12345   3  /  5  页   跳转

[讲义] 2010年7月13日:日志分析2 -讲义

回复:2010年7月13日:日志分析2 -讲义

看完了,觉得今天学到了很多,但好像没啥问题可提的,觉得都是需要积累。
gototop
 

回复:2010年7月13日:日志分析2 -讲义

lqqk7老师,再请教您几个问题:

1.在日志注册表项目中,如出现:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File
Execution Options\]就一定表明中了IFEO的劫持吗?

2.在日志的浏览器加载项部分,有下面两项:

[]
{95B3F550-91C4-4627-BCC4-521288C52977} <, >
[]
{9701758C-4373-482E-B13C-776C048EC890} <, >
不知这两项是否是正常的文件?

谢谢您,lqqk7老师!

===================以下内容为lqqk7回复==================
1、不一定,系统默认就有这个项,具体是否被病毒利用,需要看其下的子项;


2、这样的加载项可能是某些软件创建的CLSID,也可能是用来免疫某个恶意插件的,一般没什么问题;
最后编辑lqqk7 最后编辑于 2010-07-14 09:46:05
gototop
 

回复:2010年7月13日:日志分析2 -讲义

先看看......
gototop
 

回复:2010年7月13日:日志分析2 -讲义

讲义看完了,觉得通过今天的内容对昨天的知识也更了解了。果然要多练习啊。有个小问题。当一个病毒通过另一个病毒文件加载运行时,是不是删除了被加载的病毒文件,那个加载的那个也就不能运行了?

===================以下内容为lqqk7回复==================
似乎是问有A、B两个病毒,A有启动项可以开机自动运行,B没有启动项需要通过A启动后调用B?
这样的情况如果A不运行则B也不会自己运行的。
最后编辑lqqk7 最后编辑于 2010-07-13 16:05:29
gototop
 

回复:2010年7月13日:日志分析2 -讲义

老师,我还有个问题。如果有病毒依附autorun.inf。我们把autorun.inf删掉,那正常的依附于该文件运行的程序不也就没法运行了吗?不能通过同事修改该文件和配置文件来只禁止病毒文件的运行吗?

===================以下内容为lqqk7回复==================
可以,但是必要性不大,首先说系统默认状态下在磁盘中不会出现autorun.inf,他也不是系统运行所必须的,除非你希望双击盘符不打开磁盘,而是自动运行你指定的某个程序,有这种需求的人应该不多。而且还有一个前提,就是首先要把病毒主体干掉,因为大多数此类病毒如果还在运行,无论你是删除还是修改autorun.inf,病毒都会在重建该文件的
最后编辑lqqk7 最后编辑于 2010-07-13 16:09:47
gototop
 

回复:2010年7月13日:日志分析2 -讲义

老师,我记得之前有一阵子好像可以通过HOSTS修改来访问被屏蔽的utube之类的网站,这是什么原理呢?而且后来这种方法失效了,又是怎么回事啊?

===================以下内容为lqqk7回复==================
youtube这种访问量巨大的网站通常不可能只有一台服务器和一条线路,肯定有多台服务器和多条稳定的线路来分担其庞大的流量,且DNS还具备智能分配最优线路的功能,大致原理是这样的:
假设youtube有3条线路,ip分别为1.1.1.1,2.2.2.2,3.3.3.3;
当用户访问www.youtube.com时,DNS首先获取用户线路,将中国用户分配到1.1.1.1,英国用户分配到2.2.2.2,美国用户分配到3.3.3.3;
当1.1.1.1被GFW屏蔽后,中国用户就无法访问youtube了;
此时可以通过hosts强制将www.youtube.com解析到2.2.2.2或3.3.3.3,这样只要这两个IP没有被屏蔽,就可以正常访问了,只是访问速度可能比DNS只能解析的线路要慢一些。
最后编辑lqqk7 最后编辑于 2010-07-13 16:28:54
gototop
 

回复:2010年7月13日:日志分析2 -讲义

lqqk7老师,您有没有病毒的样本,我们可以放到模拟机上看看,输出的日志会是怎么样的?

===================以下内容为lqqk7回复==================
这个.......未经各种老大们的授权,我不能这样做。建议你多发点贴挣点积分,然后可以去可疑文件交流区淘点样本
最后编辑lqqk7 最后编辑于 2010-07-13 16:37:57
gototop
 

回复: 2010年7月13日:日志分析2 -讲义



引用:
原帖由 shenxx1989 于 2010-7-13 13:07:00 发表
老师,我记得之前有一阵子好像可以通过HOSTS修改来访问被屏蔽的utube之类的网站,这是什么原理呢?而且后来这种方法失效了,又是怎么回事啊?


呵呵 这个问题我来帮你解答 因为以前国内没有封锁YouTube的几台服务器,所以可以在host文件中把无法使用的服务器IP屏蔽掉就可以了。
以前flickr也遇到过这种现象,比如某些图片无法正常显示,直接把不能使用的服务器IP屏蔽掉就可以了。因为你的图片在多台显示器上有备份。
最后编辑jks_风 最后编辑于 2010-07-13 13:25:26
gototop
 

回复:2010年7月13日:日志分析2 -讲义

学会用卡卡,裸奔都不怕~!哇哈哈
一闪一闪亮晶晶,漫天都是小星星
gototop
 

回复:2010年7月13日:日志分析2 -讲义

谢谢lqqk7老师,今天的课程让我收获不少,这里有两个关于path部分的小问题,望解答:
1、可否手动添加path的路径?如果可以,如何做呢?
2、探讨个问题
依照讲义的内容,关于yzztimsn.dll,
按照我的理解,是否可以用windows的搜索功能,在在C:\下搜索yzztimsn.dll,应该就能得到相应的路径了,如果是病毒创建的,那么,得到的搜索结果也应该是唯一的了。不知道这样理解对不对。
                          实习生:panxiaoting

===================以下内容为lqqk7回复==================
1、可以通过图形界面设置变量,如图:

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
上半部分是针对当前登陆系统的用户有效的变量,下半部分是对所有用户生效的系统变量;

也可以通过cmd命令行设置变量,需要用到两个命令,一个是系统自带的set.exe,用它创建的变量只针对当前cmd窗口,当cmd窗口关闭后变量也就失效了,创建格式为
set 变量名=变量值

另外一个命令不是系统自带的,需要单独安装微软提供的Support Tools(可以在原版系统光盘中获取或到微软网站下载),使用其中的setx.exe设置永久变量。

也可以直接修改注册表设置变量,不过操作有风险,不介绍具体方法。


2、常规请情况下可以这样做,但是如果病毒通过技术手段也可能造成资源管理器无法找到文件的情况,而且还有最重要的一点,通常木马群都是群体大量行动的,日志中会看到几十个没有路径的文件,一个一个去搜索恐怕不现实
最后编辑lqqk7 最后编辑于 2010-07-13 17:06:30
gototop
 
12345   3  /  5  页   跳转
页面顶部
Powered by Discuz!NT