廣告廣告
  加入我的最愛 設為首頁 風格修改
首頁 首尾
 手機版   訂閱   地圖  簡體 
您是第 3664 個閱讀者
 
發表文章 發表投票 回覆文章
  可列印版   加為IE收藏   收藏主題   上一主題 | 下一主題   
flyjun
數位造型
個人文章 個人相簿 個人日記 個人地圖
初露鋒芒
級別: 初露鋒芒 該用戶目前不上站
推文 x1 鮮花 x29
分享: 轉寄此文章 Facebook Plurk Twitter 版主評分 複製連結到剪貼簿 轉換為繁體 轉換為簡體 載入圖片
推文 x0
[心得分享] 电脑病毒最新隐身趋势及应对方法
·电脑病毒最新隐身趋势及应对方法
目前病毒的反杀毒技术有了新动向,主要是采用了隐身方法。病毒采用的隐身方法据称有下列两种:一是频繁自我删除启动项和文件,就是开机后删除,关机前再创建,例如Backdoor/Byshell.a;二是隐藏进程、文件名(只能在安全模式下看到)和服务,例如灰鸽子病毒最新变种Backdoor/Huigezi.2005。过去手工杀毒的三步方法就是,停止病毒进程,删除病毒文件,删除病毒启动项。现在这些方法将不好使了。
  那么,现在应该如何对付这种新病毒呢?其实办法还是有的。对付第一种病毒的方法非常简单,就是非正常关机(突然停电)。这种方法过去我就用过,例如新浪网站偷偷安装的一个游戏插件,其启动项无法去掉,因为找不到它的进程,无法停止它,所以删除了启动项后关机时它又创建了启动项(简直就是“准病毒”),后来就是用突然停电的方式解决的。顺便说一句,非正常关机对硬盘不利,所以不到迫不得已就别这样干。

  对付第二种病毒较难,需要在安全模式下才能发现并删除它。因此,首先必须知道病毒入侵了才好采取措施。已知病毒可以被杀毒软件发现,而未知病毒是无法被杀毒软件发现的,但可以被防火墙发现,这是因为病毒往往要连通网络。你先禁止它连通网络(同时选中类似“以后也同样处理”这样的选项),下一步就到安全模式下查找今天刚创建的exe、dll文件,删除即可。

·电脑病毒最新隐身趋势及应对方法
 以下供参考。钩子函数具体调用方法我未试过。

  Backdoor/Huigezi.2005 技术分析报告

  江民反病毒中心截获灰鸽子病毒最新变种Backdoor/Huigezi.2005。该变种通过hook系统函数可以隐藏病毒自身文件和进程。

  具体技术特征如下:

  1.病毒运行后,将创建下列文件:
  病毒运行后,将创建下列文件(安全模式下查看):
  %WinDir%IExplorer.exe,病毒程序
  %WinDir%IExplorer.dll, 病毒程序
  %WinDir%IExplorer_Hook.dll, 病毒程序

  2.通过修改如下注册表项,将病毒自身添加为服务
  [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPower supply management]

  3.将IExplorer_Hook.dll注入到系统每个进程中,通过hook系统函数来达到隐藏自身的目的。

  (1)隐藏病毒自身进程,通过任务管理器无法查找到病毒进程。
  (2)隐藏病毒自身文件,正常模式下查看不到病毒文件。
  (3)隐藏自身添加的服务,使自己从服务列表中消失。

此文章被評分,最近評分記錄
財富:50 (by upside) | 理由: 感謝您的參與 讓本板區能更加豐富



獻花 x1 回到頂端 [樓 主] From:未知地址 | Posted:2006-10-22 13:31 |
zoom7273 手機
個人頭像
個人文章 個人相簿 個人日記 個人地圖
小有名氣
級別: 小有名氣 該用戶目前不上站
推文 x3 鮮花 x93
分享: 轉寄此文章 Facebook Plurk Twitter 複製連結到剪貼簿 轉換為繁體 轉換為簡體 載入圖片
Re:電腦病毒最新隱身趨勢及應對方法
[心得分享] 電腦病毒最新隱身趨勢及應對方法

·電腦病毒最新隱身趨勢及應對方法
目前病毒的反殺毒技術有了新動向,主要是採用了隱身方法。病毒採用的隱身方法據稱有下列兩種:一是頻繁自我刪除啟動項和檔案,就是開機後刪除,關機前再創建,例如Backdoor/Byshell.a;二是隱藏進程、檔案名(只能在安全模式下看到)和服務,例如灰鴿子病毒最新變種Backdoor/Huigezi.2005。過去手工殺毒的三步方法就是,停止病毒進程,刪除病毒檔案,刪除病毒啟動項。現在這些方法將不好使了。
  那麼,現在應該如何對付這種新病毒呢?其實辦法還是有的。對付第一種病毒的方法非常簡單,就是非正常關機(突然停電)。這種方法過去我就用過,例如新浪網站偷偷安裝的一個遊戲插件,其啟動項無法去掉,因為找不到它的進程,無法停止它,所以刪除了啟動項後關機時它又創建了啟動項(簡直就是「准病毒」),後來就是用突然停電的方式解決的。順便說一句,非正常關機對硬碟不利,所以不到迫不得已就別這樣幹。

  對付第二種病毒較難,需要在安全模式下才能發現並刪除它。因此,首先必須知道病毒入侵了才好採取措施。已知病毒可以被殺毒軟體發現,而未知病毒是無法被殺毒軟體發現的,但可以被防火牆發現,這是因為病毒往往要連通網路。你先禁止它連通網路(同時選中類似「以後也同樣處理」這樣的選項),下一步就到安全模式下查找今天剛創建的exe、dll檔案,刪除即可。

·電腦病毒最新隱身趨勢及應對方法
 以下供參考。鉤子函數具體調用方法我未試過。

  Backdoor/Huigezi.2005 技術分析報告

  江民反病毒中心截獲灰鴿子病毒最新變種Backdoor/Huigezi.2005。該變種通過hook系統函數可以隱藏病毒自身檔案和進程。

  具體技術特徵如下:

  1.病毒運行後,將創建下列檔案:
  病毒運行後,將創建下列檔案(安全模式下查看):
  %WinDir%IExplorer.exe,病毒程序
  %WinDir%IExplorer.dll、病毒程序
  %WinDir%IExplorer_Hook.dll、病毒程序

  2.通過修改如下註冊表項,將病毒自身添加為服務
  [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesPower supply management]

  3.將IExplorer_Hook.dll注入到系統每個進程中,通過hook系統函數來達到隱藏自身的目的。

  (1)隱藏病毒自身進程,通過任務管理器無法查找到病毒進程。
  (2)隱藏病毒自身檔案,正常模式下查看不到病毒檔案。
  (3)隱藏自身添加的服務,使自己從服務列表中消失。

幫忙繁體化..不然看得很吃力的...@@ 表情


吸吸吸
獻花 x1 回到頂端 [1 樓] From:台灣中華電信 | Posted:2006-10-23 06:40 |

首頁  發表文章 發表投票 回覆文章
Powered by PHPWind v1.3.6
Copyright © 2003-04 PHPWind
Processed in 0.013190 second(s),query:16 Gzip disabled
本站由 瀛睿律師事務所 擔任常年法律顧問 | 免責聲明 | 本網站已依台灣網站內容分級規定處理 | 連絡我們 | 訪客留言