• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      有的放矢 清除病毒

      2015-12-03 03:23:06
      網(wǎng)絡(luò)安全和信息化 2015年9期
      關(guān)鍵詞:快照注冊表變動

      使用WhatChange、Install Watch等軟件,也可以監(jiān)控可疑程序運(yùn)行,分析其具體行為。這里就以小巧精悍的WhatChanged為例進(jìn)行簡單說明。例如,在使用某個(gè)注冊程序時(shí),為了安全起見,先在虛擬機(jī)中啟動WhatChanged,在其主界面(如圖2所示)中的“掃描對象”欄中勾選所有的項(xiàng)目,對注冊表以及文件系統(tǒng)列入掃描范圍。點(diǎn)擊“抓取系統(tǒng)快照”按鈕,對系統(tǒng)進(jìn)行全面掃描,拍攝當(dāng)前狀態(tài)的系統(tǒng)快照,之后在虛擬機(jī)中運(yùn)行該可疑程序,運(yùn)行完畢后,在WhatChanged主界面中點(diǎn)擊“查看自從上次快照以來的更改內(nèi)容”按鈕,WhatChanged可以對您系統(tǒng)進(jìn)行再次掃描,并將掃描信息與上次創(chuàng)建的快照進(jìn)行比對分析,來發(fā)現(xiàn)該程序?qū)ο到y(tǒng)所做的所有更改信息。

      之后在桌面上會創(chuàng)建 以“WhatChanged_Snapshot2”開頭的文件,其中包括文件變動記錄文件、注冊表變動記錄文件等,對其進(jìn)行瀏覽,可以得到該可疑程序在系統(tǒng)中建立、修改、刪除的文件列表,以及對注冊表的修改信息,對其進(jìn)行分析后,發(fā)現(xiàn)其在“C:Windows”文 件 夾中創(chuàng)建了名為“sys32”的文件夾,在其中存放了一些惡意文件,其中有個(gè)名為“explorer.exe”的 文 件,明顯是冒稱系統(tǒng)外殼文件的。此外,還在注冊表添加了啟動項(xiàng),讓不法程序可以跟隨系統(tǒng)運(yùn)行。了解了這些,可以看待該注冊程序其實(shí)就是一個(gè)木馬程序,其中捆綁了一些可疑文件并進(jìn)行了免殺處理。在WhatChanged主界面中勾選“復(fù)制已修改的文件到目錄”項(xiàng),可以將所有發(fā)生變動的文件復(fù)制到指定的目錄中,便于對其進(jìn)行進(jìn)一步分析。

      圖2 WhatChanged運(yùn)行界面

      猜你喜歡
      快照注冊表變動
      EMC存儲快照功能分析
      天津科技(2022年5期)2022-05-31 02:18:08
      北上資金持倉、持股變動
      北向資金持倉、持股變動
      南向資金持倉、持股變動
      變動的是心
      更上一層樓 用好注冊表編輯器
      創(chuàng)建磁盤組備份快照
      數(shù)據(jù)恢復(fù)的快照策略
      一張“快照”搞定人體安檢
      學(xué)習(xí)器揭開注冊表面紗
      移動一族(2009年3期)2009-05-12 03:14:30
      房产| 河间市| 七台河市| 嘉定区| 曲松县| 榆林市| 富阳市| 剑河县| 佳木斯市| 竹北市| 平塘县| 霍林郭勒市| 镇远县| 丹东市| 河北区| 新干县| 曲靖市| 琼中| 临猗县| 永安市| 吉水县| 平安县| 吴江市| 沾益县| 苗栗县| 阿克| 边坝县| 日土县| 新闻| 常山县| 宁波市| 兴宁市| 秭归县| 手游| 吉林省| 绥德县| 博客| 靖边县| 苗栗市| 香港| 江门市|