AntiVirus 板


LINE

恶意程式分析工具(3) ShowHidden 下载:http://antbsd.twbbs.org/~ant/antivirus/ShowHidden.com 优点:可处理 HijackThis 与 SREng 没办法找出的问题。 缺点:无法处理高阶 Rootkit 恶意程式。 建议:适合当作最後的诊断工具。 从 2.0.0 版之後,支援目前主流的 Windows 系统 (2000, XP, 2003, Vista)。 2.1.0 版之後,新增 catchme 分析潜藏的藏隐程序。 产生报告 下载後直接执行。执行时,请不要动电脑。 结束後,会在桌面产生 ShowHidden.txt 档, 将档案上传到 http://kotuha.com/,供安全人员进一步分析。 报告解说 目前的 2.1.1 版有 11 个分析区段: Stage 1: 避免恶意程式反制 有些恶意程式会禁止安全工具的执行, 第 1步骤就是检查并解除反制 ShowHidden 的机制, 也解除反制 HijackThis 与 SREng 的机制。 Stage 2: 系统资讯 列出本机系统的资讯。 Stage 3: 近期建档文件与目录 分析最近 7日与 30日的文件与目录,及其权限与大小等。 Stage 4: 执行的程序 列出目前正在执行的程序。包含占用记忆体大小及 CPU 使用率。 Stage 5: 函式库 列出执行程序所使用的函式库 Stage 6: 机码(Registry) 列出恶意程式可能藏身的机码。 Stage 7: 隐藏档列表 列出隐藏档。 Stage 8: Host file 列出本机 hosts file Stage 9: 自动执行档 列出自动执行档(Autorun.inf)及其执行的内容。 Stage 10: ARP Spoofing Checker 检测是否有 ARP 欺骗。 Stage 11: 隐藏程序、机码 检测是否有隐藏程序、机码。 结束後,报告会产生在 %SystemDrive%\ShowHidden_Report.txt。 通常会是在 C:\ShowHidden_Report.txt。 补充 这个工具的目的是为了取代 ComboFix。 ComboFix 的设计有许多缺陷,以安全角度而言, 建议在安全人员的指导下,才使用 ComboFix。 原因如下: 1. ComboFix 会删除(恶意?)档案与目录 执行 ComboFix 会开始扫瞄系统,并会"自动"删除它所认为的恶意档案与目录。 听起来好像没有什麽问题。 但问题出在,ComboFix 判断恶意程式的方式 - "档名比对式"。 档名比对的方式早就被各家防毒软体厂商所放弃。 原因很简单,因为这是误判率最高的方法。 目前我所看过最简单的防毒软体,至少也用误判率低很多的"特徵码比对"。 那麽"档名比对式"有什麽缺点? 举例来说,ComboFix 会删除 C:\WINDOWS\System32\atmem.dll 这个档。 因此只要在 C:\WINDOWS\System32 目录,名 atmem.dll 的档都会被认为恶意程式。 不管他的大小、以及是否真的是恶意程式。 更可怕的是,ComboFix 也使用了 Regular Expression 的档名判断方式。 不懂没关系,意思是在 ComboFix 里,它认为这型式都是恶意程式。 C:\myalbum*.zip 这是指在 C:\ 这个目录下,只要我的名称开头是 myalbum,结尾是 .zip 的都删掉。 不管是 myalbum1.zip, myalbumABC.zip, myalbum123456789.zip 都删。 那就保佑使用者不会刚好就在 C:\ 放他最珍爱的相簿 myalbum-2007.zip。 或许有人会说,"可是 ComboFix 对移除的档有备份呀"。 我只能说,"什麽档案有用,使用者说的算"。 况且 ComboFix 不是每个档都备份,还要看情况。 安全人员永远不会知道 C:\myalbum-2007.zip 是不是对方不想删掉的。 而且我敢保证,绝大多数的"对方",压根不会去看那个 LOG。 等到对方把 ComboFix 目录砍掉了(毒都解了,放着占空间是吧!!) 事过半年才想到 2007 年的相簿放在 C:\myalbum-2007.zip ..... 搞不好还有 2006, 2005, 2004 ... 各位大大,我相簿不见了,我是不是被入侵啦!!! 2. ComboFix 会写入 Registry(机码) 虽然这不是什麽严重的事,但在人家地盘上写上东西又不清掉, 似乎不是一件好事。 3. 难懂 这是我看过最难懂的程式码,整个程式杂乱无章, 没有一个完整的规划,删档的列表还分别由两个程式控制, 这种情形族繁不及载。 对程式人员而言,难维护的程式正代表着他的问题会很多。 我个人是不敢用一个问题会很多的程式,哪怕有天把我心爱的东西弄不见了。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.167.59.179
1F:推 linlin110:推:D 11/03 22:04
2F:推 xiaooooooooo:那为什麽中毒者要执行ComboFix呢~@@"不就可以改用 11/04 01:58
3F:→ xiaooooooooo:ShowHidden?? 11/04 02:01
4F:推 junorn:To:楼上:因为Combofix也有好处 11/04 05:44
5F:→ junorn:任何程式都有他的好处和坏处。要看使用的人习惯。 11/04 05:51
6F:推 blman:工具只要在安全人员指导下,就可以使用 :) 11/04 12:21
7F:→ xiaooooooooo:恩恩^^我了解了~~ 11/05 15:21
8F:推 kkkk123123:推好文@@ 06/16 16:54







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP