瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 前几日在一论坛上发现的小工具Syscheck【转贴】

1   1  /  1  页   跳转

前几日在一论坛上发现的小工具Syscheck【转贴】

前几日在一论坛上发现的小工具Syscheck【转贴】

个人感觉和icesword相不多,有些比冰刃好,有些不如它(例如关闭Syscheck时,会直接关闭)

进程管理
  syscheck的进程管理页可列出win32级的隐藏进程,但不会特别标注它。
  通常在手动杀毒中会结束那些红色显示的进程,很多全局钩子会插入到Explorer等系统进程中(注意模块中的红色dll),所以有时也会结束这些系统进程以便删除病毒。[img][/img][img][/img]

附件附件:

下载次数:175
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:02:22
描述:



最后编辑2006-08-25 19:09:23.543000000
分享到:
gototop
 

服务管理
  红色显示的非系统服务。单击列表标题可以排序以便快速查找新增的系统服务。对于以svchost.exe启动的服务,文件路径显示的是该服务文件而非svchost.exe的路径。这一点区别于sc命令显示出来的文件路径。
  中止服务功能是仅在系统重启前中止服务,并不是永久性的中止服务。而删除服务则是删除服务键值(不提供删除前的保存。所以,要删除你得自已去确定是否真要这么做)。
  值得注意的是,某些服务是无法中止或删除的(比如划词搜索的驱动服务)。这是因为它可能采用了注册表键值的保护。对付这类服务,要使用内核Hook检查中的ssdt恢复功能后,才能在本页中删除其键值。(要注意的是,某些服务不提供终止服务,所以删除服务后它可能仍在运行,需要重启才真正停止)[img][/img]

附件附件:

下载次数:208
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:03:27
描述:



gototop
 

活动文件 
  活动文件页显示了包括启动项在内的容易被侵入改写的注册表键值。syscheck仅关注于改写了的键值,所以不同的机器上显示内容并不一样。
  在做恢复前,可以核对一下讯息栏显示的内容,以确定是否要恢复。对于没有讯息显示的项目可以定位文件查看文件的属性。
  要注意的是,syschek在本页中的恢复不仅仅是改回系统默认值(或删除不需要的键值),如果需要恢复的是一个DLL文件工作的键值,syschek还会做反注册该DLL的工作。
[img][/img]

附件附件:

下载次数:153
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:06:07
描述:



gototop
 

敏感键值
    本页显示的内容是没有对应文件的系统键值。这些是系统允许的,但有改写后可能造成你使用不便的键值(如NoRun等,文件关联改写)等[img][/img]

附件附件:

下载次数:155
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:07:23
描述:



gototop
 

内核Hook检测
  内核Hook检测只关注于被Hook了的内核函数,一般来说对应的模块提供者是一个.sys文件。
  以划词搜索为例,它的驱动交叉保护(注册表HOOK及文件HOOK),自身的卸载与其它的卸载工具都不能删除hcalway.sys及abhcop.sys.sys文件(且卸载后这两个驱动还在运行中,所以,你无法直接删除这两个文件。
  对付这样的系统底层驱动,可以勾选并恢复成系统默认函数以使其驱动保护失效。要注意的是,大部份的杀软也注册有底层HOOK,如果你选择了它们,还原后至重启前这些杀软的实时监视将可能失效。
  恢复系统底层原始函数地址后,就可以在服务管理页删除划词搜索的注册表服务项了(恢复前由于受其驱动abhcop.sys的保护,是无法删除其注册的服务项)。然后重启机器(系统无法删除一个运行中的文件,而划词的驱动又不停供停止功能,所以只能重启),就可以手动删除这两个文件了(当然也可以用内置的资源管理器中的<加入重启删除列表>功能,来代替手动删除的操作)。
  由于底层Hook的优先级很高,所以恢复了SSDT后,可能会有一些隐藏的进程或文件会显示出来,故可以在恢复SSDT后再次观察各检测页状况以删除受这些驱动隐藏、保护的进程,注册表项等。[img][/img]

附件附件:

下载次数:152
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:08:26
描述:



gototop
 

资源管理器
    由于syscheck采用了一些反HOOK手段,所以内置的资源管理器可以看到隐藏的文件或文件夹(例如灰鸽子、hackdef100隐藏的文件)。这样方便你做删除文件的工作。
  内置资源管理器用法与Explorer完全相同,但右键菜单新增了两项(仅在内置资源管理器中):
  A:删除所选(含文件夹):允许删除只读,隐藏文件,删除文件到回收站中。
  B:加入重启删除列表:某些全局钩子及无法终止的文件可以添加到本列表,在重启后会自动删除(注意这个选项没有后悔药,删除前多看一眼文件属性,修改日期等讯息,不要把受保护的系统文件也删了!)。
  加入重启删除列表不支持文件夹,你可以同时选择多个文件及文件夹,但删除列表只加入你选择的文件而忽略选择的文件夹,所以对子文夹下的文件请打开子文件夹,选择文件加入列表。(事实上终止相关进程后,不能用A删除的文件很少,所以可以先用A,删除不了再用B)[img][/img]

附件附件:

下载次数:219
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-25 19:09:23
描述:



gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT