青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

大龍的博客

常用鏈接

統計

最新評論

驅動木馬的識別方法

早期的驅動木馬雖然采取了驅動形態達到隱藏自己避免查殺的目的,但是在安全模式里它仍然被發現了。因為Windows的“安全模式”不僅僅限于加載用戶界面和啟動項這些區別,它還包括各種驅動的“安全模式”,在安全模式里,為了確保Windows不會由于某個驅動文件的缺陷而崩潰--畢竟一部分人被迫進入安全模式就是因為遇到了某些設備驅動不兼容或存在問題而導致系統不能正常運行,大部分被標記為“不必要”的驅動在“硬件抽象層(HAL)”的干涉下,是不會被加載的,甚至顯卡驅動也不能例外
。所以此時Windows是相對安全的基于“默認硬件”運行的界面簡陋的系統。操作系統廠商此舉其實很好理解,想象一下如果你因為安裝了某個設備的驅動程序而導致系統藍屏,然后你來到安全模式里想要修復它,卻不幸的發現安全模式也出現了藍屏--因為這個驅動被系統加載了,如果這樣,安全模式還有什么意義。于是,在這樣的設計思想下,早期的驅動木馬到了安全模式,還是很好清理的,因為那個時候,大部分開發者還處于開發Rootkit的試探階段,誰也不敢貿然繞過這種安全體系。

   硬件抽象層(Hardware Abstraction Layer,HAL)是微軟公司為了便于操作系統在不同硬件結構上進行移植而提出的將系統底層與硬件相關的部分獨立運作的思想,HAL為系統實現了“硬件無關性”,即在不同的硬件平臺上,硬件與操作系統的交互也不會有所差異,這樣一來,硬件廠商開發驅動的難度便能大大降低,HAL將硬件的接口細節隱藏起來,并為操作系統提供一個標準硬件交互接口,目前所有的硬件驅動都工作在這個層面上,當外界硬件存在指令請求時,驅動程序響應請求并將指令通過HAL轉換為系統核心層能理解的指令交給內核執行,如果未找到相應的驅動程序類型,則將其視為“默認硬件”(Default Hardware)處理,什么叫“默認硬件”呢?最簡單的例子就是進入安全模式,這時候大部分驅動程序不會被加載,此時的系統便是工作于“默認硬件”上。

   然而在經歷了一段時間的試煉以后,開發者的技術熟練了,膽子也大了,他們開始修改驅動模塊的運行級別--系統的“默認硬件”是根據驅動模塊加載入口聲明的啟動優先級判斷的,對于絕對安全的驅動程序,它的優先級被提高了,于是系統無論在什么模式下都會加載它,例如鍵盤驅動、鼠標驅動、各種基礎的系統設備驅動等,如果某個驅動文件的優先級被人為提高,系統就會將其視為必備驅動加載,而這個優先級的提高方法非常簡單,只需要改動注冊表的驅動模塊分支里的一個數據而已。至此,即使在加載模塊最少的“基于命令提示符的安全模式”下,這樣驅動木馬就可以不受阻礙的橫行霸道了,即使是專業的計算機用戶查殺也很困難了,更別說那么“菜鳥”們了。

   大部分驅動木馬的驅動模塊并不是用來實現入侵行為或者進行瀏覽器劫持的,而是為真正負責這部分操作的位于用戶層的可執行程序本體提供保護功能,因此驅動木馬的大部分工作就是攔截相關的系統API調用工作,使得用戶無法直接查找到真正的文件本體,或者對它們屢殺不禁,甚至連相關的注冊表項目都無法刪除,這就是因為它們直接從驅動層攔截了實現這些功能的API。

   雖然驅動木馬使用的種種手段使得自己可以保全于普通的系統安全檢測工具下,但是在基于驅動層的安全檢測工具出現后,這個一方獨霸的局面被打破了,通過使用國產的幾個優秀工具如IceSword和安全巡警專業版(AST Pro),普通用戶也能具備發現驅動木馬的能力。
那么,如何判斷系統是否中了木馬,以及是中了驅動木馬呢?首先用戶要具備基礎的系統啟動項知識,雖然啟動項里的東西會隨著用戶安裝的一些軟件而增加,但是實際上系統可以只存在最少的兩個甚至一個啟動項:用于同步的mobsync、輸入法指示器internat(Windows 2000)或高級文字服務ctfmon(Windows XP),默認情況下Windows XP還會出現一些MG或IME開頭的啟動項,這些都是無關緊要的。

   也許您會問,如果我一直沒有養成記錄系統啟動項的習慣,也沒有過檢測木馬的經驗,我該如何去判斷一個啟動項是否木馬呢?這個問題很難用固定的思維回答,但是用戶可以采取一個笨而實用的方法來測試,雖然它很煩瑣,但是卻比較直觀。

   首先運行“系統配置實用工具”msconfig.exe,在它的“啟動”選項卡里面把所有啟動項取消,然后重啟計算機,你會發現系統任務欄右邊的托盤區少了許多東西,這時候,再次運行msconfig,邊把當前的啟動項名稱記錄在筆記上并勾上第一個啟動項,然后確定重啟,通過觀察系統啟動后托盤區里是否多出了圖標就可以判斷出這個啟動項的大概作用了,如果托盤區出現了圖標或者直接就出現了一些窗口界面如QQ的登錄對話框,就可以確認這是個正常的啟動項,在筆記上對應的啟動項名稱前打勾。然后再次運行msconfig,取消第一個啟動項的勾,勾上第二個啟動項,再次重啟,直到所有啟動項都分別獨立開啟了一次為止,最后看看你記錄下來的筆記里有多少個項目是打了勾的,而剩下那些未被勾選的項目,有80%的幾率就是一般的木馬。

這個方法最保險,也最煩瑣,所以用戶需要記住一條規律,如今有許多木馬的文件名和啟動項名稱都是很混亂或者很“系統”的,如看到“48ED0A5E”、“svchost”、“svohost”、“services”、“ssdt”、“ssodl”這樣的啟動項,那就不必懷疑了,它絕對是木馬。

   用戶的疑問又來了,這方法的結尾說,這只是測試“一般的木馬”而已,那我該如何判斷系統是否感染了“驅動木馬”呢?其實,如果用戶的機器已經感染了驅動木馬,那么在剛才的測試里它就已經暴露了,細心的用戶應該不難發現,他們的機器里有一個甚至多個啟動項,即使剛才在msconfig里已經取消,重啟后卻發現它仍然是選中的狀態,如果用戶是使用具備實時刷新功能的第三方工具管理啟動項,甚至會發現自己剛取消了這個啟動項就馬上被自動恢復了,而這些始終不肯放棄自啟動權利的項目,就是我們要找的驅動木馬的用戶層本體--不要高興,它并不是驅動木馬的真正危害部分,這個只是驅動木馬千方百計要保護的對象而已。這個方法正是利用驅動木馬的保護特性,讓它自我暴露。

   結束語:以上從木馬的隱藏技術一直到驅動木馬的識別,進行了詳盡的敘述,而光發現和識別驅動木馬是不夠了,如何絞殺這些討厭的家伙呢,請大家關注我們后續的文章!

posted on 2008-01-19 00:15 大龍 閱讀(725) 評論(0)  編輯 收藏 引用


只有注冊用戶登錄后才能發表評論。
網站導航: 博客園   IT新聞   BlogJava   博問   Chat2DB   管理


青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            亚洲精品久久久一区二区三区| 国产欧美日韩精品丝袜高跟鞋| 亚洲国产日韩欧美一区二区三区| 性欧美激情精品| 亚洲视频在线视频| 亚洲在线一区二区| 久久精品99国产精品日本| 久久精品1区| 欧美大色视频| 亚洲精品国产视频| 亚洲在线1234| 亚洲毛片播放| 欧美日韩一区二区精品| 欧美体内she精视频| 国产精品一区二区三区成人| 国产亚洲欧洲一区高清在线观看| 狠狠久久亚洲欧美| 99在线|亚洲一区二区| 亚洲男人的天堂在线观看 | 欧美啪啪成人vr| 欧美午夜一区| 激情懂色av一区av二区av| 亚洲美女一区| 久久动漫亚洲| 亚洲国产美国国产综合一区二区| 一区二区三区四区国产| 久久久91精品国产| 欧美四级电影网站| 亚洲激情啪啪| 久久久人成影片一区二区三区| 亚洲国产一区二区三区a毛片| 亚洲女优在线| 欧美日本亚洲视频| 激情综合色丁香一区二区| 中国成人黄色视屏| 女同性一区二区三区人了人一| 一区二区91| 欧美不卡视频一区| 国内精品久久久久国产盗摄免费观看完整版 | 久久亚洲精品一区二区| 日韩午夜在线观看视频| 久久久久久噜噜噜久久久精品| 欧美日韩中文字幕| 亚洲精品中文字幕女同| 老鸭窝毛片一区二区三区 | 老色批av在线精品| 国产欧美日韩亚洲精品| 亚洲午夜精品久久| 亚洲片国产一区一级在线观看| 性做久久久久久| 国产精品国产三级国产专播精品人| 亚洲国产精品999| 久久尤物电影视频在线观看| 亚洲综合不卡| 国产精品一区在线播放| 亚洲一级在线观看| 日韩视频一区二区| 欧美日韩日韩| 亚洲一区二区三区视频播放| 亚洲国产精品一区二区www在线| 可以看av的网站久久看| 在线观看av不卡| 欧美不卡三区| 欧美jizzhd精品欧美巨大免费| 在线免费观看欧美| 伊人婷婷欧美激情| 在线视频国产日韩| 毛片精品免费在线观看| 久久成人免费电影| 一区二区在线视频播放| 另类天堂视频在线观看| 久久久久国产成人精品亚洲午夜| 国产在线欧美日韩| 久热精品视频在线免费观看| 久久精品人人做人人综合| 在线观看日韩专区| 91久久精品国产91久久性色| 欧美日韩精品二区| 欧美一级二区| 久久天天躁夜夜躁狠狠躁2022| 亚洲福利视频一区| 日韩午夜三级在线| 国产亚洲精品久久久久婷婷瑜伽| 久久久久久久网| 欧美不卡高清| 亚洲欧美日韩精品在线| 久久精品人人爽| 在线视频你懂得一区| 亚洲欧美中文在线视频| 亚洲电影在线看| 亚洲美女色禁图| 国内精品国产成人| 亚洲精品一级| 国内自拍亚洲| 一本久久精品一区二区| 狠狠色综合网站久久久久久久| 亚洲高清色综合| 国产精品日日做人人爱| 欧美不卡高清| 国产精品免费一区豆花| 欧美二区不卡| 国产日本欧美在线观看| 亚洲精品国产精品国自产观看| 国产精品一区在线播放| 亚洲韩国一区二区三区| 国产一区999| 夜夜嗨av一区二区三区四区| 极品尤物av久久免费看 | 久久一综合视频| 欧美日韩另类一区| 嫩草成人www欧美| 国产精品老牛| 亚洲精品久久久蜜桃| 在线成人免费视频| 午夜精品一区二区三区在线播放| 日韩视频在线观看免费| 久久精品女人天堂| 欧美尤物巨大精品爽| 欧美日韩ab| 亚洲激情成人在线| 韩国三级电影久久久久久| 亚洲天堂男人| 亚洲综合国产| 欧美视频在线免费| 亚洲精品久久久久中文字幕欢迎你| 在线成人h网| 久久精品视频在线播放| 欧美在线一级视频| 一本色道久久加勒比88综合| 欧美日韩国产美| 亚洲电影中文字幕| 在线观看国产成人av片| 小嫩嫩精品导航| 欧美一区二区三区啪啪| 国产精品qvod| 中文精品视频| 亚洲欧美激情视频| 欧美视频一区| 亚洲视频一区二区| 午夜欧美精品久久久久久久| 欧美午夜不卡在线观看免费 | 久久福利毛片| 国产欧美亚洲精品| 亚洲欧美在线高清| 欧美一区国产一区| 国产亚洲在线观看| 欧美一区二区三区播放老司机| 欧美在线播放一区二区| 国产日韩欧美一区二区三区在线观看 | 日韩亚洲精品视频| 欧美激情中文不卡| 99国产精品久久久久久久久久| 一区二区日韩精品| 国产精品麻豆va在线播放| 亚洲在线免费视频| 久久躁狠狠躁夜夜爽| 亚洲国产一区二区三区高清| 欧美激情第六页| 99精品99| 久久黄色小说| 亚洲国产日韩欧美在线动漫| 美女黄网久久| 夜夜躁日日躁狠狠久久88av| 午夜国产精品视频| 在线观看视频免费一区二区三区| 欧美成人午夜激情视频| 在线一区二区三区四区| 久久精品主播| 日韩性生活视频| 国产亚洲人成a一在线v站 | 欧美一区二区播放| 亚洲第一在线综合网站| 欧美日韩视频在线一区二区| 午夜久久美女| 亚洲欧洲一区二区三区久久| 小黄鸭精品密入口导航| 亚洲黄色天堂| 国产欧美日本| 欧美电影在线播放| 欧美与黑人午夜性猛交久久久| 欧美国产视频一区二区| 欧美亚洲自偷自偷| 日韩天堂av| 在线观看福利一区| 国产欧美亚洲视频| 欧美丝袜一区二区| 你懂的网址国产 欧美| 亚洲欧美综合国产精品一区| 亚洲国产裸拍裸体视频在线观看乱了中文 | 久久精品日产第一区二区| 亚洲国产91色在线| 国产美女精品免费电影| 欧美插天视频在线播放| 午夜日韩av| 日韩一本二本av| 亚洲国产欧美一区| 欧美不卡视频一区| 免费不卡在线视频| 久久天天狠狠| 久久久久国产一区二区三区四区 |