AntiVirus 板


LINE

https://goo.gl/IclVFj https://www.facebook.com/permalink.php?story_fbid=10209215541764937&id=1212795524 关於勒索病毒的工作模式 我想了一下後 归纳出了他的工作模式 以及手动抵御方法 根据WINDOWS的执行特性 绝大多数的常驻病毒 都是以SYSTEM身分在执行的 (虽然存在以使用者运行的方法) 除非病毒是经由使用者人工(手贱)开启的 而SYSTEM是个特殊的使用者角色 用来表示WINDOWS OS本身在运行时执行的身分 凡举自动更新到系统记录 任何不经过人手就会自动执行的行为都属於SYSTEM 而人类使用者的手动操作行为 无论是在执行什麽操作 都必然是以[使用者本人]的名义在进行的 绝对不会有例外 因此 从这一点可以非常明确的区分 病毒(SYSTEM)与使用者间的操作行为 一般来说 SYSTEM的自动操作行为中 除了防毒会四处乱跑以外 其余多半仅会局限於系统碟内 所以 选择一个专门用於资料用的磁区 把NTFS安全性选项中的"修改"权限给抹除掉 (NTFS的安全性进阶权限中 包含非常细腻的存取操作 主要分别包含 读取 新增 追加 修改 删除 ) 勒索软体的工作模式无非就是 以SYSTEM身分在背景自动执行 先检索整个硬碟 当发现到目标档案时 制作一份加密档 然後再删除旧有档案 因此 若移除SYSTEM对资料区的修改与删除档案的权限的话 那麽病毒就无法破坏现有档案 但是 系统读取/执行档案等等的基本功能依然存在 虽然防护范围仅限於资料碟 系统碟的档案仍然会受损 不过这点小事只要重灌就好 或着是 移除SYSTEM对目录浏览的权限的话 病毒就无法搜寻资料区的档案 既然无法搜寻 就无法删除 除非直接传入PATH 当然 这部分行为还要考量一下 系统到底会不会有检索目录的需要 目前已知 防毒软体以及"自动排程" 都会以SYSTEM的身分四处周游档案 除此之外 绝大多数的系统操作 都不应涉入到资料区内 虽然这样的动作 会导致系统防毒软体在工作时 无法删除资料区的病毒档案(更多时候是序号机&破解档) 不过相较於文件损毁的成本之下 这完全不是大问题 而且 病毒并不流行隐藏在资料区中 病毒最喜欢藏匿的地方在WINDOWS system32 helps目录中 所以 这个方案可以非常有效的抵御对於勒索病毒的窜改攻击 当然 资料碟请就保持资料乾净 不要把一些系统性档案 例如分页档(pagefile)给丢进去 这样会让系统非常困扰的 - 未来如果要防止这类病毒攻击 就必须根本之道的 缩限SYSTEM的自动执行权限 让SYSTEM 不应该在系统碟以外的地方四处游荡 SYSTEM 本来就只是用来运作WINDOWS用的角色 所以本来就不应该也没必要踏入资料区内 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.163.72.102
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1494705139.A.45D.html
1F:推 andy0701: 看起来有办法,推一个 05/14 08:49
2F:推 fortunia: 大推!限制系统身份修改个人资料的权限看来可行! 05/14 08:54
3F:推 jhangyu: 构想不错,不过有时会病毒是以Administrator不是System运 05/14 09:20
4F:→ jhangyu: 行的 05/14 09:20
5F:推 chitsaijang: 如果把administrator 关掉呢 05/14 10:01
6F:推 e1q3z9c7: 那就没人能用电脑了= = 05/14 13:00
7F:推 chondrites: 小弟迷片也放在WINDOWS system32 helps 05/14 16:01
8F:→ sa12e3: https://www.youtube.com/watch?v=uVLDIynuaL4 05/14 19:36
※ 编辑: JeremyJoung (118.163.72.102), 05/15/2017 02:30:00







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:iOS站内搜寻

TOP