瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 善用Autoruns------再谈灰鸽子的手工查杀

1   1  /  1  页   跳转

善用Autoruns------再谈灰鸽子的手工查杀

善用Autoruns------再谈灰鸽子的手工查杀


灰鸽子变种越来越多。原来手工杀毒的老招数已经不太灵了。有些中了鸽子的朋友,其hijackthis日志中根本无异常发现。
今天来谈谈用Autoruns找鸽子。为了说明问题,选一只驱动级的鸽子做例子。

在谈具体方法前,先交待一下使用此法的前提:
1、在系统干净时,保存一个Autoruns的日志(要全部内容"everything"),作为参考基准。
2、系统中安装了新程序后,请及时更新这个作为基准的Autoruns的日志。否则,今后用起来会比较麻烦。

好了,开始说具体的:

1、发现中招后,用Autoruns扫日志(要全部内容"everything")。
2、将新扫的日志与原来保留的那个基准日志比较(图1-图3)
3、根据比较结果发现的绿色高亮显示(Autoruns自动用这种方式显示差别)的注册表内容,找到并删除鸽子的启动/服务项(图4-图6)。
4、删除服务/启动项前,注意记下木马文件的路径,以便删除文件。删除注册表项后,立即重启系统。
5、显示隐藏文件。找到并删除鸽子的文件。
6、还有个.dll文件问题。这个问题Autorans解决不了。要靠经验并使用IceSword才能确定(图7)。
不过,即使漏掉这个.dll也问题不大。删除了.exe和.sys,它就是死东西一个。


图1

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:06:32
描述:



最后编辑2005-12-18 21:02:07
分享到:
gototop
 

图2

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:09:20
描述:



gototop
 

图3

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:20:52
描述:



gototop
 

图4

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:21:31
描述:



gototop
 

图5

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:21:59
描述:



gototop
 

图6

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:22:21
描述:



gototop
 

图7

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-14 22:22:45
描述:



gototop
 

【回复“xihuanweidian”的帖子】
你容我把图一一贴完了,再发表高见好不好?
我不该谁的,也不欠谁的!用不着你来教训!!
gototop
 

引用:
【飓风小子的贴子】想问一下,要是机子不“干净”怎办?还有的是,这些操作还是要在安全模式下做?有汉化版了吗?斑竹你有发现“逃”过这东西的鸽子呢?
...........................

你的问题很好玩儿。
1、如果你的基准日志是在带毒的环境中扫的,那么,以后中毒时的日志与基准日志比较,绿色高亮显示的只是新中的毒的启动加载项。老毒的启动加载项也在你新扫的日志中(如果你一直没杀这些老毒的话),但只以普通方式显示,需要你自己一一辨认。
2、日志不一定要在安全模式下扫。注册表被改动后,其内容在不同的环境中是不变的。
3、最近没有拿到新的鸽子样本,无法回答你最后一个问题。我猜测,今后可能会出现躲避Autoruns的木马。如果这个工具用的人多了,病毒作者自然会研究、考虑躲避它。
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT