AntiVirus 板


LINE

惡意程式分析工具(2) SREng 網頁:http://www.kztechs.com/sreng/index1.html 下載:http://download.kztechs.com/files/sreng2.zip 優點:可以發現許多可疑的程式,很詳盡。 缺點:功能強大,但人工分析費時,也容易漏看。 建議:適合當作第二個分析工具,輔助 HijackThis 不足之處。 如是否有惡意的 dll, hosts file,或 Autorun.inf 。 產生報告 執行後,選擇【Smart Scan/智慧掃描】, 然後勾選【Verify the digital signature of process modules】/ 中文是【檢查進程模組的數位簽章】,並開始【Scan/掃描】。 結束後,按【Save Reports/保存報告】,會產生 SREngLOG.txt是純文字檔。 開啟後,將內容貼到網路空間上。 處理流程 分析產生的報告 ↓ 首先看是否有惡意的 dll: "Running Processes" 的區段 第1眼: 快速掃過未有廠商簽章的程序 (1) 第2眼: 看是否有可疑的程序名稱 (2) ↓ 第二步: Winsock Provider 區段 看是否有惡意程式 (3) ↓ 第三步: Autorun.inf 區段 看是否有惡意的自動執行檔 (3) ↓ 第四步: HOSTS file 區段 看是否有惡意的 DNS 指向 (3) ↓ 第五步: Process Privileges Scan 區段 看是否有惡意的程序 (3) ↓ 第六步: API HOOK 區段 看是否有惡意的 API HOOK (3) ↓ 第七步: Hidden Process 區段 看是否有惡意的隱藏程序在執行 (3) ↓ 初步分析完成,若有很多時間可全篇分析 ↓ 完成 說明 (1) 廠商簽章會顯示在每個檔案後面,往往惡意程式都沒有簽章 型式如下: [C:\Program Files\WinRAR\rarext.dll] [N/A, ] [C:\Program Files\avp.exe] [] 注意: 並非沒有簽章都是惡意程式;反之有簽章也未必是正常程式。 (2) 惡意程式有時會產生很奇怪的檔名,如: [C:\WINDOWS\Dll42DF534D.dll] [N/A, ] (3) 如果不懂是哪個程式,可上 http://www.google.com/ 查詢資料。 實戰 如果你拿到以下的 SREng Log 。你會怎麼處理? http://antbsd.twbbs.org/~ant/antivirus/tutorial/SREng_Sample1.txt 解答 有問題的程序為: 執行 SREng, 1. [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows] <AppInit_DLLs><e1.dll> [N/A] 左邊點選 "Boot Items",然後在右邊的頁籤選擇 "Registry", 找到 AppInit_DLLs 的項目,將值清空。 注意: AppInit_DLLs 的項目不能刪除,否則可能會有問題,只能清空。 2. [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] <myZt1><C:\DOCUME~1\Users\LOCALS~1\Temp\Zt1\SVCH0ST.EXE> [N/A] 左邊點選 "Boot Items",然後在右邊的頁籤選擇 "Registry", 找到 myZt1 的項目,將值刪除 delete → Yes。 3. [PID: 884 / NETWORK SERVICE][C:\WINDOWS\system32\svchost.exe] [Micro... [C:\WINDOWS\system32\od3mdi.dll] [N/A, ] [PID: 1596 / Wus][C:\WINDOWS\Explorer.EXE] [Microsoft Corporation, [C:\WINDOWS\system32\od3mdi.dll] [N/A, ] [C:\WINDOWS\ZFTMP\ZMenu9861.DLL] [N/A, ] [PID: 508 / Wus][C:\Documents and Settings\Wus\桌面\SREng.PIF] [Smal... [C:\WINDOWS\system32\od3mdi.dll] [N/A, ] SREng 不支援直接砍檔,可以下載 icesword 來刪除。 http://mail.ustc.edu.cn/%7Ejfpan/download/IceSword122en.zip 如果系統是 Vista 則下載 http://202.38.64.10/%7Ejfpan/download/is120en_vista.zip 執行後,點選左邊欄下方的 "file",然後找到該檔案的路徑, 右鍵點選該檔案 → "delete"。 4. MSAFD Tcpip [TCP/IP] C:\WINDOWS\system32\od3mdi.dll(, N/A) MSAFD Tcpip [RAW/IP] C:\WINDOWS\system32\od3mdi.dll(, N/A) SREng 左邊點選 "System Repair",然後在右邊的頁籤選擇 "Winsock provider", 找到上面的項目後,按右下方的 "Delete Selected"。 5. HOSTS File SREng 左邊點選 "System Repair",然後在右邊的頁籤選擇 "HOSTS file", 只留下 "127.0.0.1 localhost", 注意: 並不是每次都只留 localhost。 補充 關於解答的第4項,於前一篇 HijackThis 一樣,在處理 WinSock 時, 有兩種解決方式。 1. 在刪除 WinSock 前,Windows XP 版本請先下載 WinSockXPFix http://www.pchell.com/downloads/WinsockXPFix.exe Windows 2000 以前版本請下載 WinSockFix http://www.softpedia.com/get/Tweak/Network-Tweak/WinSockFix.shtml 在修復後若發現無法上網,則使用這些工類修復。 2. 不使用 SREng 刪除,改用 LSP-Fix 修復。 http://cexx.org/lspfix.htm 執行後,勾選 "I know what I'm doing",然後在左邊選擇有問題的清單, 再按中間的 ">>" 鍵將項目移到右邊,最後按右下角的 "finish >>" 即可。 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 218.167.59.179
1F:→ linlin110:推 :D 11/03 22:01
2F:推 allenhorse:很詳盡,辛苦大大了~~ 11/04 01:29
3F:推 xiaooooooooo:謝謝~~~^^ 11/04 01:39
※ 編輯: blman 來自: 218.167.59.179 (11/04 12:20)
4F:推 doogdoog:多謝! 11/04 13:42
5F:推 hikkiviva:thx^^ 06/29 14:43







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Boy-Girl站內搜尋

TOP