沉很 - 2010-7-14 2:39:00
这几天忙死了,这一课到现在才发布,真的对不起啊,这课是坏坏姐代为整理的,谢谢坏坏姐。
至于问题库的话,这一课由于没时间就没添加了,到时三课结束了一起添加给大家,希望大家见谅。真的实在太忙了,我现在9点起床,忙到凌晨4点。请大家见谅啊。

附件:
您所在的用户组无法下载或查看附件用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; QQPinyin 730; 360SE)
沉很 - 2010-7-14 2:39:00
瑞星卡卡2010暑假实习第四课问题汇总
收集整理:坏坏
1、问:在预习的过程中发现有问题的部分都有一些共性,在【浏览器加载项】这一部分,是否插件的路径在c:\windows\system32\……都是有问题的呢?
答:不一定,综合多种情况判断,首先需要对系统和常用软件的文件足够熟悉,通过完整路径和文件名看是否输入系统文件或正常软件;另外要看他是否通过签名验证;对于拿不准的文件,百度、google搜一下看看别人的结论也是很有参考价值的;经验就是这样一点一点积累的!
2、问:1启动注册表:找到了瑞星[(Verified)Qizhi Software (beijing) Co. Ltd]
<RisTray><"E:\rising\Rising\Ris\RsTray.exe" -system> [(Verified)Beijing Rising Information Technology Corporation Limited]
正确的internet:<shell><Explorer.exe> [(Verified)Microsoft Windows Component Publisher]
这样子的<Themes Setup><%SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll> [File is missing]他说明missing有问题么?是有病毒的么?
答:[(Verified)Qizhi Software (beijing) Co. Ltd]这一部分应该属于前面的一个启动项,后面的<RisTray><"E:\rising\Rising\Ris\RsTray.exe" -system> [(Verified)Beijing Rising Information Technology Corporation Limited]这部分才是对瑞星监控程序的体现;
<shell><Explorer.exe> [(Verified)Microsoft Windows Component Publisher]是Windows的外壳程序,不是internet;
[File is missing]不一定有问题,直接从字面就能够理解它表达的含义,即文件不存在;造成文件不存在有很多种情况,比如软件卸载不干净,文件删掉了但注册表启动项还有残留;或是使用优化软件将某些文件当作垃圾文件清除,但它的启动项没有清除;又或者病毒开机启动之后将自身删除以掩人耳目;所以看到[File is missing]不一定就是病毒,还是要结合路径和签名去分析。
3、问:我的服务项为[Agere Modem Call Progress Audio / AgereModemAudio][Running/Auto Start]这个与例子中的一点都不一样,是什么原因导致的呢?镜像后面不应该有.dll吧?
答:每个人的系统环境不同,安装的软件不同,所以不存在完全相同的日志;至于映像路径,可以是.exe,也可以是.dll,甚至可以是其他任何合法的后缀。
4、问:驱动:能见到<Agree System>这个是什么意思?在我扫描的日志中经常能看到
[rfwtdi / rfwtdi][Running/Auto Start]<\??\E:\rising\Rising\Ris\rfwtdi.sys><Beijing Rising Information Technology Co., Ltd.>这个是正确的瑞星的服务么?有问号,而
且粒子里面没有它?
答:仅通过<Agree System>判断不出什么,需要截取完整项目分析;
\??\ 表示内存中的单个进程;
5、问:浏览器加载项:有(signed)标志的是不是就是可信的?[]
{e2e2dd38-d088-4134-82b7-f2ba38496583} <%windir%\Network Diagnostic\xpnetdiag.exe, (Signed) N/A>这个是否可疑?有两个类似的语句
答:(signed)表示为可信任的,但也有少数特例;
6、问:正在进行的进程部分:有的进程是这样子的[PID: 844 / SYSTEM][\??\C:\WINDOWS\system32\csrss.exe] 为什么会有问号出现?
答:\??\ 表示内存中的单个进程;
7、问:文件关联部分:.TXT Error. [C:\WINDOWS\notepad.exe %1]我的扫描出来真的出现例子中的问题了请问老师这个可能是什么原因?应该如何排查?
答:C:\WINDOWS\下有notepad.exe,C:\WINDOWS\system32下也有notepad.exe,所以这两个路径都是正确的; 排查方法就是看关联的程序时候正常;
8、问:Winsock 提供者
N/A
==================================
Autorun.inf
N/A 这个就是正常扫描的样子吧?
答:Winsock 提供者和Autorun.inf显示N/A就表示不存在异常;
9、问:特殊特权:特殊特权被允许: SeLoadDriverPrivilege [PID = 1424, E:\TUDOU\飞速TUDOU\TUDOUVA.EXE]这个应该就是我不想让飞速土豆开机启动它就启动的原因吧?请问老师我应该怎样禁止他呢?
答:不是因为开机启动导致它要提权,而是因为它需要实现某些功能而需要提升权限,至于权限,有兴趣可以自己搜索一下相关知识,这里的 SeLoadDriverPrivilege应该和安装加载驱动有关;
10、问:入口点为空,API为空,我安装了瑞星全功能软件,可是这里API为空是代表我的瑞星防火墙没起作用么?
答:防火墙能够正常开启就没问题,我的讲义中只是举个例子,做讲义的时候大概是几年前了,软件版本不同而已;
11、问:关于病毒,我想知道:木马病毒最主要的功能仅仅是为了盗取密码账号吗?
答:盗取帐号密码是木马病毒的普遍特征,但是当今活跃的病毒之中很多其实已经不只具备单一特性了,有些虽然命名为trojan,但实际上它也具备了下载器的功 能;
12、问:关于SREng日志,系统文件被非法篡改,在日志中是不是看不出来?
答:系统文件被非法篡改,在日志中是不是看不出来?如果该系统文件正在内存中运行,比如进程、服务、驱动等,那么通常他是过不了SREng的签名验证这一关 的。但是如果这个系统文件当前没有运行,也不在注册表启动项中,这时候日志是无能为力的!
13、问:注册表登陆项Userinit如果被篡改,可以将此键值直接删除吗?
答:Userinit键值决不可删除!一定要改回默认值,否则系统将无法登陆,安全模式也不行!
14、问:我发现有时候电脑中招后日志分析作用不是很大。还有就是一些流氓修改IE的更是有点困难俄难道是偶没学好?
答:不可否认任何工具都不是万能的,但是我们不得不佩服smallfrogs的实力,在一些极端环境中SREng可能起不到任何作用,但是作者也是在不断的更 新完善着这个小工具,有兴趣可以去看看作者的更新日志,至少到目前为止,应对网络中流行的病毒问题还是比较靠谱的。
至于流氓软件修改 IE,需要认真查看IE加载项、进程、服务、驱动,如果主页修复后又被改回,通常是存在一个正在运行中的程序在监视并保护它的键值,仔细查找会有所发现 的。
还有一些流氓软件是通过注册表权限限制了IE主页键值被改写,这种情况日志确实无能为力,需要手动找到键值修改权限即可。
天月的回答:这个需要继续增加新的学习。因为一般扫描工具会不扫描在IE恶改方面需要看的那些注册表项目。
15、问:关于注册表
文件出版的公司信息:例如:
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]<ctfmon.exe><C:\WINDOWS\system32\ctfmon.exe>
[(Verified)Microsoft Windows Component Publisher]
后面的 [(Verified)Microsoft Windows Component Publisher],
带有(Verified)及 Microsoft Windows Component Publisher文件一定是正常文件吗?
答:[(Verified)Microsoft Windows Component Publisher]这种情况基本就是完全可信的了,因为实际上SREng不仅仅验证数字签名,还会通过SFC状态、文件版本信息和微软文件的一些其他特 性去验证,所以准确率是很高的。但如果没有(Verified)或只有[(Verified)]就需要特别留意了;
16、问:如果日志分析中的某一项没有公司信息,如何知道它是不是正常文件呢?
答:通过路径看看是不是你所熟悉的第三方应用软件,如果你不熟悉它,最好的方法就是百度+google,因为在众多的软件中除了一些比较正规的厂商会在自己的 程序中加入厂商信息,更多的程序可能根本就没有这些信息;
17、问:从网上下载的第三方软件,如果它的公司信息自己不熟悉,如何辨别它是不是恶意软件?
答:同16问!分析日志离不开百度和google,这个过程也是积累经验的过程!
18、问:如果一个病毒假冒系统文件名,如何能分辨出来呢?
答:15里面提到了SREng验证系统文件的机制,所以如果没有(Verified)标识或缺少厂商信息,就需要注意了!
19、问:关于驱动程序的疑问:
[rsfwdrv / rsfwdrv][Running/System Start]
<\??\C:\Program Files\Rising\RFW\rsfwdrv.sys><Beijing Rising Information Technology Co., Ltd.>
[rfwtdi / rfwtdi][Running/Auto Start]
<\??\C:\Program Files\Rising\RFW\rfwtdi.sys><Beijing Rising Information Technology Co., Ltd.>
这两行是否说明潜藏着病毒呢?若含有\??\的项是不是一定存在问题呢?
答:看它的状态是[Running/Auto Start],即正在运行,所以是肯定存在的。\??\表示已经注入内存,引用的是内存中的路径;但是不能通过[Running/Auto Start]和\??\就判断存在问题,需要通过路径和厂商标识综合判断;
20、问:关于浏览器加载项的疑问
[启动迅雷5]
{09BA8F6D-CB54-424B-839C-C2A6C8E6B436} <C:\Program Files\Thunder Network\Thunder\Thunder.exe, Thunder Networking Technologies,LTD>
[]
{0A155D3C-68E2-4215-A47A-E800A446447A} <, >
[Windows Live Toolbar Helper]
{E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} <C:\Program Files\Windows Live\Toolbar\wltcore.dll, (Signed) Microsoft Corporation>
[]
{E2E2DD38-D088-4134-82B7-F2BA38496583} <, >
发现我的日志中还有其他类似的可 疑项,用瑞星杀毒没发现病毒,此时可疑排除它的非安全性吗?
答:你这里列出的4个加载项都是安全的,判断不能完全以来杀毒软件是否报毒,如果杀毒软件能够查杀所有的病毒,那么日志也就没有存在的必要了;
沉很 - 2010-7-14 2:58:00
16、问:另外在练习中,我看到类似:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
<Internet Explorer><%systemroot%\system32\shmgrate.exe OCInstallUserConfigIE> [File is missing]
什么情况下会导致文件丢失?文件丢失现象会是病毒引 起的吗?
答:文件丢失有很多种情况,针对系统文件丢失,比较常见的就是用了第三方封装的系统,将不必要的组件精简掉了。另外也有可能是第三方软件卸载不干净,导致注册 表残留。当然,也有可能是病毒导致的,病毒可能删除掉那些可能干扰它正常运行的程序。
17、问:现在有病毒使用的是真实的签名,这个是不是只有通过文件名和对应签名来依靠经验判断了?
答:对于极少数能够成功伪造签名的病毒,基本上经验判断占大多数了;
18、问:对于一些相对智能的分析工具,是不是就不能用直接过滤签名功能来排除具有签名的文件了吧?
答:这个,不知道你指的是什么工具,智能化程度有多高?这种只能至少也是建立在人为指定规则的基础上的,所以还是看规则的完善程度了;
19、问:对于伪造的数字签名如何更好的识别而不遗漏呢?
答:经验!没什么好办法,不过伪造微软签名应该可以被SREng识破吧,至少从SREng对系统文件的验证机制来看,伪造是行不通的;
hazj0713 - 2010-7-14 9:57:00
:default51: 辛苦辛苦~~
cherish77 - 2010-7-14 10:01:00
辛苦辛苦~~
RISING3JOB - 2010-7-14 10:11:00
不错。。很细致,学了不少东西,赞一个
yalicuan - 2010-7-18 22:05:00
辛苦了哦,很不错,很仔细!
yalicuan - 2010-7-25 14:33:00
不错呀!学委,辛苦了。
© 2000 - 2026 Rising Corp. Ltd.