close
8.網路監控工具(Network Monitor Tool):這個工具可以在本機或遠端機器上監控網路封包,以檢測是否有異常的網路封包流量可能是由惡意程式或間諜軟體所造成的。比較常使用的工具是Ethereal。



9.多合一檢測工具(All-In-One Checking Tool)[9]:這個工具整合了檔案和註冊碼檢測的功能,讓你一目了然系統上有哪些檔案和註冊碼產生了變化。有些商用版本甚至包含執行程序、服務埠和網路封包監控等功能。使用這個工具要注意的是它不能看到隱藏行為。比較常使用的工具HijackThis。

hijackthis.jpg
10. 隱藏行為檢測工具(Hidden Behavior or Rootkit Checking Tool):上面幾個工具都使用過了,你還是覺得系統怪怪的,你可以使用檢測隱藏行為的工具檢查你的系統是否已經感染了惡意程式或間諜軟體。比較常使用的工具是IceSword。

icesword.jpg
11. 救援系統光碟(Rescue System CD):最後,如果你還是懷疑你的系統,你可以使用救援系統光碟將系統切換至另一個系統,然後,檢測原本的系統是否已經感染了惡意程式。使用這個工具之前是你已經做好相關的準備工作,像是已經做了一份系統檔案完整性列表或是已經準備好了防毒軟體(有些防毒軟體已經與救援系統光碟整合在一起了,你可以打電話詢問廠商)。比較常使用的工具是微軟提供的WinPE或是免費的BartPE。

bartpe.jpg

如果你真的要學會如何辨識系統上有沒有惡意程式或間諜軟體,你就必須學會這些工具,否則,只好求助別人。

< 辨識系統上是否存在惡意程式的流程>

在下圖中,菱形圖形的部分,你自己可以選擇哪些要做檢查、哪些不要做檢查或是全部都要做檢查。這些步驟都很花費時間,所以,你必須要有耐心的一一的檢查。

flow.jpg
下圖是把之前學到的偵測工具做一個列表清單,以方便讀者參考。

checklist.jpg

在這篇文章中,我只是簡略地介紹如何辦識系統上有沒有惡意程式。如果你要成為所謂的惡意程式分析辨識專家,也可以透過正規的惡意程式分析教育訓練,快速地學習到這些分析技巧和經驗。最後,你必須要很有耐心以及要有努力不懈的精神,一直重複練習,方能成功。

注意:如果各位知道有更好的工具的話,請不吝於分享,謝謝。



參考文件:

[1] 防毒軟體或反間諜軟體:依個人喜好,從防毒軟體廠商網站,選擇幾個產品或是連結到http://www.malware-test.com/tw/related_links.html

[2] 檔案完整性檢測工具:MD5 (http://userpages.umbc.edu/~mabzug1/cs/md5/md5.html)

[3] 執行程序分析工具:Process Explorer (http://www.sysinternals.com/Utilities/ProcessExplorer.html)

[4] 註冊碼監控工具:RegMon (http://www.sysinternals.com/Utilities/Regmon.html)

[5] 自動執行檢測工具 (http://www.microsoft.com/technet/sysinternals/SystemInformation/Autoruns.mspx)

[6] 檔案監控工具: FileMon (http://www.sysinternals.com/Utilities/Filemon.html)

[7] 服務埠監控工具:TCPView (http://www.sysinternals.com/Utilities/TcpView.html)

[8] 網路監控工具:Ethereal (http://www.ethereal.com/)

[9] 多合一檢測工具HijackThis (http://www.merijn.org/programs.php#hijackthis)

[10] 隱藏行為檢測工具:IceSword (http://www.blogcn.com/user17/pjf/index.html)

[11] 救援系統光碟:WinPE (http://www.microsoft.com/taiwan/business/licensing/programs/sa/benefits/winpe.mspx)或是BartPE(http://www.nu2.nu/pebuilder/)

[12] 自動啟動註冊碼:惡意程式最常修改系統的哪些地方 (http://malware-test.com/smf/index.php?topic=1117.0)

arrow
arrow
    全站熱搜

    rogerspeaking 發表在 痞客邦 留言(11) 人氣()