顯示具有 網路安全 標籤的文章。 顯示所有文章
顯示具有 網路安全 標籤的文章。 顯示所有文章

2013年1月12日 星期六

偵測、移除惡意程式 四祕笈

 秘笈一:關閉所有已知對外連線程式,在確定網路沒有正常對外連線情況下,開啟cmd.exe,輸入利用「netstat -an -p tcp」指令清查異常對外通訊的應用程式,檢查是否有對外TCP 53及80 port連線,觀察是否具惡意程式特質,並注意VNC、Terminal Service 等遠端遙控5800、5000 and 3389 port的不明外來遙控連線。若使用者本身有安裝遠端遙控程式如VNC或Terminal Server,建議更改預設連線port,並設定存取連線之IP,以防駭客使用該遠端遙控程式。

 秘笈二:檢查登錄編輯器(Registry):清查HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run等自動啟動路徑下是否有「iexplore.exe」、「peep.exe」、「r_server.exe」及「hiderun.exe」等字樣之機碼,若存在的話將該機碼刪除。

 秘笈三:檢核微軟系統目錄中(路徑大多為C:\WINNT\SYSTEM32\)是否存在下列異常檔案,並刪除之:
 (一)惡意程式-peep.exe:通常會存放在c:\winnt\system32目錄之下,執行後會自動產生explorer.exe於c:\winnt\system32目錄(正常的explorer.exe是存放在c:\winnt之目錄之下),並於網路連線後自動連線至跳板主機之80port,一般80port為網頁主機之用,peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。

 (二)惡意程式-service.exe:正常之系統檔為services.exe,存放於c:\winnt\system32目錄之下,若電腦有service.exe或非位於c:\winnt\system32目錄下之services.exe檔案則可能受到感染。Service.exe執行後會產生MFC42G.DLL及WinCom32.exe等兩個檔案,並於網路連線後以TCP方式連線至跳版主機53port,一般53port為DNS之用,且是以UDP方式連線。

 (三)惡意程式-iexplore.exe:iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer),該程式改編自知名偷密碼程式nasswordspy、Backdoor.PowerSpider及PWSteal.Netsnake,為知名收集密碼資訊程式的變種,會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至中國大陸的某個郵件主機。

 (四)、其他異常程式:包括exec3.exe、r_server.exe、hiderun.exe、gatec.exe、gates.exe、gatew.exe、nc1.exe、radmin.exe、hbulot.exe等已知檔名之惡意程式,另需人工檢核是否有異常程式,如「*.bat」及「*.reg」通常為駭客入侵後安裝惡意程式使用之檔案,及pslist.exe、pskill.exe、pulist.exe等p開頭之檔案則為駭客工具檔案,以上檔案通常存放於c:\winnt\system32目錄之下。

 秘笈四:重新開機並注意電腦對外通訊情形。如在電腦沒有作任何運作時,從電腦工作管理員的圖表上,發現持續有人大量運作中。

中毒的電腦處理流程

0.若可以,先上網更新病毒碼。(中毒不代表不能上網) 
1.拔掉網路線(離線就是了,各種方式皆可,但拔網路線是最快也最保險)。 
2.關閉所有視窗,只留桌面。 
3.開啟工作管理員關閉任何你覺得可疑的程式(ctrl+alt+del)。 
4.關閉系統還原。 
5.完整清理磁碟。 
6.清理IE瀏覽器所有暫存檔案以及COOKIE以及可疑物件。 
7.清理所有暫存檔(如:c:\windows\temp底下所有檔案)。 
8.重新開機,按F8進安全模式。 
9.使用原本的防毒軟體、防駭軟體掃瞄(通常軟體會告訴你安全模式下功能有限) 
 掃瞄功能中,記得拉高掃瞄等級(試掃毒軟體而定),掃瞄出的病毒、蠕蟲檔案 
 ,個人建議,沒啥好救的,可以隔離就隔離不能就砍了,如果你的軟體有開機先 
 掃瞄功能,那麼,在重開機前打開該功能,以防沒殺乾淨。 
 補充:要是你有下載了一些『綠色版(就是免安裝啦)的防毒防駭軟體,也可以在這階段執行。 
10.重新開機,並使用各家線上掃毒功能,再不厭其煩的掃個幾次

手動清除磁碟機病毒木馬的方法

磁碟機木馬病毒最近成為安全領域的熱門話題,據悉,進入3月以來,『磁碟機』木馬作者已經更新了數次,感染率和破壞力正逐步提高。該病毒運行後關閉並阻止防毒軟體的運行,感染後,進程中會多出smss.exe和 lsass.exe進程,使用任務管理器結束後會造成計算機重啟,並自動下載大量的木馬到本地機器。
  據分析,該木馬使用的關閉安全軟件的方 法和以往不同,其通過發生一堆垃圾消息,導致安全程序的崩潰,連icesword(冰刃)也未能幸免。其在運行後,會在system32的Com目錄下生 成smss.exe,lsass.exe, netcfg.dll等文件並在system32下生成dsnq.dll文件,在關機瞬間會寫一個文件到開始菜單的啟動項中
   需要注意的是,該病毒使用極其惡毒的感染方式,感染除SYSTEM32目錄外其它目錄下的所有可執行文件(*.exe),導致文件被感染後無法使用且部分 文件無法恢復。
  中了磁碟機病毒後,它會在windows系統目錄下生成lsass.exe及smss.exe文件,並且修改系統時間為1980年,當時這個病毒不是以下載器為目的的,自身也有較多BUG,入侵後,容易引起系統藍屏死機。以後的變種逐步吸收了AV終結者和機器狗的特性,對抗安全軟件的能力逐步增強。
  磁碟機病毒至今已有多個變種,該病毒感染系統之後,會像螞蟻搬家一樣將更多木馬下載到本地運行,以盜號木馬為主。同時,磁碟機病毒還會下載其它木馬下載器,比如AV終結者,中毒後的典型表現是眾多病毒木馬混合感染,其中下載的ARP病毒會對局域網產生嚴重影響。
  磁碟機病毒的典型破壞表現:
  1.註冊全局HOOK,掃描含有常用安全軟件關鍵字的程序窗口,發送大量消息,致使安全軟件崩潰
  2.破壞文件夾選項,使用戶不能查看隱藏文件
  3.刪除註冊表中關於安全模式的值,防止啟動到安全模式
  4.創建驅動,保護自身。該驅動可實現開機刪除自身,關機創建延遲重啟的項目實現自動加載。
  5.修改註冊表,令組策略中的軟件限制策略不可用。
  6.不停掃描並刪除安全軟件的註冊鍵值,防止安全軟件開機啟動。
  7.在各磁盤創建autorun.inf和pagefile.pif,利用雙擊磁盤或插入移動設備時自動運行功能傳播。
  8.將註冊表的整個 RUN 項及其子鍵全部刪除,阻止安全軟件自動加載
  9.釋放多個病毒執行程序,完成更多任務
  10.病毒通過重啟重命名方式加載,位於註冊表HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\BackupRestore\KeysNotToRestore下的Pending RenameOperations字串。
  11.感染除system32目錄外的其它EXE文件(病毒感染行為不斷進化,從感染其它分區到感染系統分區),最特別的是病毒還會解包RAR文件,感染其中的EXE之後,再打包成RAR。
  12.下載大量木馬到本地運行,用戶最終受損情況,決定於這些木馬的行為。

  既然所有可執行文件(*.exe)都無法運行,那麼我們就來手動查殺磁碟機木馬,具體步驟如下:
  1、用改名大法將system32和dllcache目錄下的cmd.exe臨時改名為cm.dll(為安全起見,筆者使用了WinRAR的資源管理功能),再重啟系統看看。

用WinRAR的資源管理功能改名
  2、重啟系統後,檢查system32和dllcache目錄。發現改名後的cm.dll都還在,但system32目錄下出現了一個怪怪的 cmd.exe(見下圖)。這個cmd.exe的logo不同於正常的cmd.exe,這個就是病毒現從I386目錄裡找出來的!
  3、不管這些,先看看病毒文件能否手工刪除(如果那個cmd.exe管用,那麼NetApi000.sys即可加載,病毒就會運行),結果所有病毒文件都可以被一一刪除了。
  4、刪除system32目錄下那個異常的cmd.exe。將system32和dllcache目錄下的cm.dll改回cmd.exe。
  注:此測試電腦只有一個分區,處理到這裡,就完事了。但多分區系統(一般用戶都會有多個分區),非系統分區還會有病毒的,記得刪除其他幾個分區裡的病 毒,打開其他分區時點鼠標右鍵—>打開進入,而不是直接雙擊。最重要的,還是要用最新病毒庫的殺毒軟件全盤殺毒,切記!
  轉載自 北方網