国产一级a片免费看高清,亚洲熟女中文字幕在线视频,黄三级高清在线播放,免费黄色视频在线看

打開(kāi)APP
userphoto
未登錄

開(kāi)通VIP,暢享免費(fèi)電子書(shū)等14項(xiàng)超值服

開(kāi)通VIP
冰刃IceSword使用方法 (基礎(chǔ)到高級(jí))(轉(zhuǎn)載)
冰刃IceSword使用方法 (基礎(chǔ)到高級(jí))
 

冰刃是一款功能強(qiáng)大的殺毒輔助軟件,深受很多殺毒高手的青睞,這里我介紹一下冰刃這個(gè)軟件的簡(jiǎn)單使用方法,供大家參考。說(shuō)句實(shí)話,我不是高手,不能像高手一樣把一些軟件運(yùn)用自如,如有紕漏或者不足,請(qǐng)見(jiàn)諒!

IceSword,也稱為冰刀或者冰刃,有些地址簡(jiǎn)稱IS,是USTCPJF出品的一款系統(tǒng)診斷、清除利器。
用于查探系統(tǒng)中的幕后黑手(木馬后門(mén))并作出處理,當(dāng)然使用它需要用戶有一些操作系統(tǒng)的知識(shí) ,它適用于Windows 2000/XP/2003操作系統(tǒng)。

廢話少說(shuō),進(jìn)入正題,我先通過(guò)以下圖片介紹一下冰刃。
說(shuō)到一個(gè)軟件,就要先說(shuō)一下它的運(yùn)行環(huán)境,冰刃這個(gè)軟件,第一次運(yùn)行必須在管理員帳戶下進(jìn)行,當(dāng)一臺(tái)計(jì)算機(jī)多個(gè)用戶,如果管理員用戶運(yùn)行了冰刃,最好重新啟動(dòng)后再交給低權(quán)限用戶使用計(jì)算機(jī),否則低權(quán)限用戶就可以啟動(dòng)冰刃這個(gè)軟件。
下載地址:http://mail.ustc.edu.cn/~jfpan/download/IceSword122cn.zip
         MD5: 0f6ebc9da1276baf45db9e5f2460284b

其他 >> 冰刃(icesword) V1.22 Final 漢化綠色修正版

冰刃大菜單分為查看、注冊(cè)表、文件。查看里面又分為很多小部分,我這里只介紹常用的功能,包括進(jìn)程、內(nèi)核、啟動(dòng)組、服務(wù),其他項(xiàng)目,我會(huì)在最后進(jìn)行介紹性說(shuō)明。注冊(cè)表里面就是一個(gè)注冊(cè)表編輯器,方便使用,而且擁有管理員權(quán)限,可以查看、修改、刪除注冊(cè)表項(xiàng)目。文件是一個(gè)瀏覽計(jì)算機(jī)所有文件的地方,它可以看到任何隱藏的文件,對(duì)付無(wú)法刪除的文件,也可以使用強(qiáng)制刪除等特殊方法刪除,具體方法下面會(huì)有具體介紹。圖片上有一些使用方法,但是不具體,下面我就帶您一步一步地來(lái)用冰刃實(shí)現(xiàn)一些固定的操作。我介紹的方法是從簡(jiǎn)單到難,可能有些您還看不懂,不要緊,慢慢學(xué)習(xí),共同進(jìn)步。

首先,我們看進(jìn)程這里可以做的事情 字串8

一、顯示隱藏進(jìn)程。 字串3

打開(kāi)冰刃的進(jìn)程選項(xiàng)后,里面紅色字顯示的就是隱藏的進(jìn)程,這樣顯示可以方便查找隱藏的后門(mén)、木馬等 字串4

二、結(jié)束進(jìn)程

點(diǎn)擊選中要結(jié)束的進(jìn)程,按Ctrl鍵可以選擇多個(gè)項(xiàng)目,然后再點(diǎn)開(kāi)右鍵菜單中的“結(jié)束進(jìn)程”,就把選中的項(xiàng)目結(jié)束掉了。

 

三、終止插入的DLL文件 字串7

現(xiàn)在很多木馬程序都插入桌面文件explorer.exe下面很多DLL文件,來(lái)執(zhí)行木馬所需要的操作,那么對(duì)于這些插入的DLL文件怎么辦呢,用冰刃就可以解決好這個(gè)問(wèn)題。

 

打開(kāi)冰刃后,選中DLL所插入的進(jìn)程,然后點(diǎn)右鍵菜單中的“模塊信息”,會(huì)看到所嵌入進(jìn)程的所有DLL文件,找到病毒進(jìn)程,點(diǎn)擊卸載即可結(jié)束掉這個(gè)DLL,如果病毒、木馬或者黑客程序比較厲害,可能無(wú)法卸載,那么強(qiáng)制卸載就起了作用,一般的DLL包括系統(tǒng)DLL都可以強(qiáng)制卸載掉,所以慎用這個(gè)功能。

 

四、其他功能 字串8

進(jìn)程里面還有某些其他功能,比如強(qiáng)制結(jié)束線程,包括右鍵菜單中還有線程信息、內(nèi)存讀寫(xiě)等,這些對(duì)我們的殺毒工作用處不大,所以不進(jìn)行具體介紹了。 字串9

其次,我們看內(nèi)核的使用方法

 

內(nèi)核程序是通過(guò)C:\windows\system32\ntkrnlpa.exe等程序啟動(dòng),基本上是C:\windows\system32\drivers\下的sys文件,當(dāng)然也有少部分C:\windows\system32\目錄下的sys文件,僅有很少的幾個(gè)dll文件,我計(jì)算機(jī)有3個(gè)。冰刃中的內(nèi)核模塊只能察看簡(jiǎn)單的內(nèi)核信息,靠知識(shí)去分析正常和不正常的內(nèi)核。 字串7

第三,我們看啟動(dòng)組

 

這里和內(nèi)核程序一樣,只能查看,無(wú)法作任何處理。這個(gè)啟動(dòng)組里面只顯示幾個(gè)地方的啟動(dòng)項(xiàng)目,非常不全面,我了解得是以下項(xiàng)目: 字串1

注冊(cè)表中,僅包括HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run兩個(gè)項(xiàng)目,文件夾包括C:\Documents and Settings\您所使用的用戶名稱\「開(kāi)始」菜單\程序\啟動(dòng)和C:\Documents and Settings\All Users\「開(kāi)始」菜單\程序\啟動(dòng) 字串7

等我的下一個(gè)文章的更新后,就知道這個(gè)啟動(dòng)組是多么的不全面了。

 

第四,我們看服務(wù) 字串7

一、顯示隱藏服務(wù)

 

服務(wù)中可以顯示隱藏服務(wù),用紅色表示,和進(jìn)程一樣 字串6

二、修改服務(wù)的當(dāng)前狀態(tài)(啟動(dòng)、停止等) 字串8

打開(kāi)服務(wù),選中要進(jìn)行操作的服務(wù),按Ctrl鍵可以選擇多個(gè)項(xiàng)目,在右鍵菜單里面選擇要作的操作,比如停止、啟動(dòng)、暫停、恢復(fù)。這里面要注意一個(gè)問(wèn)題,就是系統(tǒng)的關(guān)鍵服務(wù)是不能停止的,否則系統(tǒng)會(huì)自動(dòng)重新啟動(dòng)計(jì)算機(jī)。這個(gè)僅修改當(dāng)前狀態(tài),而重新啟動(dòng)計(jì)算機(jī)后,如果服務(wù)的啟動(dòng)類(lèi)型是自動(dòng),還會(huì)啟動(dòng)該服務(wù)。 字串9

三、修改服務(wù)的啟動(dòng)類(lèi)型(禁用、自動(dòng)、手動(dòng))

 

打開(kāi)服務(wù),選中要進(jìn)行操作的服務(wù),按Ctrl鍵可以選擇多個(gè)項(xiàng)目,在右鍵菜單里面選擇要作的操作,比如禁用、自動(dòng)、手動(dòng)。這個(gè)修改的是啟動(dòng)類(lèi)型,所以修改后,不可能修改當(dāng)前狀態(tài)。

 

第五,我們看注冊(cè)表  

冰刃對(duì)注冊(cè)表有非常高的權(quán)限,可以看到某些系統(tǒng)注冊(cè)表編輯器中不可見(jiàn)的項(xiàng)目,所以在進(jìn)行操作的時(shí)候要有十足把握,不要因?yàn)殄e(cuò)刪、錯(cuò)改某些系統(tǒng)關(guān)鍵項(xiàng)目,使計(jì)算機(jī)系統(tǒng)崩潰。

 

一、查找項(xiàng)

 

按照?qǐng)D六中“+”“-”符號(hào)的說(shuō)明,點(diǎn)擊“+”可以快速在左邊查找到對(duì)應(yīng)的項(xiàng)目,選中即可在右面查看該項(xiàng)下面的鍵值  

二、刪除項(xiàng)  

在左面選中要?jiǎng)h除的項(xiàng),在右鍵菜單中選擇“刪除”,即可。

 

三、新建項(xiàng) 字串8

選擇要新建項(xiàng)的位置,然后在左面右鍵菜單中的新建下選擇“項(xiàng)”,即可彈出新建項(xiàng)的對(duì)話框,輸入名稱,點(diǎn)確定即可。

 

四、修改鍵值  

通過(guò)查找項(xiàng),找到要修改的鍵,雙擊此鍵,即可打開(kāi)修改鍵值的對(duì)話框,輸入要修改的名字或者清空,點(diǎn)確定即可。

 

一、刪除鍵

 

通過(guò)查找項(xiàng),找到要?jiǎng)h除的鍵,按Ctrl鍵可以選擇多個(gè)項(xiàng)目,然后在右面窗口中的右鍵菜單中選擇“刪除所選”即可。 字串8

二、新建鍵 字串3

通過(guò)查找項(xiàng),找到要新建鍵的項(xiàng),選中此項(xiàng),在左面窗口中的右鍵菜單中的新建下選擇建立哪種類(lèi)型的鍵,會(huì)彈出建立鍵的對(duì)話框,輸入鍵名稱和鍵值即可。 字串5

三、關(guān)于類(lèi)型

 

冰刃新建鍵值給了3種類(lèi)型——字符串值、二進(jìn)制值、雙字,這個(gè)在建立鍵的時(shí)候,按照需要選擇,下面我說(shuō)的是如何看一個(gè)鍵值是什么類(lèi)型,在冰刃右面顯示具體鍵的地方有類(lèi)型,它顯示了此鍵是什么類(lèi)型。REG_SZ是字符串,BEG_BINARY是二進(jìn)制,REG_DWORD是雙字,除了這三項(xiàng),還有其他類(lèi)型,不經(jīng)常使用,這里不列出了。

 

字串3

四、通過(guò)注冊(cè)表刪除啟動(dòng)項(xiàng) 字串1

查找列到固定的啟動(dòng)項(xiàng),在SRE中都顯示了每一個(gè)注冊(cè)表啟動(dòng)項(xiàng)的具體位置,我也可能會(huì)寫(xiě)一篇關(guān)于啟動(dòng)項(xiàng)目的文章,那時(shí)候就可以查看了。找到位置后,刪除不需要的鍵值即可。

 

五、通過(guò)注冊(cè)表清理服務(wù)和驅(qū)動(dòng)項(xiàng)目

在冰刃里面沒(méi)有給刪除服務(wù)和驅(qū)動(dòng)項(xiàng)目的地方,對(duì)于服務(wù),我們可以禁用,對(duì)于驅(qū)動(dòng),冰刃沒(méi)有給具體方法,我們可以通過(guò)刪除存放服務(wù)和驅(qū)動(dòng)的注冊(cè)表值,來(lái)刪除服務(wù)和驅(qū)動(dòng)。存放服務(wù)的注冊(cè)表項(xiàng)是HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\和HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\里面每一個(gè)項(xiàng)都代表一個(gè)服務(wù),這兩個(gè)項(xiàng)之間有一一對(duì)應(yīng)關(guān)系,刪除時(shí)候請(qǐng)完全刪除服務(wù)或驅(qū)動(dòng)所對(duì)應(yīng)的項(xiàng)即可。

第六,我們看文件 字串3

一、查找冰刃的文件夾

 

按照?qǐng)D七中“+”“-”符號(hào)的說(shuō)明,點(diǎn)擊“+”可以快速在左邊查找到對(duì)應(yīng)的文件夾,選中即可在右面查看該文件夾下面的文件了

 

二、刪除文件夾

 

在冰刃左面選擇“文件”,按照上面的方法,選擇要?jiǎng)h除的文件夾,在右鍵菜單中選擇“刪除”即可,但是這個(gè)文件夾還在冰刃中顯示,你只要把上一級(jí)文件夾的“-”收一下,再展看,就可以看到文件夾已經(jīng)刪除。如果刪除不了,請(qǐng)選擇右鍵菜單中的“強(qiáng)制刪除”。

 

三、刪除文件

 

在冰刃左面選擇“文件”,按照上面的方法,選中要?jiǎng)h除的文件所在的文件夾,找到要?jiǎng)h除的文件。找文件也有竅門(mén),如果知道日期,你可以按照日期排列,然后再找對(duì)應(yīng)文件,如果只知道文件名,按照文件名排列后,按所找文件的首字母,可以加快查找速度。

找到文件后,選中文件,然后在右鍵菜單中選擇“刪除”,如果刪除不了,選擇“強(qiáng)制刪除”即可,如果此兩種方法刪除不了文件,那么就看看第四項(xiàng)。  

四、處理頑固的病毒文件(暫時(shí)沒(méi)有試驗(yàn)可用性)

 

文件經(jīng)過(guò)冰刃的“刪除”和“強(qiáng)制刪除”都沒(méi)有辦法刪除,可以試下面的方法,我不知道可行性,因?yàn)闆](méi)有病毒樣本,只能介紹給大家,自己試驗(yàn)了。方法如下:

在一個(gè)目錄建立一個(gè)與病毒同名的文件,包括擴(kuò)展名,復(fù)制到病毒位置。舉個(gè)例子,比如你不能刪除的文件是c:\windows\system32\下的1.sys,那么你可以在c:\建立一個(gè)記事本文件,里面隨便打兩個(gè)字母,保證文件大小不為0KB,修改其名稱為1.sys,然后打開(kāi)冰刃,選中新建立的c:\1.sys,在右鍵菜單中選擇“復(fù)制”,然后打開(kāi)復(fù)制對(duì)話框,選擇病毒所在目錄——c:\windows\system32\,然后輸入文件名——1.sys,點(diǎn)復(fù)制,就可以了。

 

經(jīng)過(guò)試驗(yàn),此方法無(wú)效,對(duì)付這種頑固病毒文件看來(lái)還需要更好的利器。  此方法沒(méi)有實(shí)踐過(guò),不知道是否成功。 字串9

最后,我們了解菜單欄所有功能

 

一、禁止插入新進(jìn)程 字串2

點(diǎn)菜單欄中文件下面的“設(shè)置”,打開(kāi)設(shè)置對(duì)話框,在“禁止進(jìn)線程創(chuàng)建”前面打上對(duì)勾即可。這樣計(jì)算機(jī)就無(wú)法建立任何進(jìn)程。

 

寫(xiě)到這里,冰刃的基本用法也就介紹得差不多了,其他高級(jí)內(nèi)容,請(qǐng)看高級(jí)篇,你會(huì)了解更多關(guān)于冰刃這款軟件的使用方法,具體講述終止插入的DLL文件、病毒處理流程、創(chuàng)建進(jìn)程規(guī)則等等冰刃的一些高級(jí)知識(shí)。

 

冰刃IceSword的使用方法(高級(jí)篇)

本來(lái)打算盡快更新這個(gè)東西,讓大家學(xué)習(xí)更多知識(shí),但是作業(yè)好多好多,我快忙不過(guò)來(lái)了。這次就來(lái)更新這個(gè)文章。此文章分為幾個(gè)部分,我慢慢寫(xiě),大家慢慢看。
第一部分:冰刃殺毒流程。
在基礎(chǔ)篇里面,我向大家介紹了有關(guān)所有冰刃的基礎(chǔ)使用方法,那么怎么用冰刃來(lái)殺毒呢?這個(gè)寫(xiě)一下大概的流程。
第一步:禁止運(yùn)行進(jìn)程。打開(kāi)所有需要的軟件和文件夾后,可以通過(guò)菜單里面禁止進(jìn)線程建立,具體方法看基礎(chǔ)篇,里面有詳細(xì)介紹。
第二步:結(jié)束病毒進(jìn)程。結(jié)束所有與病毒有關(guān)的進(jìn)程,還要結(jié)束某些與系統(tǒng)進(jìn)程無(wú)關(guān)的進(jìn)程,可能包括一些額外的應(yīng)用程序,包括桌面文件等等。這個(gè)為了保持病毒不會(huì)因?yàn)槟承┻M(jìn)程而重新被調(diào)用。
第三步:處理啟動(dòng)項(xiàng)目,處理服務(wù)、注冊(cè)表等啟動(dòng)項(xiàng)目,分別在冰刃查看——服務(wù)、注冊(cè)表、文件中處理。具體方法可以看基礎(chǔ)篇。
第四步:刪除病毒文件。刪除所有可能的病毒進(jìn)程,當(dāng)然如果要備份,可以利用冰刃的復(fù)制功能,把病毒副本復(fù)制出來(lái)。如果復(fù)制病毒樣本,需要一些技術(shù),因?yàn)楹芏嗖《救绻幚聿划?dāng),在重新啟動(dòng)后還會(huì)恢復(fù)回來(lái)。
第五步:重新啟動(dòng)計(jì)算機(jī),你可以利用冰刃的重啟并監(jiān)視這個(gè)功能,我會(huì)下面的部分介紹。也可以利用計(jì)算機(jī)系統(tǒng)的重新啟動(dòng)功能,但是要把禁止進(jìn)程建立的對(duì)勾去掉,并且在運(yùn)行冰刃的前提下重新啟動(dòng)。這一步的目的為了防止某些潛入式DLL潛入到系統(tǒng)進(jìn)程中作亂,而且無(wú)法刪除。比如潛入到Winlogon中的DLL用基礎(chǔ)篇里面的方法可能會(huì)出現(xiàn)藍(lán)屏。
第六步:做進(jìn)一步檢查,檢查文件刪除情況,注冊(cè)表刪除情況。
第七步:檢查應(yīng)用程序。很多病毒會(huì)修改應(yīng)用程序,達(dá)到保護(hù)自己的目的,比如:盜取QQ的軟件,會(huì)修改QQ.exe,當(dāng)運(yùn)行QQ軟件的時(shí)候病毒會(huì)重新被加載,所以要通過(guò)冰刃的線程監(jiān)控,還有文件進(jìn)行進(jìn)一步的監(jiān)控。
第八步:處理可疑文件。在以上所有步驟過(guò)程中,一般都會(huì)出現(xiàn)一些不認(rèn)識(shí)的或者不知道的程序,對(duì)這些程序我們做的就是最后處理,重點(diǎn)在于分析這些程序到底有無(wú)用處。到底是什么軟件釋放的,或者病毒釋放的。這個(gè)一般要高手才能進(jìn)行。
最后一步:特別處理,重點(diǎn)處理病毒修改的系統(tǒng)設(shè)置,比如隱藏文件的設(shè)置、HOST文件的修改、主頁(yè)等IE項(xiàng)目的修改、文件關(guān)聯(lián)的修改等等。這些修改一般都要等殺毒結(jié)束后進(jìn)行。
這個(gè)殺毒過(guò)程只是最基本的,和我自己給人解決問(wèn)題時(shí)候套用的一個(gè)格式有一些關(guān)系??催^(guò)這個(gè)以后,對(duì)于我的刪除方法會(huì)有一定了解
第二部分:刪除頑固病毒文件
這一部分在基礎(chǔ)篇中提到,但是當(dāng)時(shí)我沒(méi)有測(cè)試,小聰給我的結(jié)果讓我很驚訝,怎么會(huì)不能成功,我就想了想做進(jìn)一步的實(shí)驗(yàn)。此實(shí)驗(yàn)在虛擬機(jī)下進(jìn)行,如果沒(méi)有虛擬機(jī)請(qǐng)不要模仿。
因?yàn)槲覜](méi)有釋放頑固病毒的樣本,只能運(yùn)用計(jì)算機(jī)系統(tǒng)中最基礎(chǔ)的文件,考慮到非常難刪除的病毒文件都是SYS文件,我選擇了C:\WINDOWS\system32\drivers\acpi.sys文件進(jìn)行進(jìn)一步測(cè)試,這個(gè)文件是系統(tǒng)基礎(chǔ)文件,不要輕易刪除。
此文件很像某些病毒,刪除它還會(huì)重新生成一個(gè)新的文件,我們就用它來(lái)進(jìn)行新的測(cè)試。第一次測(cè)試是在正常模式下,在c:\建立一個(gè)名稱為acpi.sys的文件,并設(shè)置了只讀、系統(tǒng)、隱藏三個(gè)屬性,用冰刃強(qiáng)制刪除此文件,再以最快速度考入,觀察,確實(shí)可以達(dá)到2分鐘的目的,也就是說(shuō)2分鐘后系統(tǒng)會(huì)自動(dòng)把此文件修改會(huì)上面的樣子,并且大小相同。第二次測(cè)試是根據(jù)基礎(chǔ)篇敘述禁止了進(jìn)線程創(chuàng)建(方法詳見(jiàn)基礎(chǔ)篇最后部分的一)的模式下進(jìn)行,利用冰刃可以刪除文件,并且保證在此模式的前提條件下并不被刪除,也不會(huì)被覆蓋,但是當(dāng)模式改變,就會(huì)被快速替換。猜想,測(cè)試到此發(fā)現(xiàn),頑固病毒文件冰刃刪除不了,但是它真的無(wú)能為力,我覺(jué)得不會(huì),禁止進(jìn)線程建立只是禁止了全部的進(jìn)線程建立,那么我們可不可以用冰刃禁止一部分呢?等待我們的是進(jìn)一步測(cè)試,如果成功,那么冰刃也可以刪除頑固文件了。
第三部分 冰刃的運(yùn)行原理

在這一部分,我主要講的是為什么冰刃可以檢查隱藏進(jìn)程、可以那么強(qiáng)大。我們現(xiàn)在知道,有很多免費(fèi)軟件都可以進(jìn)行進(jìn)程、端口、注冊(cè)表的檢查,但是為什么冰刃的功能會(huì)比其他軟件好呢?下面就看看以下回答吧。 字串6

第一,絕大多數(shù)所謂的進(jìn)程工具都是利用Windows的Toolhlp32或者psapi再或者ZwQuerySystemInformation系統(tǒng)調(diào)用來(lái)編寫(xiě)的,隨便一個(gè)ApiHook就可以輕松的干掉它們了,更不用說(shuō)那些內(nèi)核級(jí)別的后門(mén)了。此外還有極少數(shù)工具利用內(nèi)核線程調(diào)度結(jié)構(gòu)來(lái)查詢進(jìn)程,這種方案需要硬編碼,這不僅因不同版本的系統(tǒng)而各異,而且打個(gè)補(bǔ)丁也可能需要升級(jí)程序,并且現(xiàn)在還有人提出過(guò)防止此種查找的方法。而IceSword的進(jìn)程查找核心態(tài)方案是目前比較特殊的,并且充分考慮到內(nèi)核后面可能的隱藏手段,可以查到目前大部分隱藏進(jìn)程。 字串2

第二,絕大多數(shù)工具查找進(jìn)程路徑名也通過(guò)Toolhlp32和psapi,前者會(huì)調(diào)用RtlDebug函數(shù)向目標(biāo)注入遠(yuǎn)線程,后者會(huì)調(diào)用api讀取目標(biāo)進(jìn)程內(nèi)存,其本質(zhì)上都是對(duì)PEB的枚舉,因此,通過(guò)修改PEB就可以輕易讓這些工具失靈。而IceSword的核心態(tài)方案采用全路徑展示,運(yùn)行時(shí)剪切到的其他路徑也會(huì)顯示出來(lái)。

第三,進(jìn)程dll模塊與前一種情況一樣,利用PEB的其他工具會(huì)被輕易欺騙,而IceSword不會(huì)弄錯(cuò),如果系統(tǒng)不支持,這時(shí)候會(huì)采用枚舉PEB。

第四,IceSword的進(jìn)程殺除功能強(qiáng)大且方便,可輕易將選中的多個(gè)進(jìn)程一并殺除,其中包括系統(tǒng)進(jìn)程(除idle進(jìn)程、System進(jìn)程、csrss進(jìn)程),此時(shí)系統(tǒng)可能會(huì)出現(xiàn)藍(lán)屏、重啟等狀況。

 

注:以上內(nèi)容參考《計(jì)算機(jī)病毒分析與防范大全》278頁(yè)

根據(jù)以上敘述,我們可以看出,一般病毒不會(huì)輕易結(jié)束掉冰刃的進(jìn)程,但是某些病毒為了保護(hù)自己,根據(jù)進(jìn)程名稱結(jié)束了冰刃,這時(shí)只要修改冰刃主程序(IceSword.exe)的名稱就可以了。 字串5

根據(jù)某期《黑客防線》的介紹,好像有一種方法可以對(duì)付冰刃,徹底結(jié)束冰刃。

以上只是簡(jiǎn)單說(shuō)明了以下冰刃的原理,它的顯示進(jìn)程的算法與其他軟件不同,所以可以很好的結(jié)束大部分進(jìn)程。這個(gè)也是為什么第一次運(yùn)行冰刃需要管理員帳戶的原因之一。

冰刃在啟動(dòng)的時(shí)候會(huì)加載很復(fù)雜的東西,其中包括一些dll文件和系統(tǒng)驅(qū)動(dòng)文件,這些也必須需要管理員賬戶,并且開(kāi)啟某個(gè)特定的服務(wù)才能啟動(dòng)。所以冰刃第一次在普通用戶組或者安全模式下是無(wú)法啟動(dòng)的,顯示如圖二的提示框。

第四部分 冰刃對(duì)DLL文件的處理

 

沒(méi)有找到類(lèi)似病毒,我在測(cè)試病毒的時(shí)候如果有雷同就可以對(duì)這一部分進(jìn)行更新。

   

第五部分 菜單高級(jí)應(yīng)用

在基礎(chǔ)篇中,我講了如何應(yīng)用菜單的設(shè)置,禁止進(jìn)程或者線程的建立,我們現(xiàn)在看看其他菜單項(xiàng)目的應(yīng)用。在文件下拉菜單中,有設(shè)置、重啟并監(jiān)視、創(chuàng)建進(jìn)程規(guī)則、創(chuàng)建線程規(guī)則等幾個(gè)項(xiàng)目

 

在對(duì)軟件做講解之前,首先說(shuō)明第一注意事項(xiàng):此程序運(yùn)行時(shí)不可激活內(nèi)核調(diào)試器(如softice),否則系統(tǒng)即刻崩潰。另外使用前請(qǐng)保存好您的數(shù)據(jù),以防萬(wàn)一未知的Bug帶來(lái)?yè)p失。

IceSword內(nèi)部功能是十分強(qiáng)大的。可能您也用過(guò)很多類(lèi)似功能的軟件,比如一些進(jìn)程工具、端口工具,但是現(xiàn)在的系統(tǒng)級(jí)后門(mén)功能越來(lái)越強(qiáng),一般都可輕而 易舉地隱藏進(jìn)程、端口、注冊(cè)表、文件信息,一般的工具根本無(wú)法發(fā)現(xiàn)這些“幕后黑手”。IceSwo rd使用大量新穎的內(nèi)核技術(shù),使得這些后門(mén)躲無(wú)所躲。

IceSword FAQ 進(jìn)程、端口、服務(wù)篇

問(wèn):現(xiàn)在進(jìn)程端口工具很多,什么要使用IceSword?
答:1、絕大多數(shù)所謂的進(jìn)程工具都是利用Windows的Toolhlp32或psapi再或ZwQuerySystemInformation 系統(tǒng)調(diào)用(前二者最終也用到此調(diào)用)編寫(xiě),隨便一個(gè)ApiHook就可輕輕松松干掉它們,更不用說(shuō)一些內(nèi)核級(jí) 后門(mén)了;極少數(shù)工具利用內(nèi)核線程調(diào)度結(jié)構(gòu)來(lái)查詢進(jìn)程,這種方案需要硬編碼,不僅不同版本系統(tǒng)不同,打個(gè)補(bǔ)丁也可能需要升級(jí)程序,并且現(xiàn)在有人也提出過(guò)防止 此種查找的方法。而IceSword的進(jìn)程查找核心態(tài)方案是目前獨(dú)一無(wú)二,并且充分考慮內(nèi)核后門(mén)可能的隱藏手段,目前可以查出所有隱藏進(jìn)程。

2、絕大多數(shù)工具查找進(jìn)程路徑名也是通過(guò)Toolhlp32、psapi,前者會(huì)調(diào)用RtlDebug***函數(shù)向目標(biāo)注入遠(yuǎn)線程,后者會(huì)用調(diào)試 api讀取目標(biāo)進(jìn)程內(nèi),本質(zhì)上都是對(duì)PEB的枚舉,前面我的blog提到過(guò)輕易修改PEB就讓這些工具找不到 北了。而IceSword的核心態(tài)方案原原本本地將全路徑展示,就算運(yùn)行時(shí)剪切到其他路徑也會(huì)隨之顯示。

3、進(jìn)程dll模塊與2的情況也是一樣,利用PEB的其他工具會(huì)被輕易欺騙,而IceSword不會(huì)弄錯(cuò)。

4、IceSword的進(jìn)程殺除強(qiáng)大且方便(當(dāng)然也會(huì)有危險(xiǎn))??奢p易將選中的多個(gè)任意進(jìn)程一并殺除。當(dāng)然,說(shuō)任意不確切,除去三個(gè):idle進(jìn) 程、System進(jìn)程、csrss進(jìn)程,原因就不詳述了。其余進(jìn)程可輕易殺死,當(dāng)然有些進(jìn)程(如winlogon)殺掉后系統(tǒng)就崩潰了。

5、對(duì)于端口工具,網(wǎng)上的確有很多,不過(guò)網(wǎng)上隱藏端口的方法也很多,那些方法對(duì)IceSword可是完全行不通的。其實(shí)本想帶個(gè)防火墻動(dòng)態(tài)查找,不過(guò)不想弄得太臃腫。

問(wèn):windows自帶的服務(wù)工具強(qiáng)大且方便,IceSowrd有什么更好的特點(diǎn)呢?
答:因?yàn)楸容^懶,界面使用上的確沒(méi)它來(lái)的好,不過(guò)IceSword的服務(wù)功能主要是查看木馬服務(wù)的,使用還是很方便的。舉個(gè)例子,順便談一類(lèi)木馬 的查找:有一種利用svchost的木馬,怎么利用的呢?svchost是一些共享進(jìn)程服務(wù)的宿主,有些木馬就以dll存在,依*svchost運(yùn)作,如 何找出它們呢?首先看進(jìn)程一欄,發(fā)現(xiàn)svchost過(guò)多,特別注意一下pid較大的,記住它們的pid,到服務(wù)一欄,就可找到pid對(duì)應(yīng)的服務(wù)項(xiàng),配合注 冊(cè)表查看它的dll文件路徑(由服務(wù)項(xiàng)的第一欄所列名稱到注冊(cè)表的services子鍵下找對(duì)應(yīng)名稱的子鍵),根據(jù)它是不是慣常的服務(wù)項(xiàng),很容易發(fā)現(xiàn)異 常。剩下的工作就是停止任務(wù)或結(jié)束進(jìn)程、刪除文件、恢復(fù)注冊(cè)表 之類(lèi)的了,當(dāng)然過(guò)程中需要你對(duì)服務(wù)有一般的知識(shí)。

問(wèn):那么什么樣的木馬后門(mén)才會(huì)隱藏進(jìn)程注冊(cè)表文件的?用IceSword又如何查找呢?
答:比如近來(lái)很流行且開(kāi)源(容易出變種)的hxdef就是這么一個(gè)后門(mén)。雖然它帶有一個(gè)驅(qū)動(dòng),不過(guò)還只能算一個(gè)系統(tǒng)級(jí)后門(mén),還稱不上內(nèi)核級(jí)。不過(guò) 就這樣的一個(gè)后門(mén),你用一些工具,***專(zhuān)家、***大師、***克星看看,能不能看到它的進(jìn)程、注冊(cè)項(xiàng)、服務(wù) 以及目錄文件,呵呵。用IceSword就很方便了,你直接就可在進(jìn)程欄看到紅色顯示的hxdef100進(jìn)程,同時(shí)也可以在服務(wù)欄中看到紅色顯示的服務(wù) 項(xiàng),順便一說(shuō),在注冊(cè)表和文件欄里你都可發(fā)現(xiàn)它們,若木馬正在反向連接,你在端口欄也可看到,另外,內(nèi)核 模塊中也可以看到它的驅(qū)動(dòng)。殺除它么,首先由進(jìn)程欄得后門(mén)程序全路徑,結(jié)束進(jìn)程,將后門(mén)目錄刪除,刪除注冊(cè)表中的服務(wù)對(duì)應(yīng)項(xiàng)...這里只是選一個(gè)簡(jiǎn)單例 子,請(qǐng)你自行學(xué)習(xí)如何有效利用IceSword吧。

問(wèn):“內(nèi)核模塊”是什么?
答:加載到系統(tǒng)內(nèi)和空間的PE模塊,主要是驅(qū)動(dòng)程序*.sys,一般核心態(tài)后們作為核心驅(qū)動(dòng)存在,比如說(shuō)某種rootkit加載_root_.sys,前面提到的hxdef也加載了hxdefdrv.sys,你可以在此欄中看到。

問(wèn):“SPI”與“BHO”又是什么?
答:SPI欄列舉出系統(tǒng)中的網(wǎng)絡(luò)服務(wù)提供者,因?yàn)樗锌赡鼙挥脕?lái)做無(wú)進(jìn)程木馬,注意“DLL路徑”,正常系統(tǒng)只有兩個(gè)不同DLL(當(dāng)然協(xié)議比較多)。BHO是IE的插件,全名Browser Help Objects,木馬以這種形式存在的話,用戶打開(kāi)網(wǎng)頁(yè)即會(huì)激活木馬。

問(wèn):“SSDT”有何用?
答:內(nèi)核級(jí)后門(mén)有可能修改這個(gè)服務(wù)表,以截獲你系統(tǒng)的服務(wù)函數(shù)調(diào)用,特別是一些老的rootkit,像上面提到的ntrootkit通過(guò)這種hook實(shí)現(xiàn)注冊(cè)表、文件的隱藏。被修改的值以紅色顯示,當(dāng)然有些安全程序也會(huì)修改,比如regmon,所以不要見(jiàn) 到紅色就慌張。

問(wèn):“消息鉤子”與木馬有什么關(guān)系?
答:若在dll中使用SetWindowsHookEx設(shè)置一全局鉤子,系統(tǒng)會(huì)將其加載入使用user32的進(jìn)程中,因而它也可被利用為無(wú)進(jìn)程木馬的進(jìn)程注入手段。

問(wèn):最后兩個(gè)監(jiān)視項(xiàng)有什么用處?
答:“監(jiān)視進(jìn)線程創(chuàng)建”將IceSword運(yùn)行期間的進(jìn)線程創(chuàng)建調(diào)用記錄在循環(huán)緩沖里,“監(jiān)視進(jìn)程終止”記錄一個(gè)進(jìn)程被其它進(jìn)程 Terminate的情況。舉例說(shuō)明作用:一個(gè)木馬或病毒進(jìn)程運(yùn)行起來(lái)時(shí)查看有沒(méi)有殺毒程序如norton的進(jìn)程,有則殺之,若 IceSword正在運(yùn)行,這個(gè)操作就被記錄下來(lái),你可以查到是哪個(gè)進(jìn)程做的事,因而可以發(fā)現(xiàn)木馬或病毒進(jìn)程并結(jié)束之。再如:一個(gè)木馬或病毒采用多線程保 護(hù)技術(shù),你發(fā)現(xiàn)一個(gè)異常進(jìn)程后結(jié)束了,一會(huì)兒它又起來(lái)了,你可用IceSword發(fā)現(xiàn)是什么線程又創(chuàng)建 了這個(gè)進(jìn)程,把它們一并殺除。中途可能會(huì)用到“設(shè)置”菜單項(xiàng):在設(shè)置對(duì)話框中選中“禁止進(jìn)線程創(chuàng)建”,此時(shí)系統(tǒng)不能創(chuàng)建進(jìn)程或者線程,你安穩(wěn)的殺除可疑進(jìn) 線程后,再取消禁止就可以了。

問(wèn):IceSword的注冊(cè)表項(xiàng)有什么特點(diǎn)?相對(duì)來(lái)說(shuō),RegEdit有什么不足嗎?
答:說(shuō)起Regedit的不足就太多了,比如它的名稱長(zhǎng)度限制,建一個(gè)名長(zhǎng)300字節(jié)的子項(xiàng)看看(編程或用其他工具,比如regedt32),此 項(xiàng)和位于它后面的子鍵在regedit中顯示不出來(lái);再如有意用程序建立的有特殊字符的子鍵regedit根本 打不開(kāi)。當(dāng)然IceSword中添加注冊(cè)表編輯并不是為了解決上面的問(wèn)題,因?yàn)橐呀?jīng)有了很多很好的工具可以代替Regedit。IceSword中的“注 冊(cè)表”項(xiàng)是為了查找被木馬后門(mén)隱藏的注冊(cè)項(xiàng)而寫(xiě)的,它不受目前任何注冊(cè)表隱藏手法的蒙蔽,真正可*的讓你看到注 冊(cè)表實(shí)際內(nèi)容。

問(wèn):那么文件項(xiàng)又有什么特點(diǎn)呢?
答:同樣,具備反隱藏、反保護(hù)的功能。當(dāng)然就有一些副作用,文件保護(hù)工具(移走文件和文件加密類(lèi)除外)在它面前就無(wú)效,如果你的機(jī)器與人共用,那 么不希望別人看到的文件就采用加密處理吧,以前的文件保護(hù)(防讀或隱藏)是沒(méi)有用的。還有對(duì)安全的副作用是本來(lái) system32\config\SAM等文件是不能拷貝也不能打開(kāi)的,但I(xiàn)ceSword是可以直接拷貝的。不過(guò)只有管理員能運(yùn)行IceSword。最 后說(shuō)一個(gè)小技巧:用復(fù)制來(lái)改寫(xiě)文件。對(duì)一個(gè)被非共享打開(kāi)的文件、或一個(gè)正運(yùn)行的程序文件(比如木馬), 你想改掉它的內(nèi)容(比如想向木馬程序文件寫(xiě)入垃圾數(shù)據(jù)使它重啟后無(wú)法運(yùn)行),那么請(qǐng)選中一個(gè)文件(內(nèi)含你想修改的內(nèi)容),選“復(fù)制”菜單,將目標(biāo)文件欄中 添上你欲修改掉的文件(木馬)路徑名,確定后前者的內(nèi)容就寫(xiě)入后者(木馬)從頭開(kāi)始的位置。最后提醒一句:每次開(kāi)機(jī)IceSword只第一次運(yùn)行確認(rèn)管理 員權(quán)限,所以管理員運(yùn)行程序后,如果要交付機(jī)器給低權(quán)限用戶使用,應(yīng)該先重啟機(jī)器,否則可能為低權(quán)限用戶利用。

問(wèn):GDT/IDT的轉(zhuǎn)儲(chǔ)文件里有什么內(nèi)容?
答:GDT.log內(nèi)保存有系統(tǒng)全局描述符表的內(nèi)容,IDT.log則包含中斷描述符表的內(nèi)容。如果有后門(mén)程序修改它,建立了調(diào)用門(mén)或中斷門(mén),很容易被發(fā)現(xiàn)。

問(wèn):轉(zhuǎn)儲(chǔ)列表是什么意思?
答:即將顯示在當(dāng)前列表視中的部分內(nèi)容存入指定文件,比如轉(zhuǎn)儲(chǔ)系統(tǒng)內(nèi)所有進(jìn)程,放入網(wǎng)上請(qǐng)人幫忙診斷。不過(guò)意義不大,IceSword編寫(xiě)前已假定使用者有一定安全知識(shí),可能不需要這類(lèi)功能。

本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊舉報(bào)。
打開(kāi)APP,閱讀全文并永久保存 查看更多類(lèi)似文章
猜你喜歡
類(lèi)似文章
冰刃 使用問(wèn)題集錦
系統(tǒng)安全至上 剿清刪不掉的DLL木馬
冰刃的使用
DLL的遠(yuǎn)程注入技術(shù)
IceSword冰刃使用教程
[征文]線程插入技術(shù)-殘星解剖DLL木馬
更多類(lèi)似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長(zhǎng)圖 關(guān)注 下載文章
綁定賬號(hào)成功
后續(xù)可登錄賬號(hào)暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服