频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

多维防护 看KV2008强大安全防御能力

来源:pcdog 作者:佚名 出处:巧巧读书 2008-02-01 进入讨论组
上一页 1 2 3 4 5 6 7 8 下一页 

  2.利剑斩木马。木马在这个时代是越来越猖獗,灰鸽子、上兴、守望者、黑洞等等木马软件在网上横行霸道,给信息安全带来了极大的隐患。它们所使用的技术也是不断更新,有的使用系统文件名漏洞来隐藏自身,有的是使用与其它程序进行捆绑来隐藏自身,还有的使用Rootkit技术或是采用NTFS流隐藏技术等等……但不管病毒使用怎样的手段,江民杀毒软件都可以有效查杀这些木马!

  这里就以典型的“上兴”木马为例来介绍KV2008的反木马能力。

  如果中了最新的“上兴”木马之后,它会冒充iexplorer.exe和calc.exe进程(当然,对于不同的木马配置,这两个进程会有所改变),并且使用Rootkit隐藏这两个进程,在用户系统自带的“任务管理器”中是无法查出蛛丝马迹的。打开KV2008中的“进程查看器”立即就可以看见这两项进程

多维防护 看KV2008强大安全防御能力(图十一)

  但是如果直接将其结束进程之后,并不会得到想要的结果,结束进程之后不一会儿它们的进程会再次启动。由此可以知道,“上兴”木马是使用双进程保护技术的,如果其中一个进程被结束了,而另一个进程就会立即检测到并且马上开启这个进程。经过分析确认“上兴”木马是使用系统服务将两个进程保护,导致江民的“进程查看器”无法将其结束。

  但是和上面的“魔波”同样是系统服务,为什么这次江民的“进程查看器”在结束进程之后没有自动关闭“上兴”的服务呢?分析之后认为,“上兴”木马是使用的进程插入技术,将自身插入到iexplorer.exe和calc.exe中,而作为系统自带的IE浏览器和“计算器”程序本身是没有系统服务的,所以即使是结束了iexplorer.exe和calc.exe也不能真正关闭幕后黑手的服务。因此,iexplorer.exe和calc.exe就会不断的被启动,并且相互保护对方的进程。

  既然“上兴”使用的是系统服务来保护自身,那么就可以找出“上兴”的服务,从而对症下药。单击“开始”菜单,选择“运行”(快捷键是Win+R),输入“msconfig.exe”(不含外边中文引号),打开“系统配置实用程序”,之后切换到“服务”选项卡,再将“隐藏所有的Microsoft服务”复选框选中,就可以清楚的看到哪些服务不是系统服务了。

多维防护 看KV2008强大安全防御能力(图十二)

  很明显,"Windows_Rejoice2007_45"是一个非常可疑的服务,之后再右击“我的电脑”选择“管理”,进入“服务”,再找到"Windows_Rejoice2007_45"服务,将其“启动类型”设置为“已禁用”

<多维防护 看KV2008强大安全防御能力(图十三)

URL:http://www.qqread.com/sys-soft/a395295.html 更多文章 更多内容请看路由安全配置专题系统安全设置配置安全的操作系统专题,或进入讨论组讨论。
上一页 1 2 3 4 5 6 7 8 下一页 
收藏此文】【 】【打印】【关闭
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
讨论组问题推荐
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章