瑞星卡卡安全论坛综合娱乐区活动专区实习生专区实习生交流区 2011年1月19日:日志分析-讲义(已回复到27楼)

123   2  /  3  页   跳转

[讲义] 2011年1月19日:日志分析-讲义(已回复到27楼)

回复 2F lenice 的帖子

没有过期吧,我的win7貌似没问题

===============以下内容为lqqk7回复:==============
以前的老版本可能存在过期问题,新版本已经没有了
“System Repair Engineer (SREng) 2.84 版本取消了所有的时间限制,不再需要授权号了”——来自SREng官网
最后编辑lqqk7 最后编辑于 2011-01-19 14:38:55
gototop
 

回复:2011年1月19日:日志分析-讲义

能麻烦lqqk7老师给讲一下SREng软件左边那一栏几个菜单的含义吗
1、“启动项目”:注册表中是开机启动项里的东西吗,为什么有的是黑色有的是蓝色;启动文件夹是什么;计划任务是什么,我的上面显示的是SogouImeMgr.job;boot.ini是什么呢?
2、“系统恢复”:高级修复中高级手动修复是修复已知注册表错误,自动修复级别将删除所有策略项,那什么时候选择自动修复级别呢
3、“智能扫描”:如果不选择“检查模块的数字签名”,那他扫描那些信息呢?suspiciousfiles子目录在哪呀?

问的问题有点多了,希望老师给解答一下



===============以下内容为lqqk7回复:==============
1、黑色代表通过验证机制的可信任文件;黑色表示未通过验证机制的未知文件;有时还会遇到红色的表示未通过验证且高度可疑的文件,通常在系统文件被病毒修改后常见;启动文件夹就是“开始——程序——启动”这个文件夹里的文件;计划任务是windows的一个功能,可以预先设置某个时间或某个周期内执行某项特定的操作,SogouImeMgr.job是搜狗输入法的计划任务;boot.ini是在你启动电脑后负责选择要进入的操作系统的文件,单系统用户一般看不到这个界面,如果安装了多系统就会在启动过程中出现选项,让用户来选择进入哪个系统,boot.ini就是这个选项的配置文件,可以设置选项名称、多个系统的安装位置、默认正常启动或是默认进入安全模式等、选项菜单的倒计时时间、超时用户未选择默认进入哪个系统等等,这些都可以在boot.ini中进行设置。是很重要的文件,不熟悉请不要随意修改,更不要擅自删除该文件。

2、这个你理解有点小错误,高级手动修复其实指的是其下方的三个按钮选项,如图

 附件: 您所在的用户组无法下载或查看附件

而通过那个滑块进行的修复,都属于自动修复的范畴,默认的修复级别是滑块在下方,对应的是“推荐修复级别”,如图

 附件: 您所在的用户组无法下载或查看附件

如果把滑块拉到上方,则是“高强修复级别”,如图

 附件: 您所在的用户组无法下载或查看附件

推荐修复级别:即自动修复SREng已经自动检测出的注册表异常,如文件关联错误、IE选项被篡改等;
高强修复级别:在推荐修复级别的基础上,还讲删除用户自定义的一些设置,类似于将系统设置尽可能的回复的新装时候的状态,有可能导致用户自己安装的第三方程序失效,一般不建议用这个;

3、不勾选“检查模块的数字签名”,SREng扫描的项跟勾选时其实是一样的,区别只是不会去检验进程模块的数字签名,但是依旧会把模块列举出来;
如果勾选则“自动将可疑文件复制到suspiciousfiles子目录里面”,则在SREng扫描时如果发现可疑文件,就会在SREng程序所在的相同目录下生成suspiciousfiles目录,用来存在这些可疑文件。
最后编辑lqqk7 最后编辑于 2011-01-19 15:05:18
gototop
 

回复: 2011年1月19日:日志分析-讲义

lqqk7老师好。我想问一下SREng里的重置Winsock是不是就是修复socket?
实现的原理是不是在命令行下输入“netsh winsock reset”一样?
 附件: 您所在的用户组无法下载或查看附件



===============以下内容为lqqk7回复:==============
达到的效果是一样的
最后编辑lqqk7 最后编辑于 2011-01-19 15:08:49
gototop
 

回复:2011年1月19日:日志分析-讲义

“Winsock提供者部分”中说道:“有时杀毒后出现网络能够连接但打不开网页,同时瑞星的邮件监控被禁用,一般就是winsock有问题了”
1,这部分有问题要怎么改呢?
2,在网上看到好多说装了杀毒软件之后打不开网页,导致打不开网页的原因是不是有很多种啊,是不是同时满足打不开网页,邮件监控也被禁用才能怀疑是winsock有问题呢?


===============以下内容为lqqk7回复:==============
1、可以用SREng重置Winsock
2、也不一定,首先要排除是刚装的杀毒软件自身监控异常或设置不当导致网页打不开,至于讲义中说的网页打不开同时瑞星邮件监控禁用,那是之前的某个版本存在的现象,当时可以比较准确的定位到winsock问题,但是目前最新版本的瑞星软件还没有遇到过这种情况,因此这个不能作为判断winsock是否有问题的依据,仅仅是举了个例子而已。
最后编辑lqqk7 最后编辑于 2011-01-19 15:13:55
gototop
 

回复:2011年1月19日:日志分析-讲义

lqqk7老师,还有我的扫描日志中winsock那部分就写了N/A,这是不是中毒了呀?
具体如下:
==================================
Winsock 提供者
N/A

==================================

是不是碰到N/A的都要怀疑一下是不是有问题呢?



===============以下内容为lqqk7回复:==============
Winsock 提供者这里如果显示N/A,表示的是winsock没有异常,为系统默认状态。
相反,如果这里显示的不是N/A,而是列出了具体的模块文件,才表示可能存在异常,注意我说的是可能!
并且日志中只会将非系统默认的模块列出,原有的正常模块不会列出。
最后编辑lqqk7 最后编辑于 2011-01-19 15:17:21
gototop
 

回复:2011年1月19日:日志分析-讲义


 附件: 您所在的用户组无法下载或查看附件老师这三个是什么东东?什么是入口点错误和HOOK呢?


===============以下内容为lqqk7回复:==============
API HOOK技术是一种用于改变API执行结果的技术,Microsoft 自身也在Windows操作系统里面使用了这个技术,如Windows兼容模式等。
这是SREng提供的一项高级检测功能,主要用来检测发现通过api hook达到隐藏自身的病毒,如果有兴趣,可以看看这个:
http://www.kztechs.com/sreng/help2/apihook.htm
最后编辑lqqk7 最后编辑于 2011-01-19 15:33:51
gototop
 

回复:2011年1月19日:日志分析-讲义

lqqk7老师请教几个问题:
1、扫描时间一般多久?我扫描了半个小时还是没有扫描完?
2、启动项的问题,怀疑被病毒修改的文件,如何处理,是否是找到该文件,直接删除?我觉得看完讲义后,我们的任务就是找到有问题的路径,找到该文件,删除它?如何分辨AppInit_DLLS中的键值为正确的?黄框的问什么是病毒文件?看完后,个人认为键值、公司属性版本,是否有数字签名,并不是这些项都满足,才是无毒文件。那是根据什么什么来判断是否染毒的呢?
3、服务的问题。正确的服务项路径应该是怎样的呢?我看下面有几个瑞星的服务项。路径中.exe 之后就是公司名了。(另公司名能否被冒充,如果被冒充,怎么发现呢?)
4、驱动、浏览器加载项等。如何判断可疑文件?


===============以下内容为lqqk7回复:==============
1、与系统环境有关,一般在几分钟到十几分钟左右,太长了不正常,建议尽量关掉其他第三方程序,如果QQ、迅雷、播放器、浏览器等等,一来开的程序越多,输出的日志肯定就越多,在视觉上会影响你看日志的。再者也尽可能避免运行的其他程序对扫描日志造成影响。如果仍然很长时间都扫不完,建议到安全模式下试试看。

2、在确定为恶意文件后,可以直接删除,并且要清理相应的注册表项,但是无论如何,还是建议操作前做好备份。至于如何分辨某某项正常、某某项可疑,其实没有明确的方法,依靠的是经验,多看多练,对系统常见的文件、路径、服务、驱动、注册表项要很熟悉,同时对一些大量用户都在使用的常用软件也要熟悉,比如聊天软件、输入法、播放器、下载工具、热门网游、杀毒软件等,这样才能在不误判的情况下比较准确的找到哪些文件可疑,至少要能看出哪些文件不是系统自带的,也不是常见软件的,同时再结合网络搜索,可以帮助你进一步做出判断。总体来说,还是经验积累最重要。

3、版本信息很容易仿造,但是数字签名很难伪造。

4、这类问题不做解答了,主要都是靠经验的,没什么好的方法。
最后编辑lqqk7 最后编辑于 2011-01-19 15:47:31
gototop
 

回复:2011年1月19日:日志分析-讲义

进程特权扫描部分,我发现我电脑里酷我音乐盒和http analyzer有特权
1、酷我音乐盒的特权是:SeLoadDriverPrivilege(为什么会设置这个特权呢)
2、http analyzer的特权是:SeSystemtimePrivilege(允许用户设置计算机内部时钟的时间,会不会出现问题啊,这个软件是用来捕捉HTTP/HTTPS 协议数据的,为什么会设置此特权呢)
3,要是发现某个进程有异常特权,应该怎么处理呢,是杀了该进程还是能通过改特权呢?


===============以下内容为lqqk7回复:==============
有特权不一定就是坏事,本身是一种正常的技术,程序为什么要提升特权,必然是要实现某些功能来满足用户的需求。所以重要的是通过日志来判断,可能是谁在提升特权,是程序本身的功能需求?还是正常程序被病毒利用?
首先结合路径、文件名、文件信息和经验判断进程本身是否正常;
再来看看该进程的模块是否正常,是否存在可疑的服务、驱动等等;
如果排除了所有的异常,那么提升权限就是为了实现本身的功能需求了,例如有些程序要加载驱动
最后编辑lqqk7 最后编辑于 2011-01-19 15:59:36
gototop
 

回复:2011年1月19日:日志分析-讲义

浏览器加载项中出现好多[] <,>代表的是什么意思呢,是说名字和地址什么的都没检测出来吗?
比如:
1、
[]
  {08B0E5C0-4FCB-11CF-AAA5-00401C608501} <, >

2、
[Java Plug-in 1.6.0_12]
  {8AD9C840-044E-11D1-B3E9-00805F499D93} <, >
[Java Plug-in 1.6.0_12]
  {CAFEEFAC-0016-0000-0012-ABCDEFFEDCBA} <, >

3、
[SearchAssistantOC]
  {B45FF030-4447-11D2-85DE-00C04FA35C89} <%SystemRoot%\system32\shdocvw.dll, (Signed) N/A>

[导出到 Microsoft Office Excel(&X)]
  <res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000, N/A>
有无(signed)是否有特别含义呢?


===============以下内容为lqqk7回复:==============
1、不是没检测出来,是本色就没有,具体可以参考本帖5楼问题1回复
2、signed表示有数字签名的文件
最后编辑lqqk7 最后编辑于 2011-01-19 16:04:29
gototop
 

回复:2011年1月19日:日志分析-讲义

请问老师
关于日志分析这块,有哪些方面的知识可作为坚实的基础呢?
以前也没接触过,在做练习时感觉实在摸不到头脑啊,敌我识别系统很模糊的说
所以请老师介绍一下需要掌握哪些方面的知识,有资料可供参考的?
谢谢


===============以下内容为lqqk7回复:==============
没有特别系统完整的知识点可供学习,最基础的就是要对系统关键文件、路径、注册表项比较熟悉
参考资料以网络资源为主,多看些他人的分析报告,遇到不确定不熟悉的文件,上网搜索一下
最后编辑lqqk7 最后编辑于 2011-01-19 16:13:04
gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT