瑞星卡卡安全论坛综合娱乐区活动专区实习生专区实习生交流区 2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

123   1  /  3  页   跳转

[讲义] 2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

讲师:newcenturymoon

本次课程答疑时间:2010年2月6日(周六)20:00-22:00

提问方式:回复本帖提问(即跟帖),不要通过QQ群提问!

流行病毒概况以及手动查杀方法讲义:http://bbs.ikaka.com/showtopic-8648180.aspx

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Trident/4.0; User-agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; http://bsalsa.com) ; InfoPath.2; MAXTHON 2.0)
分享到:
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

前排占座听课


随风飘扬叶迷失——缘也命也勿强求,杨叶誓以风迷失
┆少┆┆姩┆┆輕┆┆誑┆

gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

先占个座位
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

占坐学习
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

1:现在一般的病毒已经不可能那么傻有自己的进程了,有的话一般也是隐藏了,或者说自我保护巨强的,对吧,老师?
2:有的病毒会通过注入到正常程序达到启动或者说运行的效果,我们要怎么知道这个看起来正常的系统进程被注入了呢?要怎么对其进行查杀呢?还有就是病毒是通过什么方式实现的呢?是通过加载dll文件吗?
3:HOOK技术可以实现屏幕和键盘的记录,这我是知道的,问题是,我们应该用什么好的工具查看可以的HOOK呢,我们又该怎么判定这个是不是正常的HOOK呢?冰刃中的SSDT是不是就可以查看HOOK?遇到了HOOK要怎么处理?
4:dll文件是叫动态函数链接库,有些用户误将dll文件删除会发现不能正常启动计算机的现象,如果说木马病毒利用的dll文件,我们怎么在N多正常的DLL文件中发现这个就是木马的DLL文件呢?就算找到了,我们是不是应该先结束掉启动它的进程完了再删除dll文件呢?要是这个dll文件是跟随某些个重要的进程启动的呢,你一结束进程系统就直接蓝色了?这样的情况我们又要怎么处理呢?
5:文中提到了替换文件,我们一般查杀的时候都是用杀毒软件查杀,当然众所周知有杀软有些个病毒是无法查杀的,当我们的杀软对病毒束手无策时,我们应该怎样手动的查出替换文件和被劫持的dll呢?
6:传说中的ring0是不是和系统的驱动程序有关系?
7:如果说病毒也可以进入ring0这里的话,那么是不是可以杀掉杀软呢?如果说杀软这最后一道防线都被攻陷了,我们要怎么来处理病毒呢?
8:刚才查了下rootkit的资料,在想,要是木马病毒使用了rootkit技术,是不是就可以隐身了么?如果连进程都没有,甚至连通讯端口都没有,my god,这不就无敌了吗?= =!!大汗。。。怎么判定自己的计算机存在不存在rootkit呢?要是遇到了这么个情况要怎么个处理啊~
9:文章最后提到了采用冰刃等工具来查杀,如果说用户的计算机是Vista或者说是win7,那个冰刃根本没法运行又该怎么办呢?
10:对于感染性的病毒,我们那PEID查入口点干嘛?
11:对于杀不死的病毒中,那个具有U盘传播的,要怎么用winrar查看呢,我们直接拿冰刃打开我的电脑直接把autorun.inf咔嚓掉不行吗?这样会不会中招?
12:前些日子中了回worm,是通过U盘感染的,我们的一台电脑中招后,我拿U盘拷了个软件,就中招了,对于这些U盘感染性病毒,我们有什么好的放法防范吗?还有就是有什么好的方法杀掉?排除杀毒软件这一点,当时的情况是杀软直接无效,能查出是什么病毒但是无法清除。
13:PE系统是不是就是我们平常使用的ISO啊,不好意思,没使用过这方面的工具,希望讲解下。
今个问题有点多,因为自己曾经深受病毒困扰,有的同学中的病毒都很奇怪,经常的让我过去整电脑,我汗啊,嘛病毒都有,有的甚至连重装系统都没办法结局,貌似也有感染别的盘,希望老师能够解答,谢谢了~
还有就是老师能不能拿confickr这个病毒实例来讲解下清除的过程呢,因为前些日子在中完威金后就是中的这个,当时搞了一天,头都大了,现在还不知道当时怎么搞好的,我汗。。麻烦了,老师~
最后编辑jks_风 最后编辑于 2010-02-06 16:48:36
gototop
 

回复: 2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

(前面一大段看的晕晕乎乎了,明天脑子清醒了再来仔细斟酌

提问:
1、文中提到我们可以使用断电 大 法 对付病毒的回写操作,那么冰刃或其他工具删除病毒文件,重启进入系统是否又会导致病毒回写注册表;有些病毒文件可能不是一次性能删除的,需要反复重启删除方能彻底删除,此过程中应该会导致病毒回写注册表回写文件,进行自身复制与保护?
2、病毒会挂钩相关API,一般先利用SRENG进行修复,如若不行再采用冰刃、rootkit unhooker等越权工具强制修复,如果病毒屏蔽了冰刃、狙剑等工具应如何处理
最后编辑随缘92WJC 最后编辑于 2010-02-05 20:20:46
gototop
 

回复 6F 随缘92WJC 的帖子

1当然不可避免,所以最好一次性清除干净
2那么多工具木马不可能全部屏蔽,如果真的全部屏蔽了那么只能依赖于操作系统本身或者PE来修复
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

居然提前发布了,围观
感染不是你的错
不能修复就是你的不对了
遇到问题请附截图和sreng日志
gototop
 

回复 7F ty88 的帖子

了解了,谢谢前辈解答
gototop
 

回复:2010年2月6日[流行病毒概况以及手动查杀方法]-讲义

发布的这么早
gototop
 
123   1  /  3  页   跳转
页面顶部
Powered by Discuz!NT