12345678»   2  /  13  页   跳转

[日志分析 1 ]讲义

回复: 2009年7月7日[日志分析 1 ]讲义

gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义

gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义



最后编辑lqqk7 最后编辑于 2010-07-12 11:15:19
gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义

方便大家阅读,把两篇推荐贴的链接单独拿出来

1、【转贴】学看 SRE 报告(请注意看小聪的注释部分)


2、很多工具的使用。[附SREng工具的AppInit_DLLs和入口点错误提示]


所有讲义图片打包:

附件: 讲义(日志分析1).part1.rar (2010-7-12 11:17:10, 3072 K)
该附件被下载次数 387



附件: 讲义(日志分析1).part2.rar (2010-7-12 11:17:10, 1334.49 K)
该附件被下载次数 364




相关参考资料:

附件: 附件.rar (2009-7-7 16:21:57, 556.20 K)
该附件被下载次数 753

最后编辑lqqk7 最后编辑于 2010-07-12 11:17:46
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

附件还有一部分没有传
毕竟回忆是远了暗了的暮霭,希望才是近了亮了的晨光!
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

先回帖赚个印象分
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

图片都被默认拉伸了,看着真不舒服,还是原始图片好看
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

怎么解压的时候第六章图片出现问题呢?>
gototop
 

回复:2009年7月7日[日志分析 1 ]讲义

在7楼中老师分析服务时提到C:\WINDOWS\system32\svchost.exe 是正常系统文件,要是后面加载执行的%SystemRoot%\System32\appmgmts.dll就有问题了

扫描了自己电脑,发现服务中有2处后面加载执行%SystemRoot%\System32\appmgmts.dll,请解读!

[Application Management / AppMgmt][Stopped/Manual Start]
  <C:\WINDOWS\system32\svchost.exe -k netsvcs-->%SystemRoot%\System32\appmgmts.dll><N/A>
[HID Input Service / HidServ][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>


lqqk7回复:
讲义里面说的那个文件是rpcadmin.dll,不是系统文件,也没有版本信息,所以可以度很高
而你说的appmgmts.dll是没问题的,这是一个系统服务





最后编辑lqqk7 最后编辑于 2009-07-07 20:01:05
gototop
 

回复: 2009年7月7日[日志分析 1 ]讲义



引用:
原帖由 HeeNu 于 2009-7-7 11:30:00 发表
在7楼中老师分析服务时提到C:\WINDOWS\system32\svchost.exe 是正常系统文件,要是后面加载执行的%SystemRoot%\System32\appmgmts.dll就有问题了

扫描了自己电脑,发现服务中有2处后面加载执行%SystemRoot%\Syste......


http://bbs.ikaka.com/showtopic-8504098.aspx
这里说了[HID Input Service / HidServ][Stopped/Auto Start]
  <C:\WINDOWS\System32\svchost.exe -k netsvcs-->%SystemRoot%\System32\hidserv.dll><N/A>
是安全的
毕竟回忆是远了暗了的暮霭,希望才是近了亮了的晨光!
gototop
 
12345678»   2  /  13  页   跳转
页面顶部
Powered by Discuz!NT