AntiVirus 板


LINE

https://goo.gl/IclVFj https://www.facebook.com/permalink.php?story_fbid=10209215541764937&id=1212795524 關於勒索病毒的工作模式 我想了一下後 歸納出了他的工作模式 以及手動抵禦方法 根據WINDOWS的執行特性 絕大多數的常駐病毒 都是以SYSTEM身分在執行的 (雖然存在以使用者運行的方法) 除非病毒是經由使用者人工(手賤)開啟的 而SYSTEM是個特殊的使用者角色 用來表示WINDOWS OS本身在運行時執行的身分 凡舉自動更新到系統記錄 任何不經過人手就會自動執行的行為都屬於SYSTEM 而人類使用者的手動操作行為 無論是在執行什麼操作 都必然是以[使用者本人]的名義在進行的 絕對不會有例外 因此 從這一點可以非常明確的區分 病毒(SYSTEM)與使用者間的操作行為 一般來說 SYSTEM的自動操作行為中 除了防毒會四處亂跑以外 其餘多半僅會局限於系統碟內 所以 選擇一個專門用於資料用的磁區 把NTFS安全性選項中的"修改"權限給抹除掉 (NTFS的安全性進階權限中 包含非常細膩的存取操作 主要分別包含 讀取 新增 追加 修改 刪除 ) 勒索軟體的工作模式無非就是 以SYSTEM身分在背景自動執行 先檢索整個硬碟 當發現到目標檔案時 製作一份加密檔 然後再刪除舊有檔案 因此 若移除SYSTEM對資料區的修改與刪除檔案的權限的話 那麼病毒就無法破壞現有檔案 但是 系統讀取/執行檔案等等的基本功能依然存在 雖然防護範圍僅限於資料碟 系統碟的檔案仍然會受損 不過這點小事只要重灌就好 或著是 移除SYSTEM對目錄瀏覽的權限的話 病毒就無法搜尋資料區的檔案 既然無法搜尋 就無法刪除 除非直接傳入PATH 當然 這部分行為還要考量一下 系統到底會不會有檢索目錄的需要 目前已知 防毒軟體以及"自動排程" 都會以SYSTEM的身分四處週遊檔案 除此之外 絕大多數的系統操作 都不應涉入到資料區內 雖然這樣的動作 會導致系統防毒軟體在工作時 無法刪除資料區的病毒檔案(更多時候是序號機&破解檔) 不過相較於文件損毀的成本之下 這完全不是大問題 而且 病毒並不流行隱藏在資料區中 病毒最喜歡藏匿的地方在WINDOWS system32 helps目錄中 所以 這個方案可以非常有效的抵禦對於勒索病毒的竄改攻擊 當然 資料碟請就保持資料乾淨 不要把一些系統性檔案 例如分頁檔(pagefile)給丟進去 這樣會讓系統非常困擾的 - 未來如果要防止這類病毒攻擊 就必須根本之道的 縮限SYSTEM的自動執行權限 讓SYSTEM 不應該在系統碟以外的地方四處遊蕩 SYSTEM 本來就只是用來運作WINDOWS用的角色 所以本來就不應該也沒必要踏入資料區內 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.163.72.102
※ 文章網址: https://webptt.com/m.aspx?n=bbs/AntiVirus/M.1494705139.A.45D.html
1F:推 andy0701: 看起來有辦法,推一個 05/14 08:49
2F:推 fortunia: 大推!限制系統身份修改個人資料的權限看來可行! 05/14 08:54
3F:推 jhangyu: 構想不錯,不過有時會病毒是以Administrator不是System運 05/14 09:20
4F:→ jhangyu: 行的 05/14 09:20
5F:推 chitsaijang: 如果把administrator 關掉呢 05/14 10:01
6F:推 e1q3z9c7: 那就沒人能用電腦了= = 05/14 13:00
7F:推 chondrites: 小弟迷片也放在WINDOWS system32 helps 05/14 16:01
8F:→ sa12e3: https://www.youtube.com/watch?v=uVLDIynuaL4 05/14 19:36
※ 編輯: JeremyJoung (118.163.72.102), 05/15/2017 02:30:00







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Soft_Job站內搜尋

TOP