釜底抽薪:用autoruns揪出流氓软件的驱动保护

linux取证之可疑文件初步分析 文件识别和构型—— 可疑文件的初步分析 文件构型流程 收集详细信息:对包含可疑文件的系统进行识别和用文档记录相关的系统详细资料,对可疑文件收集一些基本的文件详细信息和属性 操作系统,版本,内核版本,补丁级别 文件系统,可疑文件被发现时的完整路径 防火墙,安全软件 文件信息:文件属性,大小,数据和时间:ls -al 计算hash值:对可疑文件生成一个加密hash值或者“数字指纹” Lin... 阅读详情

作者:网络安全日志

    日期:2006/10/01   ( 转载请保留此申明)

一、为什么流氓软件总是删不掉?

    经常有网友发贴子说文件删除不掉,或者流氓软件清除不了,或者删除了相关的文件,但是马上它又出现了。现在流氓软件为了保护自己,采取的手段是五花八门,无所不用其极:进程保护,交叉感染,自启动,自我恢复,文件隐藏,进程注入,驱动保护。在我的上一篇文章中《[惊天大发现]顽固文件删除终极武器》已经告诉大家如何清除顽固的文件。只要我们判断哪些文件是流氓软件的,然后把它清除掉,这个流氓软件也就清除了。

    到目前为止,所有流氓软件最终极、最有效的保护办法还是底层驱动级的保护,一般就是在drivers目录下增加一个或多个.sys文件(我也见过一个用rundll32来运行一个.dll作为驱动的),但本质上这个都会在Windows的HKLM/SYSTEM/CurrentControlSet/Services/下建一个相关的值,如CNNIC建立的就是HKLM/SYSTEM/CurrentControlSet/Services/cdnprot,并且将启动级别做得很高,在安全模式下也会自动启动。这个底层的驱动过滤所有的文件以及注册表操作,如果发现是对流氓软件自己的文件/注册表操作,就会直接返回一个true,如果发觉文件被删除,就会通过备份或者网络来下载恢复。它们的保护措施已经做到这一级,普通用户根本没有办法删除相关的文件,一般都需要重启到DOS系统下去删除文件。

     这也是很多网友提的为什么文件删除不掉,或者删除了,重启之后,一会儿又出现了,阴魂不散的原因。下面我们的要做的,就是找出来这些流氓软件的后台的驱动保护。

二、为什么找出驱动保护很困难?

     Windows的驱动文件一般位于system32/drivers目录下,以.sys文件方式存在,通过注册表的HKLM/SYSTEM/CurrentControlSet/Services/的方式来启动,有一部分属于服务的,可以在Windows的服务的MMC控制窗口里看到。但如果是驱动,则在这里看不到。Windows正式情况下,那个drivers目录下有200个左右的文件,如果偷偷往这个下面塞一个.sys文件,是很难发现的。象著名的3721这类cnsminkp.sys,CNNIC的cdnprot.sys比较容易认识,但现在的很多软件的名字都是不固定的,或者是随机生成的,这样的辨识的难度就很大。我曾经用过的方式有:

   1、通过保存文件列表,时常自己手工比较这两个文件,看前后差别多出来的文件肯定有问题

   2、通过文件生成的日期。(这点流氓软件也想到了,日期也只能作为参考)

   3、通过文件的属性里在的公司信息。早年还行,现在越来越多的流氓软件的驱动冒充是M$的,有的连英文单词都写错了。唉。。。

   4、通过文件夹监视工具。

  上面这四种都有一定的缺陷,只能作为参考,都不是太好。并且现在有一些软件通过文件系统隐藏,这些驱动文件,通过资源管理器,根本连看都看不到
   

三、如何找出可疑驱动来?

   难道没有更好的办法吗?有,应该有的,这个就是我们今天要介绍的主角:autoruns
     名称: autoruns
     网址:http://www.sysinternals.com/Utilities/Autoruns.html
     大小:326K v8.53
     平台: Windows 95/98/2000/XP/2003
    性质:免费软件
    介绍:autoruns是著名的sysinternals出品的一款小软件,它的主要功能是列出系统自启动的项目。通过它,你可以轻易查看到所有系统可能启动的地方,非常的全面。跟流氓软件相关的是“Services(服务)",“LSA Providers(LSA提供者)”、"Winsock Providers(Winsock提供者)",“Drivers(驱动)“。下面重点介绍Drivers这一部分的功能。

    运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。验证代码签名是指验证所有dirvers下的.sys文件的文件签名。Windows下的硬件有一个签名的功能,它是为了保证所有的驱动文件是经过M$测试,符合HAL兼容性。隐藏已签名的微软项,就是把那些合法的隐藏起来。不然200多个,会看着发晕的。

    这样autoruns就会检查所有已经注册成为驱动的项,并且检查所有的.sys的文件数字签名。所有假冒的或者没有通过代码签名的项,都会在这里列出来。也就可以很容易判断这个驱动是不是有问题了。如果有问题的话,可能通过冰刀(请参见《清除流氓软件的第一利器(IceSword)》文件把里面相关的注册表键值删除,重启机器,这样驱动保护就失效了,然后可以通过文件删除工具来删除其它的文件,完成最后的清理工作。

四、总结
    最后再总结一下:
   1、流氓软件删除不掉或者死灰复燃,很多时候是因为有驱动或服务保护
   2、通过autoruns找到这些可疑的驱动
   3、通过冰刀删除相关驱动健值或者直接用文件粉碎器删除相关的.sys文件,重启驱动就无效
   4、清理其它文件,完成善后工作。

   以上方法通过各种测试是证明有效的,但不排除将来有更进一步的隐藏手段来躲避autoruns的检查。但原理是一样的。不过是通过程序来减少工作量。

 
驱动保护工具(过游戏驱动保护工具 驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具)过驱动保护工具(过游戏驱动保护工具 立即下载

相关推荐

Past Team驱动保护

Past Team驱动保护

过非法工具-进程驱动隐藏保护

过非法工具-进程驱动隐藏保护,驱动保护软件运行,谁用谁知道

老V2016内核过驱动保护课件.rar

老V2016游戏驱动保护课件..我是通过课件的内容,一个一个对着去学习知识.. 通过这些必须要的知识..一个一个去接解决遇见的问题.. 按照课件内内容一步一步完善自己的技能...

卸载顽固的驱动或软件

Windows系统,有些软件或驱动,为了防止被卸载,特地在C:\Windows\System32\drivers目录里,生成xxx.sys文件。这些xxx.sys文件,无法直接删除,用杀毒软件也很难卸载。这里介绍一种方法,可以卸载顽固的驱动或软件,就是进入系统的【安全模式】 --》找到该xxx.sys文件或软件,直接删除即可。

sanqima的专栏 1万+

使用Autoruns检测Rootkit:深入隐藏的恶意自启动

通过Autoruns,您可以系统性地检测和对抗rootkit隐藏的自启动项。正确配置扫描选项,以揭露隐藏条目。仔细分析未签名、异常路径或缺失的项。结合其他工具验证和清除。记住,rootkit检测是持续过程——保持警惕,备份系统基准,并优先使用可信来源的工具。如果您在操作中遇到具体问题,提供更多细节,我可以进一步协助!

2501_93895906的博客 1102

简单快速清理 联想电脑 顽固可疑程序文件 comup.dll(风险名称: Adware/Hyideo )的方法 PS:该方法对于删除 .dll 文件均有效

!!!该方法对删除任何一个.dll文件均有效,请继续阅读!!! 文章目录前言一、删除comup.dll文件1.方法:下载**Unlocker**软件2. 关于下载对于联想电脑用户而言,对于非联想电脑用户,3.删除二、删除该文件的再生comup.dll文件 前言 最近笔者在使用电脑【联想拯救者R7000】时,总是会出现如下图所示可疑程序,无论是点了“清除”还是“自动清除,免打扰”,还总是会反复出现,对于一个讨厌恶意程序的人来讲,这使我感到十分烦躁。因此想要把它彻底清除掉!

m0_53228017的博客 2万+

怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!

  这是Sysinternals公司出品的一个Windows启动项的管理程序,Autoruns可以将所有启动时自动运行的程序全部列出来,包括启动文件夹和注册表中各个启动项。  它还能列出Windows资源管理器和IE启动时加载的插件以及操作系统自动加载的服务。如图1,你几乎可以在它的界面上看到所有的自启动程序,包括流氓软件驱动程序均能一一列出。www.x-force.cn这样就能对自己的系统...

心语家园 - www.xinyucn.cc 905

飘雪(piaoxue/feixue)的详细分析以及手工清除办法[10/26更新]

作者:网络安全日志     日期:2006/10/20   ( 转载请保留此申明) 10/26更新说明:23号开始陆续有用户反应飘雪用专杀工具杀不掉,经过分析,飘雪的作者做了升级,特征是驱动文件还有一个同名的.dll文件。目前所有专杀无效,通过试验,手工办法还是可以清除的。特更新一、概述   近来中了piaoxue.com和feixue.com招的用户很多,一直在想办法收集样本,今天终于下载了

2130

Windows内网渗透痕迹清理:从日志到注册表的反取证实战指南

在信息安全领域,系统日志是记录操作系统和应用活动的重要机制,它通过事件ID、时间戳等元数据为安全分析提供关键证据。其工作原理基于Windows事件日志服务,将安全、系统和应用事件持久化存储在.evtx文件中。这项技术的核心价值在于实现安全审计、故障排查和威胁检测,广泛应用于企业安全运营、渗透测试和数字取证等场景。然而,在红队演练或授权测试中,攻击者需要清理自身活动痕迹以避免被蓝队检测,这就涉及到对事件日志、文件系统元数据(如MFT时间戳)和注册表MRU记录的精准操作。本文以wevtutil工具和PowerS

weixin_33853827的博客 312

解决安装驱动程序时提示“Windows已经找到设备的驱动程序,但在试图安装它时遇到错误”“系统找不到指定路径”问题。

解决在安装驱动程序时提示“Windows已经找到设备的驱动程序,但在试图安装它时遇到错误”“系统找不到指定路径”问题。

晓风残露 9万+

专家教你清除Rootkit

什么是rootkit ? Rootkit基本是由几个独立程序组成,一个典型rootkit包括: 以太网嗅探器程程序,用于获得网络上传输的用户名和密码等信息。 特洛伊木马程序,为攻击者提供后门。 隐藏攻击者目录和进程的程序。还包括一些日志清理工具,攻击者用其删除wtmp、utmp和lastlog等日志文件中有关自己行踪的条目。 复杂的rootkit还可以向攻击者提供teln

gzfqh的专栏 →底层代码研究 9089

如何用Procexp和Autoruns识别并删除木马

木马程序是当前病毒中危害比较大的一种,鉴于变种比较多杀毒软件对其处理一般比较滞后,在论坛中经常有人认为自己中了木马,发个HijackThis日志上来让人分析,在此我介绍一个两个工具:Procexp和Autoruns,这两个工具对付一般的木马比较有效,使用这两个工具大家可以自己手动找到木马并删除它  下面介绍两个工具的使用方法(本人使用的是XP系统,下面以XP为例):  一、Procexp:

leyvan的专栏 3286

高功率MEMS射频开关量产解析:从原理到应用,如何突破传统开关极限

在高功率射频信号路由场景中,开关器件长期面临功率、寿命与体积的权衡困境。传统机电继电器虽能承载大功率,但动作慢、寿命有限;半导体开关虽快且小,却受限于功率处理能力与线性度。MEMS开关基于微机械结构实现欧姆接触,兼具低插损、高线性度、微秒级切换和数十亿次寿命,为射频前端、测试测量与医疗设备等系统提供了全新选择。文章从MEMS开关的驱动原理与关键参数出发,解析高功率射频开关在实际应用中的选型要点与设计经验,并探讨其量产如何推动可重构射频架构的落地。

weixin_30847939的博客 373

Windows系统下C盘根目录常见文件夹

C盘根目录常见文件夹1. 用户(Win7)/Documents Settings(XP):这里存储了用户的设置,包括用户文档,上网浏览信息,配置文件等数据。  包括例如:Administrator、All Users等文件夹,Administrator针对系统管理员账户;All Users针对所有用户,这里的更改对所有用户有效。2. Windows:存放操作系统主要文件,非常重要。  例如:Syst

无鞋童鞋的博客 1万+
上一篇: 飘雪(piaoxue/feixue)的详细分析以及手工清除办法[10/26更新]
下一篇: my123.com的分析以及专杀工具
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值