在5千万帖里查找:
热词: 360  QQ  baidu  迅雷  windows  盖茨
 

★好消息,奥运幸运星再次降临!     ★晒晒那些不攻自破的谣言!!     ★360安全浏览器1.1Beta发布!欢迎下载试用     ★【预报】家族竞赛即将开始,请做好准备领奖 ~!     ★【软件分会招聘】多个热门百科版主空位等着你~!     ★家族制度改进,00:00-8:00点禁止搬砖     ★【我在360的成长】答题竞赛有奖……    

当前位置:360百科 > 电脑安全堂 > 应对病毒木马三分天下的形势
共有帖子数56 <123>

收藏并分享  应对病毒木马三分天下的形势

takaears

查看资料  
发送小纸条
加为好友  

金币:559
经验值:3045
等级:初中三年级
功勋值:8

引用  举报1楼 发表于 2008-07-21 13:16

  记得N年前知道有计算机病毒这一名词的时候,就有大牛说计算机病毒是同时具备操作系统与编程技术的高手才能够写出来的程序,现在回想的确不为过,道高一尺魔高一丈,传统杀毒软件都是在跟着计算机病毒的后面跑,如果真的不存在计算机病毒杀软也就成了废物,而且还浪费计算机资源。但是如今黑客产业的壮大、相关法律的不完全,都意味着计算机病毒根本就不会消失,而是一步一步的向我们的计算机系统靠拢,如果你的周围已经被病毒蠕虫弥漫的时候,那么应该怎么办?

  难道要每天都给硬盘分区格式化,或者拼命加内存让硬盘只读不写?所谓上有政策下有对策,这种趋势只会使得计算机病毒硬件化,到那时候估计计算机硬件与维修是最赚钱的了,每天写固件都可以赚到相当可观的一笔财富,到那是杀软只不过起一个杀毒后提醒你去修机器的作用,安装了反而要担惊受怕的,想想看,安装了查到病毒又得花钱去修机器,不安装又怕自己中了病毒不知道,其实问题只出在我们太被动,被动就容易被欺负,不要吵我中了某某病毒杀不掉、重启后又删除不了,那都是活该的,只能够怪你伸着脖子被人宰,又怪得谁呢?

  主动一些才可以未卜先知,主动一些才可以反客为主。其实病毒每运行一步都会调用相关的API函数,无论是原生的还是封装的,当然不排除操作系统多如牛毛的年代,那时候病毒估计直接中断CPU了,软件防御也就失去了它的最大意义,要CPU内部做防火墙才可以。毕竟现在不是那个中断CPU的年代,所以防御还是很有用的,不会中毒的系统系统资源永远都是浪费最少的。

  最近一两月病毒技术可谓是更新换代,瞧瞧都有什么……

  一、映像劫持

  自从出了一个美女游戏后,IFEO就被人吵的沸沸扬扬的,其实那个算不起真正的映像劫持,只不过找到微软的一个小缺口作了一个思维的小小过渡,把运行A过渡到B形象化了一些,真正的映像劫持是在内存中进行的,NtCreateProcess或NtCreateProcessEx一个进程空壳后没有从原磁盘映像地址载入主线程映像,而是而是把另一个进程的代码从内存中写入这个进程空壳并激发,所以被写入代码的进程是看不到主线程映像的,因为它的映像不在本地硬盘上存放,而是存在于内存中,可以在%temp%\XXXXXXX.tmp中找到,当然要存在被劫持的进程。

  二、驱动化

  接触到带有驱动的病毒后,第一感觉就是它的顽固,无论是流氓程序还是后门间谍,一旦它的驱动驻留到系统内核后,除了重启延时删除,直接在内存中卸载几乎是不可能的,因为它门门操作系统的关系实在太密切了,所以只能够在没有加载的将这类顽固病毒清除,一旦清除机制没有病毒驱动加载的时间早,那么这个驱动就可以尽情发挥了,锁定文件、锁定进程、锁定注册表……以及各式各样的Rootkit技术被发挥淋漓尽致,这不过是病毒顽固化的一种,还称不上驱动化,因为这个驱动除了为病毒主体作辅助之外没有体现出其他的性质。真正的驱动化病毒是完全不依赖三环中的程序但能够体现出病毒性质的设备驱动程序文件,当然这种病毒还在过渡中,不久的将来可能会出现,但半驱动化病毒已经浮现,runtime2就是一个很好的例子,由驱动直接吐出exe文件,exe在去吐驱动、驱动在互守、开IE相辅相成配合完成病毒后门工作,这种病毒清除起来已经很不容易了,至少我所知IceSword、RootkitUnhooker、Wsyscheak全部挂彩了,其他的估计也类似,不做评论。半驱动病毒威力如此可观,全驱动病毒该如何面对?

  三、感染

  感染文件是病毒寄生自身的一种很好的方式,有着隐蔽、攻击主动的多种“好处”,但如果被发现也就面临着死亡,所以这里不讨论捆绑式感染和节感染等感染方式,而把重点放在被感染的文件上。倘若被感染的是一个普通的PE文件,我们可以用杀软清除掉,感染强度高的大不了直接删了,那么被感染的是重要的系统文件呢?见过几例大致写一点:

  1、机器狗驱动写扇区,绕过了SFC,因为Winlogon没有追上去userinit被感染了,删除后重启系统瘫痪。

  2、通过某种方法绕过SFC替换修改过的services,SCM启动后将病毒dll作为自身模块加载,那时杀软服务还没有启动,如何清除?

  3、感染系统某驱动,给驱动追加病毒驱动路径以及初始化代码,系统驱动通过ZwSetSystemInformation加载病毒驱动,病毒驱动初始化病毒主程序,没有启动项如何手杀?

  4、直接感染系统执行体,硬方式修改系统服务中断地址到病毒驱动,病毒被杀,系统崩溃。

  以上的几个例子已经充分的体现出了病毒技术的内核过渡,重在防御,不在清除(删除更是弱智的行为),因为有了防御的把握才可以使得清除更容易一些。

  a.(注:SFC(SystemFilesChecker,系统文件检查器)。)

  b.(注:SCM---服务控制管理器(ServiceControlManager):在系统启的时候开始,是WIN系统的一部分,它是一个远程过程调用(RPC)服务器。这也是WIN服务系统的核心,

  SCM的执行文件是:WINN\System32\Service.exe

  SCM主要负责下面的东西:

  ·维护安装的服务数据库

  ·在系统启动或者有命令的时候开始服务和驱动服务

  ·枚举安装的服务和驱动

  ·维护运行着的服务和驱动的状态

  ·传输控制请求去运行服务

  ·锁定和解锁服务数据库

  SCM维护着注册表中的服务数据库,位于:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services。其下的子键就

  是安装的服务和驱动服务。每个子键的名称就是服务名,当安装的时候由服务安全程序的CreateService函数指定。)

  

takaears于2008-07-2211:42:37编辑过该帖


takaears 于2008-07-22 11:44:24 编辑过该帖
--------------------------------------------------
天舞宝轮,六道轮回

wankui1982
超级版主

查看资料  
发送小纸条
加为好友  

金币:4818
经验值:19025
等级:高中三年级
功勋值:27

引用  举报2楼 发表于 2008-07-21 19:43

受教了!
计算机病毒硬件化 让我直接联想到 CIH 江民逻辑炸弹 ......
很是 恐怖啊

heliangwjq
管家版主

查看资料  
发送小纸条
加为好友  

金币:1078
经验值:6757
等级:高中一年级
功勋值:1

引用  举报4楼 发表于 2008-07-22 04:01

楼上的帖子该删了............
--------------------------------------------------
我本将心向明月,奈何明月照沟渠.

q8561515

查看资料  
发送小纸条
加为好友  

金币:12
经验值:52
等级:幼儿园
功勋值:0

引用  举报6楼 发表于 2008-07-22 09:40







眼花喽

ghfnm123
编辑部人事副组

查看资料  
发送小纸条
加为好友  

金币:1138
经验值:8399
等级:高中二年级
功勋值:0

引用  举报7楼 发表于 2008-07-22 09:55

帖子 需要编辑下 最好在发表 很多东西很乱
--------------------------------------------------
濄祛^?嘚僦讓铊濄祛,迴憶洅羙好吔祗湜曾經﹎

推理天才

查看资料  
发送小纸条
加为好友  

金币:299
经验值:1569
等级:初中二年级
功勋值:0

引用  举报8楼 发表于 2008-07-22 11:08

--------------------------------------------------
爱我的人和我爱的人为什么不是同一个人???

yb576762385

查看资料  
发送小纸条
加为好友  

金币:15
经验值:101
等级:小学一年级
功勋值:0

引用  举报9楼 发表于 2008-07-22 12:10

不错的啊,受教了

暗夜无伤

查看资料  
发送小纸条
加为好友  

金币:766
经验值:5719
等级:高中一年级
功勋值:25

引用  举报10楼 发表于 2008-07-22 15:01

学习了
还有,
3楼的帖
--------------------------------------------------
天高地广,人海茫茫,知己难求任心伤;若得知己,解我心肠,天涯流浪又何妨?

jx6887186

查看资料  
发送小纸条
加为好友  

金币:998
经验值:5567
等级:高中一年级
功勋值:17

引用  举报11楼 发表于 2008-07-22 22:23

3楼该删,顶下LZ
--------------------------------------------------
刘翔加油,中国加油

gynily

查看资料  
发送小纸条
加为好友  

金币:15
经验值:100
等级:学前班
功勋值:0

引用  举报12楼 发表于 2008-07-23 10:38

现在的病毒技术不是这么容易了呵呵..分析起来..很难

lflhqwyx00728

查看资料  
发送小纸条
加为好友  

金币:416
经验值:2157
等级:初中二年级
功勋值:2

引用  举报13楼 发表于 2008-07-24 00:10


--------------------------------------------------
原始社会好,原始社会好,原始社会男女光着屁股跑……

爱喝水的郎

查看资料  
发送小纸条
加为好友  

金币:30
经验值:168
等级:小学三年级
功勋值:0

引用  举报14楼 发表于 2008-07-24 09:26

端木萧轩

查看资料  
发送小纸条
加为好友  

金币:174
经验值:1754
等级:初中二年级
功勋值:1

引用  举报15楼 发表于 2008-07-24 12:10

端木萧轩

查看资料  
发送小纸条
加为好友  

金币:174
经验值:1754
等级:初中二年级
功勋值:1

引用  举报16楼 发表于 2008-07-24 12:10

feidie205

查看资料  
发送小纸条
加为好友  

金币:434
经验值:2790
等级:初中三年级
功勋值:0

引用  举报17楼 发表于 2008-07-24 13:33

太可怕啦!
--------------------------------------------------
风幻影音,你我的交流,秀出我自已!

lzc888

查看资料  
发送小纸条
加为好友  

金币:15
经验值:55
等级:幼儿园
功勋值:0

引用  举报18楼 发表于 2008-07-25 15:32

学习了

gnwchj
CHINA

查看资料  
发送小纸条
加为好友  

金币:1435
经验值:7212
等级:高中二年级
功勋值:0

引用  举报19楼 发表于 2008-07-25 15:53

不错

hongjun86

查看资料  
发送小纸条
加为好友  

金币:976
经验值:5209
等级:高中一年级
功勋值:0

引用  举报20楼 发表于 2008-07-25 18:40

不错的啊

柒夕之夜

查看资料  
发送小纸条
加为好友  

金币:296
经验值:1411
等级:初中一年级
功勋值:0

引用  举报21楼 发表于 2008-07-26 17:27

头晕!
--------------------------------------------------
有一种心情叫等待!有一种感觉叫无奈!

gxtongfang

查看资料  
发送小纸条
加为好友  

金币:275
经验值:1404
等级:初中一年级
功勋值:0

引用  举报22楼 发表于 2008-07-27 12:22

2楼 wankui1982 说:

受教了!

计算机病毒硬件化 让我直接联想到 CIH 江民逻辑炸弹 ......

很是 恐

怖啊





haha
  • 快速回复
  • 发新话题
  • 我要求助
共有帖子数56 <123>

快速回复主题

标题:  
内容:
自动排版 
开心 伤心 惊讶 酷 感动 无聊
鲜花 顶 汗 愤怒 赞 呕吐
无语 色 害羞 调皮 砸 尴尬
疑问 心碎 炸弹 关注 财富 可爱
  请不要灌水,否则删帖扣经验值,严重者封帐号。
 

360百科首页 | 360社区用户公约 | 360社区版主公约 | 360社区管理结构 | 申请版主须知 | 投诉与建议

Copyright©2008 360.CN All Rights Reserved 360安全中心