痞酷網_PIGOO

 找回密碼
 立即註冊
!!! [系統偵測到廣告阻擋軟體] !!!

如果您覺得痞酷網對您有些許幫助,或者您認同痞酷網的理想,

那麼希望您將痞酷網設定為白名單.

並請在上論壇的時候,動動您的手指,用行動支持我們.

謝謝!
查看: 8090|回復: 16

偵測、移除惡意程式 傳授四祕笈

[複製鏈接]
發表於 2008-2-23 00:13:06 | 顯示全部樓層 |閱讀模式
偵測、移除惡意程式 傳授四祕笈
秘笈一:

關閉所有已知對外連線程式,在確定網路沒有正常對外連線情況下,
開啟cmd.exe,輸入利用「netstat -an -p tcp」
指令清查異常對外通訊的應用程式,檢查是否有對外TCP 53及80 port連線,
觀察是否具惡意程式特質,並注意VNC、Terminal Service
等遠端遙控5800、5000 and 3389 port的不明外來遙控連線。
若使用者本身有安裝遠端遙控程式如VNC或Terminal Server,
建議更改預設連線port,並設定存取連線之IP,以防駭客使用該遠端遙控程式



秘笈二:

檢查登錄編輯器(Registry):
清查HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Current Version\Run等
自動啟動路徑下是否有「iexplore.exe」、「peep.exe」、「r_server.exe」
及「hiderun.exe」等字樣之機碼,若存在的話將該機碼刪除。


秘笈三:
檢核微軟系統目錄中(路徑大多為C:\WINNT\SYSTEM32\)
是否存在下列異常檔案,並刪除之:

(一)惡意程式-peep.exe:
通常會存放在c:\winnt\system32目錄之下,
執行後會自動產生explorer.exe於c:\winnt\system32目錄
(正常的explorer.exe是存放在c:\winnt之目錄之下),
並於網路連線後自動連線至跳板主機之80port,一般80port為網頁主機之用,
peep.exe木馬程式則用做遠端遙控並可傳遞受感染之電腦內任何檔案資料。

(二)惡意程式-service.exe:
正常之系統檔為services.exe,
存放於c:\winnt\system32目錄之下,若電腦有service.exe或非位於
c:\winnt\system32目錄下之services.exe檔案則可能受到感染。
Service.exe執行後會產生MFC42G.DLL及WinCom32.exe等兩個檔案,
並於網路連線後以TCP方式連線至跳版主機53port,一般53port為DNS之用,
且是以UDP方式連線。

(三)惡意程式-iexplore.exe:
iexplore.exe被置於c:\windows\system32目錄中(正常位於c:\program Files\Internet Explorer)
,該程式改編自知名偷密碼程式nasswordspy、Backdoor.PowerSpider及
PWSteal.Netsnake,為知名收集密碼資訊程式的變種,
會蒐集受害者所輸入的帳號密碼後以電子郵件方式傳送至
中國大陸的某個郵件主機。

(四)、其他異常程式:包括exec3.exe、r_server.exe、hiderun.exe、
gatec.exe、gates.exe、gatew.exe、nc1.exe、radmin.exe、hbulot.exe等
已知檔名之惡意程式,另需人工檢核是否有異常程式,如「*.bat」及「*.reg」
通常為駭客入侵後安裝惡意程式使用之檔案,及pslist.exe、pskill.exe、
pulist.exe等p開頭之檔案則為駭客工具檔案,以上檔案通常存放於
c:\winnt\system32目錄之下。


秘笈四:

重新開機並注意電腦對外通訊情形。
如在電腦沒有作任何運作時,從電腦工作管理員的圖表上,
發現持續有人大量運作中。

評分

1

查看全部評分

發表於 2008-12-2 15:10:08 | 顯示全部樓層

回復 1# 的帖子

回覆回覆這就是人生啦
Dank !!!
發表於 2008-12-21 19:27:14 | 顯示全部樓層
有祕招當然要來學習一下嘍。
發表於 2009-1-23 06:37:58 | 顯示全部樓層
thanks.....
發表於 2009-1-23 06:41:16 | 顯示全部樓層
多謝分享.....
發表於 2009-1-23 23:06:55 | 顯示全部樓層
3q分享................~hm238~
發表於 2009-1-29 19:55:25 | 顯示全部樓層
來看看有什麼密籍
發表於 2009-2-1 22:14:47 | 顯示全部樓層
好東西是一定要多多學習的!!
又可以增加自己的功力了!!
謝謝大大哦~~
發表於 2009-2-1 22:14:47 | 顯示全部樓層
好東西是一定要多多學習的!!
又可以增加自己的功力了!!
謝謝大大哦~~
發表於 2009-2-14 09:20:37 | 顯示全部樓層

回復 1# 的帖子

有好東西~當然要學習一下~
謝謝大大提供
發表於 2009-3-16 18:01:55 | 顯示全部樓層
回覆回覆
學習一下保護電腦
發表於 2009-3-25 08:56:51 | 顯示全部樓層
看看有密技..感謝分享!!
發表於 2009-3-28 02:41:16 | 顯示全部樓層
是什麼秘笈啊
我也要學
感謝了
發表於 2009-3-28 11:05:09 | 顯示全部樓層

看看是什麼絕招

看看是什麼絕招
多學學
少花錢
謝謝!
發表於 2009-3-28 11:06:18 | 顯示全部樓層
秘笈耶  要趕快來看看
多謝大大分享
小弟趕緊把她學起來
發表於 2009-5-6 19:16:21 | 顯示全部樓層
回覆回覆回覆回覆回覆回覆

.....謝謝啦~hm257~
發表於 2009-5-6 23:13:52 | 顯示全部樓層
What? ~hm223~
您需要登錄後才可以回帖 登錄 | 立即註冊

本版積分規則

關閉

站長小叮嚀上一條 /1 下一條

禁閉室|手機版|連繫我們|痞酷網電子技術論壇

GMT+8, 2024-11-23 07:56 PM , Processed in 0.257938 second(s), 19 queries , Gzip On.

Powered by Discuz! X3.4 Licensed

© 2001-2023 Discuz! Team.