查看: 2591|回复: 24
收起左侧

[已解决] 大家认为系统文件是按照原来的规则还是?

[复制链接]
jiao轩
发表于 2011-1-25 22:13:49 | 显示全部楼层 |阅读模式
本帖最后由 jiao轩 于 2011-1-26 15:38 编辑

我见到有些规则是直接%windir%\* 有些则是按照原来的规则加以修改。大家认为哪种更好,或者说各有什么好处?而且大家对系统文件都不是很严格,只是贺岁规则有限制,大家觉得有必要给系统文件作限制吗?
多谢指教~~~
accordion
发表于 2011-1-25 23:23:44 | 显示全部楼层
本帖最后由 accordion 于 2011-1-25 23:24 编辑

回复 1楼 jiao轩 的帖子

什么原来的规则?%windir%\*是最全面的了

你要严格也可以,可是要排除,有点烦,你要的话自己也可以做一套

并且除explorer,services,svchost,msiexec等这些常用的,其他全部禁止都可以(但是winlogon这些就不要了)

你还想严格的话,上面所说的完全可以加以限制
(比如说排除system32的库文件,服务排除,驱动排除,文件排除,)
特别是scvhost,services这两个,你要认真玩真的可以很变态,explorer更不用说了
只是实在太麻烦没人做罢了。(真的很好玩)

不过带来的好处就是带毒不中毒,实现完全驱动控制等一系列副产品
accordion
发表于 2011-1-25 23:27:02 | 显示全部楼层
本帖最后由 accordion 于 2011-1-25 23:30 编辑

服务和驱动
我的,请讽刺,打击

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
huangzhifan1
发表于 2011-1-26 10:39:05 | 显示全部楼层
accordion 发表于 2011-1-25 23:27
服务和驱动
我的,请讽刺,打击

在WinNT系统,DLL木马一般都藏在System32目录下(因为System32是系统文件存放的目录,里面的文件很多,在里面隐藏当然很方便了),针对这一点我们可以在安装好系统和必要的应用程序后,对该目录下的EXE和DLL文件作一次记录:点击开始—运行—输入cmd回车—出现DOS命令行模式—输入cd回车,再输入cd  C:WindowsSystem32回车,这就转换目录到了System32目录(要还是不知道怎么进入的,请参看DOS的cd命令的使用),输入命令:dir *.exe>exebackup.txt &dir *.dll>dllbackup.txt回车

这样,我们就把System32目录下所有的exe文件和所有的dll文件都记录在exebackup.txt和dllbackup.txt里面了。日后如发现系统异常而用传统的方法又查不出问题时,则要考虑是不是系统中已经潜入了DLL木马。

这时我们用同样的方法将System32目录下的EXE和DLL文件记录到另外exebackup1.txt和dllbackup1.txt中,然后运行
CMD—fc exebackup.txt exebackup1.txt>different.txt &fc dllbackup.txt dllbackup1.txt>different.txt(使用FC命令比较前后两次的DLL和EXE文件,并将结果输入到 different.txt中),这样我们就能发现一些多出来的DLL和EXE文件,然后通过查看创建时间、版本、是否经过压缩等就能够比较容易地判断出是不是已经被DLL木马光顾了。  
accordion
发表于 2011-1-26 12:14:55 | 显示全部楼层
回复 4楼 huangzhifan1 的帖子

好方法...


可是如果是替换性木马呢?
huangzhifan1
发表于 2011-1-26 12:34:25 | 显示全部楼层
本帖最后由 huangzhifan1 于 2011-1-26 12:36 编辑

替换还不是一样 一个命令就可以发现区别了 还有修改版本 MD5值等 最简单办法就是急救箱 和系统备份  
jiao轩
 楼主| 发表于 2011-1-26 12:36:43 | 显示全部楼层
回复 6楼 huangzhifan1 的帖子

强啊……学习了~~~
jiao轩
 楼主| 发表于 2011-1-26 12:39:54 | 显示全部楼层
回复 2楼 accordion 的帖子

其实就是说是将系统目录定为还是%windir%\*好?另外你觉得explorer是抽出来还是放在系统分组里面?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
huangzhifan1
发表于 2011-1-26 12:43:37 | 显示全部楼层
上面有些事win7才有的 直接放个贺岁版修改版 吧 你自己再改改
huangzhifan1
发表于 2011-1-26 12:47:15 | 显示全部楼层
这是我贺岁版修改版 防火墙和D+我都关了的 你可以参照修改 有些进程是win7的 我自己是xp系统  

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-28 03:37 , Processed in 0.418663 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表