查看: 4023|回复: 18
收起左侧

防木马入门心得之装av前你都想了什么(部分转载).

[复制链接]
hj5abc
发表于 2007-10-2 15:34:04 | 显示全部楼层 |阅读模式
(纯粹入门基本傻瓜式心得,高手可以飘过.)

经常在AV区看到xxx av+xxxx av的多杀软组合,或是av杀软因某个病毒挂掉而提心吊胆.
太相信杀软反而是受罪,站了多资源还不说, 病毒来了还不一定就罢工了.而且..
反正我是蛮反感多av共存的,纯粹折腾.
ps.昨天竟然还看到一爆贴,说备份干净的系统时用ie上网中了几十个毒的.

所以,想从另一个角度谈点简单心得, 别把安全亮点全放到av身上,能提供安全的又不只av..

我们先分析平常中毒的方式,大抵不过3中: 浏览网页中毒; 别人U盘带毒; 捆绑程序(或运行了不明程序).

首先,说浏览网页中毒的.

打补丁是首要... 我想一个千疮百孔的房子,你清再多警卫也是防不胜防.

但是想想当初惊爆ani漏洞,补丁也只能是"迟来的爱",.

所以IE的失落成就了彪悍的非IE内核浏览器, 火狐,opera是最常用的两个.

相比ie ,firefox和opera的漏洞要少很多,而且版本更新快..有人这么说:用firefox,opera裸奔,想中毒就要靠运气了.

尽管现在的ff今非昔比--ff漏洞数目和opera比不是同一个档次的.但是得益与Noscript扩展,ff的安全系数将提高不少.
noscript.PNG

毕竟IE兼容性和桌面占有率,ie才是王道;于是一批ie内核浏览器兴起,而且有的加入了安全功能,如theworld,max..

这里说明一下theworld的安全功能.世界之窗有两项项"安全浏览功能.如图.
theworld.PNG

这里我转载了一些关于theworld安全浏览的介绍.
1浏览窗口防护.TheWorld在浏览器线程中开启了钩子管理,其目的是防止系统中的恶意程序通过钩子来嗅探用户的键盘输入,大家知道对于银行网站,大多使用HTTPS协议,这个协议中的传输是经过加密的,恶意程序无法在网络通信层截获用户的账户和密码信息,而如果是我做恶意程序的话,我会通过挂接钩子,截获用户正在访问的网址和在网页中输入的用户名密码,以达到盗取银行账号的目的。这个钩子管理,就是屏蔽别的程序钩子用的,这个管理代码被 ProcessGuard侦测到,是正常的.
其实TheWorld中还有进一步的保护,比如防止子类化窗口之类的,都是为了防止盗号之类的开发的(我听一个做360安全卫士的朋友说,有个南方的用户使用网络银行,被盗号后一共给转账了15万,银行不管,报案后硬盘被封存,但钱是追不回来了)


第二项安全警报功能则是用来对付非法程序利用theworld启动的.

对漏洞多多的ie来说,做到这个份上已经很不错了,可以最大限度的阻止病毒随网页入侵系统.

所以,对与经常浏览网页的人来说,选好一款浏览器的重要性不亚于选好一款杀软..   

除了在浏览器上入手,还可以给浏览器防护上下手,如把用Sandboxie保护浏览器或降低浏览器的权限.

下面介绍一下这两种强悍的保护.(转载部分)

1.sandboxie, 即沙盘 ,相当于一个隔离容器,将浏览器放进去后所有危险都会被隔离限制在沙盘里从而保护系统不被破坏.
右键点击桌面上的IE图标,在弹出菜单中选择“Run Sandboxed”命令,即可以沙盘保护方式运行IE。此时浏览任意恶意带毒的网站,系统都会经过“沙盘”的过滤保护,保证自身不会受到任何影响。即使木马病毒程序已下载到硬盘中,也会随着Sandboxie的关闭而自动消失。
如果要保存通过“沙盘”下载的文件,可右键点击系统托盘区的沙盘图标,在弹出菜单中选择“从沙盘恢复文件”命令。在打开的对话框中,选择沙盘中暂存的文件,点击“恢复到同一文件夹”按钮,即可将文件保存到硬盘中了.

2.降低浏览器权限,使用微软的Dropmyrights软件来降低权限, 因为浏览器的级别低了,便少了权限去破坏系统.
安装名为“DropMyRights”的软件,用这个软件启动其它程序,这样启动的程序就只具有基本的权限,无法对系统产生破坏了。方法很简单,以IE为例。
右键点击桌面IE快捷图标,选择“属性”→“快捷方式”,在“目标”位置中输入如下命令:

C:\程序安装目录\DropMy Rights.exe" "C:\Program Files\Internet Explorer\Iexplore.exe" N


程序后面的参数“N”,代表以普通用户权限运行程序。确定后关闭对话框,双击该快捷方式就能以指定的身份启动IE浏览器,以后浏览到恶意网页也不用担心系统会遭到破坏了,所达到的效果与前面提到的“金蚕脱壳”法差不多。

以上的方法提供的保护是杀软所不及的. 连关闭杀软的web保护都不成问题.

下面简单介绍第二种,autorun病毒的基本防护.

评分

参与人数 1经验 +10 收起 理由
心跳為妳 + 10 精品文章,以后要多发这样的好文章哦!

查看全部评分

hj5abc
 楼主| 发表于 2007-10-2 15:34:22 | 显示全部楼层
利用移动盘传播的病毒太多了,比如万恶的熊猫..

autorun病毒杀不完,但阻止autorun病毒的启动可以尽量减少U盘病毒带来的破坏.而且很多人重装系统后又中毒就是因为病毒从其他盘利用autorun启动,导致重新感染.

说到autorun,很都人都想到关闭自动播放,但这样明显治标不治本..因为现在的autorun病毒都可以通过双击盘符启动,甚至是右键打开"资源管理器"都可以中. 我们知道是autorun.inf文件在捣鬼,因此阻止autorun.inf文件的创建就可以阻止autorun病毒的启动了.( 注,autorun.inf文件便是是指定的病毒启动的踏板.)

有两种方法,第一种,免疫U盘或本地磁盘,很简单,只要在各个盘的根目录下(比如: C:\ )建立一个名为autorun.inf的文件夹,设置为"只读"即可,当然ntfs区的效果更有保障,因为ntfs有权限机制.这样可以阻止同名inf文件创建,从而阻止病毒启动.

但是你不能保证每个插如电脑的移动盘都被免疫过,不怕一万,只怕万一.于是下面有中更绝的方法阻止auturun病毒启动.
就是修改shell32.dll .. 因为shell32.dll中包含了autorun启动指定的inf文件名,像默认的就是autorun.inf .但如果系统指定启动的inf文件名不是autorun.inf,而是其他,如runauto.inf, 平常的autorun.inf不久无用武之地了?

先搜索并复制system32下的shell32.dll到其他地方.
再用 " Winhex " 编辑软件 打开这个shell32.dll .启动winhex--"打开"--选中shell32.dll文件--"查找文本",即可看到:
autorun.PNG

如上图,输入字符autorun.inf,选择unicode,确定 .

接着把视线转移到右边. 看到: autorun2.PNG 将框框中的a.u.t.o.r.u.n 改为r.u.n.a.u.t.o.
再次查找文本,按同样的方法查找下一处autorun.inf 并按上面修改 ,因为一共有两处autorun.inf ,修改完保存退出.

下面用到Replacer ,将修改好的shell32.dll 重新替换到系统system32中去.如图.(注意,备份的地方要是系统盘)
replacer.PNG

这样,就可以和autorun病毒启动say goodbye了.即使有病毒也是启动不了的.(注:定期打开隐藏文件,看盘下是否有隐藏的病毒体并delete掉或发到样本区 )

[ 本帖最后由 hj5abc 于 2007-10-2 16:33 编辑 ]
GBUser
发表于 2007-10-2 16:01:38 | 显示全部楼层

safa

Dropmyrights还可以用/c,/u这两个参数,分别代表受限用户和未信任用户,权限更低
hj5abc
 楼主| 发表于 2007-10-2 16:33:17 | 显示全部楼层
接着,就是最难对付的第三中中招方式 ,捆绑 ..这个,很难说的,防范也捕风捉影..

虽然捕风捉影,但多赌住一些漏洞,还是起到一定作用的.

下面简单说下两处.----IFEO映像劫持和利用Shellexecutehooks启动 (冰山一角,抛砖引玉用)

ps.病毒多用映像劫持关闭杀毒软件或其他软件甚至自启动; 修改shellexecutehooks的值可关联"explorer"打开并启动/

在"运行"里输入"regedit",打开注册表.
定位到"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion" ,其中有个子项"Image files executable options" . 右键"权限"--"高级"--选中"administrator"--"编辑" .弹出"IFEO的权限项目".
去掉所有的钩并把"创建子项"设为拒绝.如图.

ifeo.PNG

确定,F5刷新退出. 同样的方法可以设置shellexecutehooks, 而shellexecutehooks设置的拒绝项是"设置数值",而不是"创建子项".

还有 同样的方法可以设

置'HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden"

可以防止病毒破坏系统的隐藏属性.

另外,对于安装程序,尽量到 霏凡,天空,华军这样的大站下载,避免恶意捆绑;
另,不明程序的执行还可以利用刚才提到的 sandboxie ,隔离执行,防止有病毒破坏系统 .

以上便是心得整理所得,部分借鉴转载.

[ 本帖最后由 hj5abc 于 2007-10-2 16:46 编辑 ]
shell.PNG
woai_jolin
发表于 2007-10-2 19:14:40 | 显示全部楼层
支持一哈!!!
hj5abc
 楼主| 发表于 2007-10-2 23:21:32 | 显示全部楼层
发现这里好冷..  其实用好hips的人基本可以一个hips就搞定一切了.

[ 本帖最后由 hj5abc 于 2007-10-2 23:22 编辑 ]
wowahahaa
发表于 2007-10-3 01:07:57 | 显示全部楼层
FF+noscript基本上就可以裸奔浏览网页,noscrit更新也很快,越来越强大,中个毒还真他妈的难。
还不放心再加个沙盒,后面还有个ssm,基本无敌了。
hj5abc
 楼主| 发表于 2007-10-3 14:56:00 | 显示全部楼层
入门心得补充 : Sreng , Icesword ,Wsyscheck 是必备良药 ..
jimmyleo
发表于 2007-10-3 15:19:57 | 显示全部楼层

回复 8楼 hj5abc 的帖子

除了wangsa的sys另两个是在箱底的 嘿嘿
这种好文以后还是发到国外区吧 这里的确是冷清
PS:我猜是浏览器部分是自己写的吧 呵呵
jimmyleo
发表于 2007-10-3 15:22:29 | 显示全部楼层
镜像劫持 就用autoruns来删好了
这个东东也是镇箱之宝
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-19 15:06 , Processed in 0.138214 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表