AntiVirus 板


LINE

惡意程式分析工具(3) ShowHidden 下載:http://antbsd.twbbs.org/~ant/antivirus/ShowHidden.com 優點:可處理 HijackThis 與 SREng 沒辦法找出的問題。 缺點:無法處理高階 Rootkit 惡意程式。 建議:適合當作最後的診斷工具。 從 2.0.0 版之後,支援目前主流的 Windows 系統 (2000, XP, 2003, Vista)。 2.1.0 版之後,新增 catchme 分析潛藏的藏隱程序。 產生報告 下載後直接執行。執行時,請不要動電腦。 結束後,會在桌面產生 ShowHidden.txt 檔, 將檔案上傳到 http://kotuha.com/,供安全人員進一步分析。 報告解說 目前的 2.1.1 版有 11 個分析區段: Stage 1: 避免惡意程式反制 有些惡意程式會禁止安全工具的執行, 第 1步驟就是檢查並解除反制 ShowHidden 的機制, 也解除反制 HijackThis 與 SREng 的機制。 Stage 2: 系統資訊 列出本機系統的資訊。 Stage 3: 近期建檔文件與目錄 分析最近 7日與 30日的文件與目錄,及其權限與大小等。 Stage 4: 執行的程序 列出目前正在執行的程序。包含佔用記憶體大小及 CPU 使用率。 Stage 5: 函式庫 列出執行程序所使用的函式庫 Stage 6: 機碼(Registry) 列出惡意程式可能藏身的機碼。 Stage 7: 隱藏檔列表 列出隱藏檔。 Stage 8: Host file 列出本機 hosts file Stage 9: 自動執行檔 列出自動執行檔(Autorun.inf)及其執行的內容。 Stage 10: ARP Spoofing Checker 檢測是否有 ARP 欺騙。 Stage 11: 隱藏程序、機碼 檢測是否有隱藏程序、機碼。 結束後,報告會產生在 %SystemDrive%\ShowHidden_Report.txt。 通常會是在 C:\ShowHidden_Report.txt。 補充 這個工具的目的是為了取代 ComboFix。 ComboFix 的設計有許多缺陷,以安全角度而言, 建議在安全人員的指導下,才使用 ComboFix。 原因如下: 1. ComboFix 會刪除(惡意?)檔案與目錄 執行 ComboFix 會開始掃瞄系統,並會"自動"刪除它所認為的惡意檔案與目錄。 聽起來好像沒有什麼問題。 但問題出在,ComboFix 判斷惡意程式的方式 - "檔名比對式"。 檔名比對的方式早就被各家防毒軟體廠商所放棄。 原因很簡單,因為這是誤判率最高的方法。 目前我所看過最簡單的防毒軟體,至少也用誤判率低很多的"特徵碼比對"。 那麼"檔名比對式"有什麼缺點? 舉例來說,ComboFix 會刪除 C:\WINDOWS\System32\atmem.dll 這個檔。 因此只要在 C:\WINDOWS\System32 目錄,名 atmem.dll 的檔都會被認為惡意程式。 不管他的大小、以及是否真的是惡意程式。 更可怕的是,ComboFix 也使用了 Regular Expression 的檔名判斷方式。 不懂沒關係,意思是在 ComboFix 裡,它認為這型式都是惡意程式。 C:\myalbum*.zip 這是指在 C:\ 這個目錄下,只要我的名稱開頭是 myalbum,結尾是 .zip 的都刪掉。 不管是 myalbum1.zip, myalbumABC.zip, myalbum123456789.zip 都刪。 那就保祐使用者不會剛好就在 C:\ 放他最珍愛的相簿 myalbum-2007.zip。 或許有人會說,"可是 ComboFix 對移除的檔有備份呀"。 我只能說,"什麼檔案有用,使用者說的算"。 況且 ComboFix 不是每個檔都備份,還要看情況。 安全人員永遠不會知道 C:\myalbum-2007.zip 是不是對方不想刪掉的。 而且我敢保證,絕大多數的"對方",壓根不會去看那個 LOG。 等到對方把 ComboFix 目錄砍掉了(毒都解了,放著佔空間是吧!!) 事過半年才想到 2007 年的相簿放在 C:\myalbum-2007.zip ..... 搞不好還有 2006, 2005, 2004 ... 各位大大,我相簿不見了,我是不是被入侵啦!!! 2. ComboFix 會寫入 Registry(機碼) 雖然這不是什麼嚴重的事,但在人家地盤上寫上東西又不清掉, 似乎不是一件好事。 3. 難懂 這是我看過最難懂的程式碼,整個程式雜亂無章, 沒有一個完整的規劃,刪檔的列表還分別由兩個程式控制, 這種情形族繁不及載。 對程式人員而言,難維護的程式正代表著他的問題會很多。 我個人是不敢用一個問題會很多的程式,哪怕有天把我心愛的東西弄不見了。 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 218.167.59.179
1F:推 linlin110:推:D 11/03 22:04
2F:推 xiaooooooooo:那為什麼中毒者要執行ComboFix呢~@@"不就可以改用 11/04 01:58
3F:→ xiaooooooooo:ShowHidden?? 11/04 02:01
4F:推 junorn:To:樓上:因為Combofix也有好處 11/04 05:44
5F:→ junorn:任何程式都有他的好處和壞處。要看使用的人習慣。 11/04 05:51
6F:推 blman:工具只要在安全人員指導下,就可以使用 :) 11/04 12:21
7F:→ xiaooooooooo:恩恩^^我了解了~~ 11/05 15:21
8F:推 kkkk123123:推好文@@ 06/16 16:54







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Tech_Job站內搜尋

TOP