1234567   6  /  7  页   跳转

2010年7月12日:日志分析1 -讲义

回复: 2010年7月12日:日志分析1 -讲义

lqqk7老师您好,我有两个问题向您请假:
1.SREng是通过什么判断是否添加Verified标识的呢?那个Explorer.exe是通过什么方法获得Verified的标识呢?
2.在扫描日志中常看到长串的数字,如[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{881dd1c5-3dcf-431b-b061-f3f88e8be88a}],我想了解一下{881dd1c5-3dcf-431b-b061-f3f88e8be88a}究竟是什么呢,与我们的日志判断工作是否相关呢?请您赐教,谢谢您!

===================以下内容为lqqk7回复==================
50楼已回
最后编辑lqqk7 最后编辑于 2010-07-14 13:09:25
gototop
 

回复:2010年7月12日:日志分析1 -讲义

先看看呵呵,希望能学到点东西
gototop
 

回复:2010年7月12日:日志分析1 -讲义

老师您好!请问
1. 讲义第13张图片 腾讯将进程隐藏是正常的情况么?
2.autorun.inf为什么在使用资源管理器打开盘符时无法起作用?

===================以下内容为lqqk7回复==================
1、常规软件一般不需要隐藏自己的进程,发现这种情况就要结合日志的其他部分综合分析,比如看看进程中加载了哪些模块,有哪些服务、驱动等;

2、因为autorun.inf中的配置针对的是“双击盘符”或“右键单击盘符选择打开”这样的方式时去运行指定的程序,而资源管理器采用了树形目录结构,只要在左栏“单击”盘符,就会在右侧显示出磁盘中的文件,要注意这时仅仅是“单击”,autorun.inf是不起作用的!
最后编辑lqqk7 最后编辑于 2010-07-14 13:15:15
gototop
 

回复:2010年7月12日:日志分析1 -讲义

问下:今天的日子分析有作业吗

===================以下内容为lqqk7回复==================
没有
最后编辑lqqk7 最后编辑于 2010-07-14 13:15:45
gototop
 

回复:2010年7月12日:日志分析1 -讲义

看着讲义上列出了很多有问题的进程,可是看着自己的日志文件却很难知道哪个进程是有问题的

===================以下内容为lqqk7回复==================
分析日志需要对系统关键项、常见项、主流软件都有所了解,通过路径一看就应该知道这个文件是不是系统文件,同时还要善于利用网络搜索,多加练习积累经验,就会比较容易了
最后编辑lqqk7 最后编辑于 2010-07-14 13:17:26
gototop
 

回复: 2010年7月12日:日志分析1 -讲义

lqqk7老师您好,根据讲义学习了sreng的种种,遇到了一些问题,具体如下:
1、今天打开SREngLdr.EXE后,选择【工具】→【检查新版本】后,它就停在下图那里了。
[attachimg]624402[/attachimg]
然后我就在任务管理器里,把它给强制关了,然后就出现了下图中的那个红色框框里的东西,删也删不掉。这个是为什么呀?


2、在SREng的标题栏中的数字是版本号吗?还是其他什么?


3、在生成的日志文件的【注册表】中
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\>{26923b43-4d38-484f-9b9e-de460746276c}]
    <Internet Explorer><%systemroot%\system32\shmgrate.exe OCInstallUserConfigIE>  [File is missing]
可以看到好多的这种数字和字母混合的字符串,它们代表相同的意义吗?都是注册表中的ClassID?
这个Flies is missing是什么意思?对系统有没有影响呢?

4、在生成的日志文件的【浏览器加载项】中
[]
  {776B71E2-B4CC-4C94-BC7C-09103AA690B6} <, >
[]
  {7ED4CA4F-9FE2-4C6D-BA56-55247415C3BA} <, >
[]
  {87515F61-A66C-4319-A0E0-D416CB8059E3} <, >
讲义中说这些都是可疑项,那如何判定他到底是不是呢?

5、在生成的日志文件的【正在运行的进程】部分中
[C:\Program Files\Netease\网易闪电邮\FlashMailShell.dll]  [NetEase, 1.0.0.1]
这个压根儿就没运行的程序,怎么会有?

O(∩_∩)O谢谢~~

===================以下内容为lqqk7回复==================
1、第一张图没显示出来....
有些病毒会通过技术手段造成SREngLdr.exe无法运行,所以SREng会在运行时创建一个随机命名的副本,实际运行的是这个副本,在退出SREng时副本会自动删除。但如果非正常退出,这个副本就不会被删除,你需要看一下这个随机命名的程序进程是否已经退出了,如果因为程序异常导致进程没有退出,是不能删除的;

2、有些病毒通过获取窗口标题的方式判断当前窗口中的程序是否为安全软件,如果标题固定为“SREng”,则病毒很容易找到它并把它关掉,所以SREng的窗口标题也采用随机命名的方式,让病毒无法通过查找标题来关闭;

3、是CLSID,对应一个系统组件,或第三方软件;
Flies is missing表示文件已经不存在,但注册表项还有残留,可以删掉,对系统没有影响;

4、通过后面的路径判断的,注意看讲义中的那些加载项,后面是有路径的,如图:

在判断时可以根据路径并结合网络搜索;

5、这是加载到其他进程中的一个模块,用来实现一些功能,比如Winrar,很多人都在使用,只要安装了Winrar就会看到他的模块存在于其他进程中:
[PID: 240][C:\WINDOWS\Explorer.EXE]  [Microsoft Corporation, 6.00.2900.5512 (xpsp.080413-2105)]
    [D:\Program Files\WinRAR\rarext.dll]  [, ]
比如这个是用来实现右键菜单调用Winrar压缩的
最后编辑lqqk7 最后编辑于 2010-07-14 13:55:23
gototop
 

回复:2010年7月12日:日志分析1 -讲义

大家都好早啊,刚看完课件,感觉要想做好“日志分析”需要掌握的东西好多啊,抓紧学习!
有个问题一时没想明白问老师一下,正常程序在什么情况下才需要修改文件关联啊,能举个简单的例子吗?
谢谢

===================以下内容为lqqk7回复==================
txt文件关联默认是系统自带记事本notepad.exe,有些程序员喜欢使用功能更为丰富的第三方文本编辑器,比如Notepad++、UltraEdit、EditPlus等,他们希望双击txt文件的时候不要自动使用系统自带的记事本,转为自动使用自己安装的第三方软件打开,这时候就会去修改txt文件关联;
最后编辑lqqk7 最后编辑于 2010-07-14 14:02:28
gototop
 

回复:2010年7月12日:日志分析1 -讲义

老师,我还有两个问题。1.当访问域名时,都是先扫描host文件,如果没有要访问的域名时,再访问DNS服务器吗?
2.安全软件为什么要创建隐藏进程,既然是安全进程为什么不让用户看到?

===================以下内容为lqqk7回复==================
1、对,HOSTS的优先级高于远程DNS服务器;

2、商业化的软件通常不会隐藏进程,一般是一些专杀工具或者辅助处理病毒的小工具可能具备创建隐藏进程的能力,它并不是为了不让用户看到,而是为了不让病毒看到;
最后编辑lqqk7 最后编辑于 2010-07-14 14:05:42
gototop
 

回复:2010年7月12日:日志分析1 -讲义

我很多地方都不明白,问问题可以也问不到点子上,望老师指点。
1。<cloud.exe><"H:\云端软件平台\cloud.exe" "min">  [File is missing]  这个[File is missing]是怎么造成的呢?

2。 在服务中有一段你说“C:\Windows\System32\svchost.exe -k netsvcs-->%SystemRoot%\system32\rpcadmin.dll有问题”我这个
[Themes / Themes][Running/Auto Start]<C:\Windows\System32\svchost.exe -k netsvcs--%SystemRoot%\system32\themeservice.dll><Microsoft Corporation>
应该没问题吧?我看<Microsoft Corporation>这个是微软公司的。

3。 还是不知道可疑项怎么看...是不是就是和其他项相比少东西比如没有公司名、文件版本,加载模块的路径和正常的不一样而且还不怎么认识的就是可以的么??

4。 在文件关联部分中我也遇到了
.TXT  Error. [C:\Windows\notepad.exe %1]这句话,
应该怎么样判断到底是中毒了还是一些正常程序修改的?

5。 在Winsock提供者部分中:
“有些正常的软件会修改Winsock”怎么看出来被改过了?修改前应该是什么样子的呢?

===================以下内容为lqqk7回复==================
1、文件丢失可能是软件已经卸载,但注册表项还有残留,即卸载不干净;也可能是文件被误删除,被病毒删除,因为硬盘的逻辑错误或屋里损坏造成丢失,还有可能是病毒文件被杀毒软件杀掉,但是注册表项没有处理;

2、你这个没问题,这是系统的桌面主题管理服务;

3、主要是靠经验去判断,首先要对系统文件和常用软件相关文件比较熟悉,通过路径一眼就能看出这个文件是不是系统文件,然后再综合签名、厂商等信息去判断这个系统文件是否被修改;然后剩下的那些不是系统文件,也不是常见第三方软件的文件,那么他就只能是一些不常见的软件或病毒了,再结合路径和网络搜索去判断;多联系多积累经验!

4、这个是正常的,因为c:\windows下有notepad.exe,c:\windows\system32下也有notepad.exe,所以虽然这里显示error,但实际上关联哪个都是正常的,至于如何判断,还是要看关联的文件是否正常;

5、如果没有修改,处于正常状态的话,这项检测显示的结果应该是N/A,如果日志中这项下面显示了其他内容,则表示已经不是系统默认的了;
最后编辑lqqk7 最后编辑于 2010-07-14 14:17:00
gototop
 

回复: 2010年7月12日:日志分析1 -讲义

纠结了,在智能扫描下,到Windows 安全更新检查这里一直停到这里,20分钟后还是在Windows 安全更新检查这里,我想问下老师这是怎么啦!!!
还有就是在系统修复这里-高级修复-API HOOK检查这个主要是用来干什么的?  谢谢老师!

===================以下内容为lqqk7回复==================
1、扫描前尽量关闭其他第三方应用软件,使用官方下载的SREng扫描,运行SREng时如果安全软件出现某些拦截提示,应该选择允许或放行

2、API HOOK检测请参考官方帮助文档:
http://www.kztechs.com/sreng/help2/apihook.htm
最后编辑lqqk7 最后编辑于 2010-07-14 14:18:24
gototop
 
1234567   6  /  7  页   跳转
页面顶部
Powered by Discuz!NT