1   1  /  1  页   跳转

谈谈Autoruns的局限性

谈谈Autoruns的局限性


前面谈过Autoruns基准日志与染毒后日志的比较,可以轻易发现带.sys的灰鸽子。那么,用它是否可以侦测大多数这类驱动级木马呢?

拿另一个隐匿性比较好的Trojan.Win32.Agent.go试试。

1、事先运行IceSword和SSM。然后,用此马感染系统(图1)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:21:03
描述:



最后编辑2005-12-22 19:45:00
分享到:
gototop
 

2、SSM和IceSword都能发现木马注册的系统服务(图2)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:24:19
描述:



gototop
 

3、立即用Autoruns比较基准日志(系统干净时扫的)与染毒后日志——无任何发现(图3)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:24:40
描述:



gototop
 

4、顺便看看SSM的防护效果如何(图4)。加入禁止木马服务加载的规则后,重启系统。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:25:01
描述:



gototop
 

5、再顺便看看Autoruns在安全模式下以及木马的系统服务被禁止后的侦测效果(图5)。

附件附件:

下载次数:0
文件类型:image/pjpeg
文件大小:
上传时间:2005-12-16 11:25:54
描述:



gototop
 

上述实验结果提示:
1、不要过分依赖某个工具。任何安全工具都有其局限性。
2、其实,这个木马感染系统后,即使不采取任何处理措施,启动到安全模式下,通过Autoruns的日志比较,也能侦测到木马注册的系统服务。同样条件下,在WINDOWS模式,Autoruns就看不到木马的服务(被木马的Ywvpysxl.sys屏蔽了)。由此可见:安全工具的使用环境是不可忽视的(但这也是最容易被人忽视的)。
3、SSM和IceSword也未必就那么神。只不过我们还没遇到躲避这两个工具的病毒/木马而已。我们使用这些安全工具找毒、杀毒;病毒作者也会研究使这些工具失效的新病毒。病毒与反病毒的“斗法”仍会继续下去。
4、我们学习使用安全工具,只是多掌握一些可能有用的杀毒、防毒手段;但不能指望任何安全软件(或实用工具)为我们提供一劳永逸的保护。
gototop
 

引用:
【影子110的贴子】
这个Autoruns的日志比较是怎么操作的呢~~
...........................

系统干净时,扫个autoruns日志,保存在一个稳妥的地方。系统中安装新程序后,重新扫,并更新原来的日志。
发现系统有问题时,再扫一个,并与原来那个比较。具体操作见:http://forum.ikaka.com/topic.asp?board=28&artid=7545378
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT