瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 针对现在的木马替换系统文件所想到的:::::

12   1  /  2  页   跳转

[求助] 针对现在的木马替换系统文件所想到的:::::

针对现在的木马替换系统文件所想到的:::::

1.被木马替换的系统文件名如何和正常的系统文件名相同,那么是否可以通过2者的MD5值不同来判断它就是木马文件
2.系统的操作系统,比如XP有很多版本,专业版,家庭版等,还有针对不同的客户群指定的版本,比如上海大客户版、北京版、上海版等等,这些不同版本中的系统正常文件之间的MD5值、大小是否都是一样的?
3.看到网友针对目前的木马群发现趋势来看,说明年必将称为趋势,是否可以把微软2K、XP、2K3、VISITA等常用系统的“system32”、“dllcache”、“常用的系统文件”这些系统原始文件的正常文件的文件名、正常所在的路径、是否有签名、MD5值、文件大小等详细的罗列出来,以便和毒文件进行对比来发现是否被替换!!!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727)
分享到:
gototop
 

回复 1F Radios 的帖子

gototop
 

回复: 针对现在的木马替换系统文件所想到的:::::



引用:
原帖由 aaccbbdd 于 2008-12-6 20:29:00 发表
1.可以
2.不一样
3.http://bbs.ikaka.com/showtopic-8417665.aspx
2楼


那贴贴的几个系统文件远远不够
gototop
 

回复:针对现在的木马替换系统文件所想到的:::::

现在有什么工具来检测WINDOWS系统的系统文件是否被替换?
gototop
 

回复:针对现在的木马替换系统文件所想到的:::::

发现替换新的了再加么

剑盟也是这个原则的
gototop
 

回复: 针对现在的木马替换系统文件所想到的:::::



引用:
原帖由 aaccbbdd 于 2008-12-6 20:38:00 发表
发现替换新的了再加么

剑盟也是这个原则的 


我晕,他们手里肯定有一套原始系统文件对比表,否则怎么判断是否被替换,来工具都没有,难道问微软MD5值是否是这样?可笑
gototop
 

回复 6F Radios 的帖子

一般通过SRENG
是可以发现被替换、感染的系统文件

而且
MD5已经不代表唯一了!
gototop
 

回复:针对现在的木马替换系统文件所想到的:::::

最可靠的是用系统sfc命令检测系统文件是否被篡改或感染。。。
gototop
 

回复:8楼backway的帖子

问一个很菜的问题:什么是“系统sfc命令”?
gototop
 

回复 9F undergraduated 的帖子

百度之。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT