1   1  /  1  页   跳转

日志能包治百病?

日志能包治百病?

实习生们也在技术区呆了一段时间了
应该知道
有的问题
不是病毒问题
有的病毒问题
也没必要弄日志
有的,日志也没用

经验么
要不断积累

天月哥哥的讲座别误了了

误了就可惜了



用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; WPS; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; CIBA; MAXTHON 2.0)
分享到:
gototop
 

回复:日志能包治百病?

小狮子分析的不错~
总是这样,来一次,一次离开,曾经灌注了心血的地方,从那刻开始变得那么陌生。
昔日的吵吵闹闹,渐渐的退出视野,那些熟悉的人们,在各处,各自生活。
而这里,成为了“痕迹”。
多少年过去,不知又能留下多少的“痕迹”?
来来去去,最后还不只是剩下了回忆么?


Copyright © https://blog.axiaoke.cn All Rights Reserved.
gototop
 

回复:日志能包治百病?

小狮子啊,你日志处理多分花点时间吧,不要一直贪快了,别太粗心了。你看看这个帖吧http://bbs.ikaka.com/showtopic-8534039.aspx 你最近两个帖关于hbmhly.exe这个病毒都没有给求助者hbmhly.dll这个文件的路径了,仔细点还是可以通过在[正在运行的进程中的PID: 1332 / Administrator][C:\WINDOWS\system32\HBInject.exe]  [N/A, ]
[C:\WINDOWS\system32\HBmhly.dll]  [N/A, ]
发现出病毒的文件路径。,就算找不到文件路径也跟求助者说说大概在什么文件夹找吧,大部分病毒文件不是靠搜索就可以找到的。你仔细点分析日志的话(因为最近都是HBInject.exe这个病毒),会发觉中了hbmhly.exe病毒的电脑最起码有HBInject.exe、HBmhly.dll和HBmhly.sys这三个文件,你其中一张帖有叫救助者删除上面三个文件,另外一张帖则缺少一个HBmhly.sys
最后编辑rainyblue 最后编辑于 2008-08-09 01:42:17
gototop
 

回复 3F rainyblue 的帖子

正常
日志看多了
眼睛疼
累晕了

日志难就难在细心的问题
SRENG分析助手
缺点:对带微软签名的东东一律放行

这就完了

昨天在360论坛
那个JAV主DLL就含微软的签名
gototop
 

回复 3F rainyblue 的帖子

那个DLL不是祸根
gototop
 

回复:日志能包治百病?

没有“日志万能论”


PS:那个DLL 隐藏了一些文件跟注册表,
恢复SSDT,祸害也不小
最后编辑天云一剑 最后编辑于 2008-08-11 15:45:38
汰丸,你妈妈六十大寿让你回家吃饭

http://hi.baidu.com/roxiel
gototop
 

回复:日志能包治百病?

“日志能包治百病否”这种问题本来就不用问,谁都知道答案。同样的,“有些问题不用日志也可以解决,有些问题光有日志也解决不了”,这也是“正确的废话”(所谓“正确的废话”,就是人人都知道是那样,说了解决不了任何问题,等于没说)。
是啊是啊,看起来是那么回事,但是呢,具体是哪些问题不用日志也能解决,具体哪些问题有日志也解决不了,要怎么判断问题的性质,要怎么知道一个问题是不是用日志解决得了?上面这些话就一点都没有提到了。所以这些话纯粹是“正确的废话”。

刚刚学习的实习生,不应该老喜欢说这些“正确的废话”,冠冕堂皇的漂亮话,而更应该关注一些实打实的经验。

“SRENG分析助手
缺点:对带微软签名的东东一律放行”
没有人叫你用SREng日志分析助手,如果你只是把日志扔进日志分析助手,自动生成解决方案,然后看也不看一眼就直接贴上来作为你的回帖内容,那么这样做是极端不严肃的,是极端危险的。只会这样偷懒的实习生,我宁愿他们从未踏入反病毒区。

另外,什么是数字签名,什么是版本信息,你没有分清楚。日志助手筛选的只能是版本信息,版本信息是很容易伪造。但是数字签名则不是。签名和版本信息还是两码事。

还有,Javhqc那个主DLL是否有版本信息我不知道,但是我知道的是,它会把kernel32.dll和avdapi32.dll改名后再加载,这两个改名后的dll,原先便是系统DLL,当然有完整的版本信息和数字签名,必须将它们与病毒DLL区分开来。
病毒样本请发到可疑文件交流区
gototop
 

回复:日志能包治百病?

聪儿总是那么的好

俺也好讨厌一些实习生们直接整那分析助手

有些病毒文件也不整理清楚,就直接发了了事。

可能都想要快,不想认真弄的。

实际你回贴再快,不能解决问题。快有什么用?
gototop
 

回复 8F 天月来了 的帖子

天月
教教我
gototop
 

回复:日志能包治百病?

其实
不能把问题都归结为病毒问题,会分门别类,分类处理
才是正道,才是要基本掌握的
不能上来就日志
从日志还原系统,比较难
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT