123456   3  /  6  页   跳转

2010年2月4日[日志分析]-讲义

回复 17F DragonKid 的帖子

1不一定,有些东西就是仿冒的,文件信息可以伪造
目前比较可信的只有数字签名
2也不尽然,有些东西本身就是没有文件信息的
gototop
 

回复:2010年2月4日[日志分析]-讲义

O10 - Broken Internet access because of LSP provider `c:\progra~1\common~2\toolbar\cnmib.dll` missing 导致无法上网
我使用杀毒软件清除间谍程序,但是还是不能上网,而且提示HijackThis在O10项报告网络连接破坏,该怎么办?



引用:

以下内容为lqqk7回复:
修复winsock即可,有些工具也可能叫“修复LSP”;sreng、卡卡助手等等很多工具都有这个功能,点击修复,修复完成重启电脑即可
最后编辑lqqk7 最后编辑于 2010-02-04 15:34:54
gototop
 

回复:2010年2月4日[日志分析]-讲义

问题。
1.userinit.dll逗号如果后面跟着别的文件。应当怎么处理?
2.服务项如果运行,而且服务名称、公司名称很奇怪,在启动项内能找到他,有没有可能是病毒?
3..预览加载项,如果发现可疑项,直接用SRE删除即可?
曾看过一个拓展的帖子,说那些空白的项,大部分是杀毒软件阻止一些流氓软件导致的,那有没有必要用SRE删除他?
4如果出现ifeo。是不是可以用sre处理?
5.autorun.inf的问题。以教材中的图为例。是不是要把每个盘符的abc.exe删除。再去注册表找对应的键值进行删除就可以了?
6..hpi hook这个章节说到:一些病毒文件会利用此技术来隐藏自己,那病毒利用这个技术隐藏自己,会有什么特征?
7.[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<svchost><C:\windows\system32\drivers\svchost.exe>  [Microsoft Corporation]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]<svhcost><C:\windows\system32\svhcost.exe>  [Microsoft Corporation]
这2个哪个有问题?还是说2个都有问题?
8.[svchost / svchost][Stopped/Auto Start]
<C:\WINDOWS\system32\dllcache\svchost.exe -g><Microsoft Corporation>
如果在日志里看到这个,是不是说明备份文件被替换了?



引用:

以下内容为lqqk7回复:
1、编辑userinit注册表键值,将逗号后面的内容删除,保留c:\windows\system32\unerinit.exe,即可;
2、只能说有可能,最好通过路径、文件名综合判断;
3、可以用sreng直接删除,空白加载项可以不删;
4、可以,但是如果劫持项很多的话,用sreng逐一删除很不方便,可以用其他支持批量删除的工具;
5、autorun.inf是一个存在于磁盘根目录下的文件,并非注册表键值,所以只要删除abc.exe和autorun.inf文件即可;
6、不一定,日志中能体现出的特征很有限,比如隐藏进程、发现函数入口点错误等,最好能够借助其他工具如冰刃、wsyscheck等去进一步检查;
7、都有问题,第一个首先路径很可疑,drivers下一版不会有exe文件,且该文件名伪装为系统正常文件名;第二个准确的说是不合常理,虽然看路径和文件名都没问题,但是常规情况下svchost.exe不可能出现前面的那个注册表启动项中,即使是正常的svchost.exe,单独运行它也没什么意义;
8、被替换的可能性较大,dllcache里的程序正常情况下不会去运行,更不会注册为系统服务去运行;
最后编辑lqqk7 最后编辑于 2010-02-04 15:32:20
gototop
 

回复 9F Iris1011 的帖子

正常的
gototop
 

回复:2010年2月4日[日志分析]-讲义

提问:==================================
Winsock 提供者
VMCI sockets DGRAM
    F:\Program Files\VMware\VMware Workstation\vsocklib.dll(VMware, Inc., VSockets Library)
VMCI sockets STREAM
    F:\Program Files\VMware\VMware Workstation\vsocklib.dll(VMware, Inc., VSockets Library)什么意思



引用:

以下内容为lqqk7回复:
应该是安装了VMware Workstation虚拟机,为了实现虚拟机的网络相关功能会去修改winsock
最后编辑lqqk7 最后编辑于 2010-02-04 15:36:48
gototop
 

回复:2010年2月4日[日志分析]-讲义

请问老师,这个网游加速为什么会修改winsock
Winsock 提供者
Easy2Game-TCPChain
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-UDPChain
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-UDPChain
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-TCPChain
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-TCPFilter
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-UDPFilter
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-UDPFilter
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)
Easy2Game-TCPFilter
    C:\WINDOWS\system32\GameLink.dll(www.Easy2Game.com, Easy2Game Service Provider)




引用:

以下内容为lqqk7回复:
拦截网络数据包,转发到自己的代理服务器实现加速的目的。很多网络相关的工具都跟winsock有关
最后编辑lqqk7 最后编辑于 2010-02-04 15:49:28
gototop
 

回复:2010年2月4日[日志分析]-讲义

提问
windows安全检查怎么分析



引用:

以下内容为lqqk7回复:
多数情况下不需要特别进行分析,这跟我们判断系统是否存在病毒没有太大的关系。这个windows安全更新检测会把所有系统未安装的微软安全更新补丁列出来,除此之外没有其他作用。
最后编辑lqqk7 最后编辑于 2010-02-04 15:51:56
gototop
 

回复 17F DragonKid 的帖子

不一定吧,可以百度一下
gototop
 

回复: 2010年2月4日[日志分析]-讲义



引用:
原帖由 穷小子cd 于 2010-2-4 13:33:00 发表
提问:==================================

VMCI sockets DGRAM
    F:\Program Files\VMware\VMware Workstation\vsocklib.dll(VMware, Inc., VSockets Library)
VMCI sockets STREAM
    F:\P......

这个是和虚拟机有关的,VMware是现在主流的虚拟机的一种,至于Winsock 提供者你可以百度下下
gototop
 

回复:2010年2月4日[日志分析]-讲义

提问:
1:是不是在分析日志的时候启动项和注册表都要特别关注(就是说病毒常常驻留的地方)?
2:对于系统进程中调用了动态函数链接库的我们要怎样辨别是不是正常的dll文件?
3:对于驱动文件的分析,我们要怎么辨别是不是系统自带的驱动呢?
4:对于可疑的dll我们要怎么删除呢?
5:对于可疑的驱动文件,我们应该怎样处理呢?




引用:

以下内容为lqqk7回复:
1、没错;文件路径、文件名也要关注;
2、怎么判断一个文件是否正常呢?这个没办法教,因为我们看到的仅仅是文件路径、文件名、厂商、版本这类信息,它到底做了什么通过日至是看不到的,只能是积累更多的经验吧;
3、对系统熟悉,至少要保证对系统核心文件、关键文件、关键注册表项等非常熟悉,比如一说到svchost.exe就知道它应该在system32下,说到explorer.exe就该知道它在windows下,这就跟背课文似的,死记硬背,没什么好方法;
4、我想你要说的肯定是那些正在被占用,无法右键直接删除的吧,有很多途径可以删掉它,比如找到哪个程序在占用它,先把这个程序干掉再去删除文件,或者尝试改变要删除的文件名,重启之后在删除,也可以利用工具暴力删除;
5、方法通上,但要更加谨慎,拿不准的可以先改名备份,以备不测;
最后编辑lqqk7 最后编辑于 2010-02-04 16:03:00
gototop
 
123456   3  /  6  页   跳转
页面顶部
Powered by Discuz!NT