国产精品久av福利在线观看_亚洲一区国产精品_亚洲黄色一区二区三区_欧美成人xxxx_国产精品www_xxxxx欧美_国产精品久久婷婷六月丁香_国产特级毛片

錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù),錦州廣廈維修電腦,公司IT外包服務(wù)
topFlag1 設(shè)為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務(wù)項目 服務(wù)報價 維修流程 IT外包服務(wù) 服務(wù)器維護 技術(shù)文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統(tǒng)|0416-3905144熱誠服務(wù)技術(shù)文章
如何確定惡意軟件是否在自己的電腦中執(zhí)行過

作者: 佚名  日期:2017-08-20 21:09:24   來源: 本站整理

 很不幸,你在自己的電腦里發(fā)現(xiàn)了一個惡意的可執(zhí)行程序!那么問題來了:這個文件到底有沒有執(zhí)行過?

在這篇文章中,我們會將注意力放在Windows操作系統(tǒng)的靜態(tài)取證分析之上,并跟大家討論一些能夠幫助你回答上面那個問題的方法以及證據(jù)源,其中涉及到的四大主要的證據(jù)源包括Windows Prefetch、注冊表、日志文件以及文件信息。
Windows Prefetch
Windows Prefetch(Windows 預(yù)讀取)是一個查找文件執(zhí)行證據(jù)的好地方。根據(jù)微軟的設(shè)計方案,Windows Prefetch的功能就是允許那些經(jīng)常需要使用到的程序打開得更加快。默認設(shè)置下,它會在預(yù)讀取文件(存儲路徑為”C:\WindowsPrefetch”)中存儲最近執(zhí)行的128個文件的信息。一個預(yù)讀取文件的命名規(guī)則為”可執(zhí)行文件名+文件路徑的哈希+后綴名.pf”,預(yù)讀取文件中會保存文件的第一次和最后一次運行日期、文件路徑和執(zhí)行次數(shù)等信息。所以說,如果你的惡意軟件文件名或路徑哈希出現(xiàn)在了一個預(yù)讀取文件(例如” DABEARS.EXE-12F3B52A.pf”)之中,那就說明這個惡意文件曾在你的電腦中執(zhí)行過了。
注:Windows Server默認禁用了預(yù)讀取功能。
注冊表
沒錯,Windows注冊表可是一個巨大的“寶藏”,注冊表可以算是Windows系統(tǒng)能夠正常運行的基石了。雖然注冊表非常“龐大”,但是我們接下來給出的表單卻并沒有那么復(fù)雜。因為如果要確定一個文件是否執(zhí)行過,我們只需要檢查幾個重要的注冊表鍵即可:
1.      ShimCache
微軟使用了ShimCache或“AppCompatCache”來識別應(yīng)用程序的兼容性問題。緩存數(shù)據(jù)能夠追蹤文件路徑、大小、最后修改時間和最后一次運行的時間。如果一個文件以Windows進程的形式執(zhí)行過,那么它的信息將會被記錄到ShimCache中,但是ShimCache中記錄的文件信息并不能100%證明一個文件執(zhí)行過,因為它只能證明Windows曾與該文件交互過。下面這個注冊表鍵中包含了ShimCache數(shù)據(jù):
HKLMSYSTEMCurrentControlSetControlSessionManagerAppCompatibilityAppCompatCache(for XP) 
HKLMSYSTEMCurrentControlSetControlSessionManagerAppCompatCacheAppCompatCache(for Non-XP)
更多關(guān)于ShimCache的內(nèi)容,請參考Andrew Davis的【這篇文章】以及Mandiants的【會議報告】。
2.      MUICache
當一個文件通過Windows Explorer(資源管理器)運行,程序Shell會在MUICache中創(chuàng)建一個入口。Windows使用MUICache來存儲應(yīng)用程序名以及其他相關(guān)信息,獲取來的信息主要存儲在下面的注冊表鍵中:
HKCUSoftwareMicrosoftWindowsShellNoRoamMUICache(for XP, 2000, 2003)
HKCUSoftwareClassesLocal SettingsSoftwareMicrosoftWindowsShellMuiCache(for Vista, 7, 2008)
關(guān)于MUICache的更多內(nèi)容,請參考windowsir的【這篇文章】。
3.      UserAssist
UserAssist可以追蹤可執(zhí)行程序以及資源管理器中打開的鏈接,UserAssist鍵能夠追蹤文件的最后一次執(zhí)行時間以及執(zhí)行次數(shù),并將信息存儲在下面這個注冊表鍵中:
HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerUserAssist
UserAssist鍵的值對應(yīng)了可執(zhí)行程序的名稱以及文件路徑,并使用了ROT13加密。因此,如果你想直接通過搜索關(guān)鍵字來查找文件執(zhí)行的證據(jù)的話,在不解碼的情況下是無法做到的。目前也有很多工具可以解密這個注冊表鍵,例如RegRipper userassist.pl插件【點我獲取】。
日志文件
為了確定一個文件是否執(zhí)行過,我們還可以根據(jù)日志文件的分析結(jié)果來判斷。首先我們來看一看Windows System Event Log(系統(tǒng)事件日志),因為這個日志文件記錄了服務(wù)的啟動信息。下圖顯示的事件(Event ID=”7035″)信息表明,一個管理員(SID=”-500″)運行了PSEXECSVC遠程執(zhí)行服務(wù):

當一個服務(wù)啟動時,它通常會執(zhí)行ImagePath中定義的文件或一個已加載的服務(wù)DLL。比如說,”Netman”服務(wù)在執(zhí)行時使用了一個合法文件”netman.dll”。但是,如果注冊表中的ServiceDll(例如”tabcteng.dll”)包含一條指向后門的路徑,那么”Netman”服務(wù)將會執(zhí)行”tabcteng.dll”。所以,你可以通過分析ImagePath和ServiceDll的有效性來判斷是否有惡意服務(wù)啟動過。
如果Windows Event Log(事件日志)的審計設(shè)置開啟了Audit Process Tracking(審計進程追蹤)功能,那么Windows Security Event Log(安全事件日志)中將會記錄大量關(guān)于進程的信息,而這些信息絕對能夠證明一個文件是否執(zhí)行過。下面這兩張圖片顯示了惡意文件、相關(guān)進程ID、父進程ID和用戶名,這些信息可以幫助我們進行進一步分析:
XP EventID 592 – 進程創(chuàng)建:

Windows Vista+記錄下了類似的進程創(chuàng)建事件,EventID為4688:

在更新版本的Windows中,審計功能所能記錄的信息將更加精確化,并且微軟從Windows Server 2008 R2以及Windows 7中將這個功能整合到了Group Policy(組策略)中。關(guān)于審計策略設(shè)置的更多信息請參考微軟給出的【這份文檔】。
除此之外,基于主機的IPS或反病毒產(chǎn)品日志同樣可以表明一個文件是否執(zhí)行過,或者曾經(jīng)嘗試執(zhí)行過。下圖給出的是McAfee Access Protection日志中記錄下的一次訪問事件樣本:
Windows Scheduled Task Log(計劃任務(wù)日志)可以幫助我們判斷攻擊者是否使用了Windows的計劃任務(wù)功能來運行惡意軟件。計劃任務(wù)的信息會被記錄在一個名叫”SchedLgU.txt”的日志文件中:

Windows Vista+平臺中,計劃任務(wù)的執(zhí)行信息還會記錄在”Microsoft-Windows-TaskScheduler/Operational”日志中:

最后,如果一個程序崩潰了,那么Dr.Watson日志可以記錄下惡意任務(wù)的運行信息:

文件功能
另一種判斷文件是否運行過的方法就是尋找可疑的輸出文件。當你在分析一個惡意文件時,它是否會創(chuàng)建任何的數(shù)據(jù)呢?比如說,如果你發(fā)現(xiàn)的這個惡意文件是一個鍵盤記錄器,然后你又在系統(tǒng)中發(fā)現(xiàn)了鍵盤記錄文件,則說明攻擊者已經(jīng)執(zhí)行過這個keylogger了。如果惡意軟件能夠與特定的域名進行鏈接,那么瀏覽器的歷史記錄中肯定也會記錄下相關(guān)域名。下表中顯示的是我們在瀏覽器歷史紀錄中捕捉到的樣本,這個后門樣本使用了兩種通訊機制:

想要判斷惡意文件是否執(zhí)行過,我們可以分析文件的功能并在磁盤中尋找相應(yīng)功能的運行結(jié)果/證據(jù)。分析惡意軟件的功能不僅可以幫助我們了解攻擊者的動機和最終目標,而且還有可能幫我們找出其他相關(guān)的惡意文件。

注:如果你在自己的系統(tǒng)中發(fā)現(xiàn)了惡意的可執(zhí)行文件,別忘了先將當前系統(tǒng)內(nèi)存中的數(shù)據(jù)導(dǎo)出,你可以使用MandiantRedline服務(wù)捕捉并分析內(nèi)存數(shù)據(jù)。



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯(lián)想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數(shù)和判...
  • IIS 8 開啟 GZIP壓縮來減少網(wǎng)絡(luò)請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅(qū)動時提示不包含數(shù)字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統(tǒng)快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯(lián)系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務(wù)區(qū)域: 遼寧錦州市區(qū)
    主要業(yè)務(wù): 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網(wǎng)設(shè)置,IT服務(wù)外包,局域網(wǎng)組建,ADSL共享上網(wǎng),路由器設(shè)置,數(shù)據(jù)恢復(fù),密碼破解,光盤刻錄制作等服務(wù)

    技術(shù)支持:微軟等
    国内福利写真片视频在线| 国产精品嫩草影院一区二区| 成人免费大片黄在线播放| 能在线观看的av| 国产中文字幕久久| 国产在线观看不卡一区二区三区| 日本视频不卡| 天堂√中文最新版在线| 日韩免费av| 国产精品第五页| 久久91亚洲精品中文字幕奶水| 国产suv精品一区二区| 每日在线观看av| www.日本精品| 国产xxxxx18| 给我免费播放日韩视频| 高清视频一区二区| 国产午夜精品久久久| 欧美成人一区二区在线| 国产精品久久久视频| 91高清国产| 日韩专区视频| 不卡高清视频专区| 国产亚洲免费的视频看| 欧美日韩一级在线| 国产精品第九页| 电影天堂久久| 天海翼亚洲一区二区三区| 中文字幕成人在线观看| 欧美国产日韩免费| 18岁视频在线观看| 国产xxxx在线观看| 免费黄色在线观看| 久久蜜桃精品| 亚洲第一区第一页| 免费久久久久久| 91麻豆精品在线| 1pondo在线播放免费| 国产亚洲高清视频| 精品乱人伦小说| 亚洲精品偷拍视频| 自拍偷拍色综合| 国产黄色在线观看| 免费人成在线不卡| 国产小视频国产精品| 欧美亚洲日本一区二区三区 | 亚洲成人日韩在线| 91小仙女jk白丝袜呻吟| 成人免费在线电影网| 综合久久给合久久狠狠狠97色| 国产成人综合精品| 一道本在线观看| 成人免费网站视频www| 日韩久久综合| 欧美高清你懂得| 99re8这里只有精品| 国产精品久久久久久久成人午夜| av网站在线免费看推荐| 国产盗摄一区二区三区| 欧美国产中文字幕| 人妻激情偷乱频一区二区三区| 成片免费观看| 影音先锋成人在线电影| 日韩三级中文字幕| 人妻无码久久一区二区三区免费| 天天操天天爱天天干| 日韩欧乱色一区二区三区在线| 亚洲天堂中文字幕| 国产精品有限公司| www.欧美色| 91超碰在线播放| 久久久久久久精| 91在线无精精品一区二区| 麻豆chinese极品少妇| 1024免费在线视频| 国产91综合一区在线观看| 97在线精品国自产拍中文| 欧美18—19性高清hd4k| 在线观看h视频| 狠狠色丁香九九婷婷综合五月| 久久久综合免费视频| 91视频免费看片| 成人精品一区| 99久久精品一区二区| 成人av.网址在线网站| 日本在线观看视频网站| 不卡的av影片| 亚洲精品中文在线| 五码日韩精品一区二区三区视频| 东京干手机福利视频| 动漫av一区| 91精品国产综合久久精品麻豆 | 欧美日韩亚洲不卡| 成人免费观看视频在线观看| 一二三四视频免费观看在线看| 青草国产精品| 一区二区三区视频免费| 日本一卡二卡在线| 神马精品久久| 91视视频在线观看入口直接观看www| 91在线免费观看网站| 91精东传媒理伦片在线观看| 国产精品视频一区二区三区综合| 日本福利一区二区| 红桃av在线播放| 天天干天天草| 韩国一区二区视频| 国产在线拍偷自揄拍精品| 亚洲精品女人久久久| 免费在线稳定资源站| 久久蜜桃香蕉精品一区二区三区| 国产二区不卡| 亚洲伦片免费看| 松下纱荣子在线观看| 欧美色视频日本版| aa在线免费观看| 成人做爰高清视频网站| 国产成人精品免费网站| 国产美女精品久久久| 亚洲欧美一区二区三| 欧美3p视频| 国外成人在线视频| 蜜臀精品一区二区三区| 中文字幕一区二区三区四区久久| 精品国产乱码久久久久久1区2区 | 国产一二区在线观看| 亚洲激情六月丁香| 欧美激情国产精品日韩| 国产一二区视频| 97精品电影院| 一本久久a久久精品vr综合| 色在线视频免费| 激情偷乱视频一区二区三区| 伊是香蕉大人久久| 精品无码人妻一区二区三区| 日韩五码电影| 亚洲美女黄色片| 午夜国产福利一区二区| 黄色欧美视频| 亚洲欧美日韩国产成人| 欧美黄色免费在线观看| 国产精品一区二区精品| 一区二区日韩精品| 国产欧美一区二区三区在线看蜜臂| 一区二区三区视频免费视频观看网站| 亚洲精品一二区| 在线看成人av| 影视先锋久久| 97在线视频观看| 欧美熟妇乱码在线一区| 黄色av日韩| 大胆人体色综合| 中文在线观看免费高清| 日韩电影免费在线观看| 日本韩国欧美精品大片卡二| 高清国产mv在线观看| 亚洲免费高清| 狠狠色噜噜狠狠色综合久| 人人在草线视频在线观看| 成人国产亚洲欧美成人综合网| 91视频成人免费| 在线宅男视频| 欧美午夜激情在线| 免费的av网站| 四虎国产精品成人免费影视| 中文字幕日韩有码| 亚洲综合网av| 亚洲影音一区| 免费国产一区二区| 蜜桃传媒九九九| 蜜臀va亚洲va欧美va天堂| 精品国产福利| 久草在线资源网站| 亚洲激情校园春色| 性久久久久久久久久久| 欧美黄色网络| 久久久久久久爱| 综合欧美视频一区二区三区| 国产a精品视频| 人妻有码中文字幕| heyzo一区| 中文字幕精品网| 人妻妺妺窝人体色www聚色窝| 老司机一区二区| 阿v天堂2017| 国产乱码在线| 色av吧综合网| 亚洲天堂一区| 久久综合给合久久狠狠狠97色69| 久久久神马电影| 成人xxxx| 欧美美女视频在线观看| 国产精品自拍99| 国产精品试看| 国产中文字幕乱人伦在线观看| 五月天婷婷在线视频| 日韩精品视频在线观看网址| 国产乱人乱偷精品视频| 国产精品自在在线| 99热一区二区|