123   1  /  3  页   跳转

谈谈Autoruns的局限性

谈谈Autoruns的局限性


前面谈过Autoruns基准日志与染毒后日志的比较,可以轻易发现带.sys的灰鸽子。那么,用它是否可以侦测大多数这类驱动级木马呢?

拿另一个隐匿性比较好的Trojan.Win32.Agent.go试试。

1、事先运行IceSword和SSM。然后,用此马感染系统(图1)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:21:03
描述:



最后编辑2005-12-22 19:45:00
分享到:
gototop
 

2、SSM和IceSword都能发现木马注册的系统服务(图2)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:24:19
描述:



gototop
 

3、立即用Autoruns比较基准日志(系统干净时扫的)与染毒后日志——无任何发现(图3)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:24:40
描述:



gototop
 

4、顺便看看SSM的防护效果如何(图4)。加入禁止木马服务加载的规则后,重启系统。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:25:01
描述:



gototop
 

老大快发。好不容易今天有空。
gototop
 

5、再顺便看看Autoruns在安全模式下以及木马的系统服务被禁止后的侦测效果(图5)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:25:54
描述:



gototop
 

上述实验结果提示:
1、不要过分依赖某个工具。任何安全工具都有其局限性。
2、其实,这个木马感染系统后,即使不采取任何处理措施,启动到安全模式下,通过Autoruns的日志比较,也能侦测到木马注册的系统服务。同样条件下,在WINDOWS模式,Autoruns就看不到木马的服务(被木马的Ywvpysxl.sys屏蔽了)。由此可见:安全工具的使用环境是不可忽视的(但这也是最容易被人忽视的)。
3、SSM和IceSword也未必就那么神。只不过我们还没遇到躲避这两个工具的病毒/木马而已。我们使用这些安全工具找毒、杀毒;病毒作者也会研究使这些工具失效的新病毒。病毒与反病毒的“斗法”仍会继续下去。
4、我们学习使用安全工具,只是多掌握一些可能有用的杀毒、防毒手段;但不能指望任何安全软件(或实用工具)为我们提供一劳永逸的保护。
gototop
 

学习了!~~~
gototop
 

版本老兄厉害
学习了
gototop
 


好帖,授鱼的同时也在授渔!!`支持!~
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT