12345   1  /  5  页   跳转

[讲义] 2010年7月13日:日志分析2 -讲义

2010年7月13日:日志分析2 -讲义

讲师:lqqk7

讲义地址:http://bbs.ikaka.com/showtopic-8641383.aspx

本次课程答疑时间:2010年7月13日 14:00-16:00

答疑形式:提问者看过讲义后可先发表问题咨询,讲师在答疑时间内会将答复直接回复在提问者的问题所在楼层内.

提问方式:回复本帖提问(即跟帖),不要通过QQ群提问!
分享到:
gototop
 

回复:2010年7月13日:日志分析2 -讲义

占个座,开始学习了,呵呵~
首先很感谢lqqk7老师昨天的耐心讲解。
看完今天的讲义后又学到很多东西,不过还有问题,谢谢老师指教。
1、C:\Documents and Settings\Administrator\Local Settings\Temp下的东西可以都删除吗?删了以后有什么影响没?
2、关于分析助手假死的情况,我想软件代码中只要加一个判断条件(按行扫描,当读到的内容为[/CODE]就结束)这样就可以避免永无止境的读取了。
3、启动文件夹中是不是所有的可执行文件项后边都是[File is missing]啊?
4、怎样设置可以让开机时不运行某些服务啊?
5、相同版本的系统的dllcache文件夹的内容都相同吗?安装软件时会不会对这个文件夹中的文件内容进行修改啊?
再次谢过老师

===================以下内容为lqqk7回复==================
1、%temp%下的所以文件都可以放心删除,但需要注意这里只是说你删除这些文件不会造成负面影响,但是不代表你能够把所有文件都删掉,因为只要系统在运行,就会产生临时文件,总会有一些临时会被系统占用,正在被使用的文件是无法删除的。

2、我并非分析助手的开发者,所以这个我无能为力了;

3、不是,只有当目标文件不存在的时候才会显示[File is missing];

4、方法很多,比如运行services.msc,直接将服务的启动类型设置为“已禁用”;也可以直接到注册表以下位置去更改服务的启动类型键值:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services];还可以利用第三方系统设置工具;相对来说直接修改注册表的方式风险最大,另外无论你用那种方式去禁用服务,都要事前做好备份,并且对系统有一定的了解,因为一些系统核心服务是不能禁用的!

5、不一定,首先系统版本相同,但不一定打过相同的补丁,微软每月都会发布新的安全补丁,每次打补丁涉及到系统文件的更改时都会同时应用的dllcache中;其次,目前多数人使用的是非常规授权的系统(就是盗版啦....)这些其中大量充斥着私人打包的版本,这些系统多多少少都进行过优化或精简,dllcache只是用来备份原始文件的,它的存在对于系统正常运行来说不是必须的,所以有些精简多度的系统会清空这个目录;还有一些垃圾文件清理工具,会将dllcache目录中的文件当作占用空间的垃圾清理掉;
最后编辑lqqk7 最后编辑于 2010-07-13 14:28:20
gototop
 

回复:2010年7月13日:日志分析2 -讲义

lqqk7老师,您辛苦了!在这先谢谢您的耐心指点!

我今天遇到了几个问题,请老师请教:
1.打开SREng的【系统修复】选项,看到【Winsock供应者】下面显示的内容全为红色,如下图,不知这是否是正常文件?

 附件: 您所在的用户组无法下载或查看附件

2.用SREng扫描自己的电脑,持续了很久都没扫描完,如下图:

 附件: 您所在的用户组无法下载或查看附件
当关闭SREng后,重新打开又显示如下图所示,请老师帮忙看看是什么问题?

 附件: 您所在的用户组无法下载或查看附件


===================以下内容为lqqk7回复==================
1、如图可见“发行者”一栏中只列出了厂商信息,没有(Verified)标识,所以这些文件有可能是被修改过的;

2、根据硬件环境和系统环境的不同,扫描用时从几分钟到十几分钟不等,时间太长肯定就不正常了,不排除有其他程序干扰扫描的可能性,可以将当前开启的其他程序关闭后再试,另外在运行SREng过程中如果安全软件出现拦截提示,应该选择允许或放行,只要你是官方下载的SREng,它是不会不经允许的做非法操作的;

3、非常规方式退出SREng后就会弹出这个提示,因为SREng不知道上一次进程被结束到底是用户自己的意愿还是病毒所为,所以提示用户起到一个警示的作用。此时选择否即可正常运行,选择是将会以后台扫描的方式运行,后台扫描在讲义1第一楼中已经讲过了;
最后编辑lqqk7 最后编辑于 2010-07-13 14:36:42
gototop
 

回复:2010年7月13日:日志分析2 -讲义

看完今天的课程 感觉在分析日志方面还是要多多的熟练。

倒是没什么问题,就是感觉使用工具能帮助我们把日志分类清楚,以前自己看日志的时候是纯TXT,后来就是使用PLA,感觉软件可以让日志分析更简单。不知道这样是不是弊端。呵呵


环境变量还有就是通配符,这些也专门的研究过,呵呵,现在也感觉受益匪浅呢。host文件的使用在平时也有一些不一样的作用。呵呵。但是太多屏蔽的话,在扫描日志的时候貌似会有点慢。

恩,就这么多了。

===================以下内容为lqqk7回复==================
1、关键不在于使用什么工具,还是在于分析日志的人,如果能保证准确,使用工具来改善分析环境、提高效率、保护视力又有什么不好的呢~

2、hosts内容太多确实会扫描很慢,甚至会造成扫描程序假死,一般hosts控制在1M以内应该没什么问题,但是日志还是会很长很长,如果要大量屏蔽恶意网址,还是推荐使用防火墙之类的工具来的快
最后编辑lqqk7 最后编辑于 2010-07-13 14:41:05
gototop
 

回复:2010年7月13日:日志分析2 -讲义

抢座备用
gototop
 

回复:2010年7月13日:日志分析2 -讲义

学习啦
gototop
 

回复:2010年7月13日:日志分析2 -讲义

学习学习~~
gototop
 

回复:2010年7月13日:日志分析2 -讲义

开始今天的学习
gototop
 

回复:2010年7月13日:日志分析2 -讲义

还在第一页,呵呵,好好上课今天!!
I WILL NEVER GIVE UP!
AND WORKHARD EVERYDAY!!
gototop
 

回复:2010年7月13日:日志分析2 -讲义

学习,,学习~!!!
我按我的坊式生活,,我從抹因此疲倦!!!
gototop
 
12345   1  /  5  页   跳转
页面顶部
Powered by Discuz!NT