- 1、本文档共41页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
MD教程和应用之进阶版
阶版MD教程及应用之进by sanhu35??转载请注明来源
一.MD简单流程:
2011-4-21 17:23 上传
下载附件 (83.88 KB)
2011-4-21 17:23 上传
下载附件 (139.71 KB)
2011-4-21 17:23 上传
下载附件 (89.66 KB)
2011-4-21 17:23 上传
下载附件 (145.77 KB)
MD优先级可以参考:
基础教程:? ?? ???/thread-929442-1-1.html
优先级相关论述:??/forum.php?mod=viewthreadtid=914952
二.拦截项目的理解:1.创建新进程、被执行权限 (推荐操作:询问)父程序运行其他程序的权限。? ? 子程序被父程序运行的权限。例如:日常使用QQ点QQ空间,结果就是QQ运行IE??QQ——IE? ?? ?QQ是父进程,IE是子进程。程序单纯的运行程序是没有危险性的,但是病毒运行windows目录内的cmd或者其他的系统程序的话,可以取得一些权限。2.访问其他进程内存? ?? ? (推荐操作:阻止)通常系统核心进程如svchost.exe、lsass.exe这类程序会修改其他进程的内存。如果是陌生的程序修改系统或者信任程序的内存,建议阻止。3.操作其他进程、线程? ???(推荐操作:阻止)本操作主要是结束进程和在进程中添加线程。如果是病毒利用系统进程,会先修改系统进程的内存,然后进行本操作,在系统进程中添加线程,从而达到控制系统进程的目的。4.进程间消息操作? ?? ?? ?(推荐操作:允许)一般程序都可以允许,但是禁止陌生程序对安软乱发消息。磁碟机就是乱发消息干扰杀软、安软工具的窗口,达到用户无法控制,或者操作无效的作用的。5.加载驱动? ?? ?? ?? ?? ?(推荐操作:阻止)如果只是AD,不论文件格式,只要一条规则即可。但是光AD也不能防范所有的加驱方式。比如:病毒修改系统驱动或者修改安全和第三方软件的驱动,而这些软件对自身驱动加载和文件的防护的强度不够,从而被病毒钻空子所以除了AD要防加驱外,FD还要防止程序的驱动被修改。但光防范这2点还不够,比如机器狗会进行底层磁盘写入,绕过FD修改系统驱动,从而变向的绕过AD加驱。结论:防止驱动的标准规则即:驱动加载、底层写磁盘、FD修改sys6.修改系统内核? ?? ?? ?? ?(推荐操作:阻止)一般没有正常程序进行该操作,病毒修改内核的话,可以取得系统最高权限。??7.修改物理内存? ?? ?? ?? ?(推荐操作:阻止)一般没有正常程序进行该操作,病毒修改内核的话,可以取得系统最高权限。 8.底层磁盘写操作? ?? ?? ? (推荐操作:阻止)层磁盘是采用createfile打开磁盘的方法,HIPS拦截的是打开磁盘这个操作。打开磁盘后,程序按扇区读取磁盘信息,再把这些信息组合起来还原成文件系统。例如:??假设一个分区是ntfs文件系统,d盘下有一个文件x.txtFD文件访问时,比较文件是否x.txt,至于x.txt实机在磁盘哪里,那需要系统提供,应用程序不知道。底层磁盘访问时,读取第一扇区,然后找到mft位置,再读取那个位置的扇区,再找到x.txt的位置,再读取扇区。? ?结论:底层磁盘读取的只是扇区,和FD管的不一样,所以就绕过了FD。9.安装全局钩子? ?? ?? ?? ???(推荐操作:询问---阻止)通常进行此操作的有:游戏、某些插件、外{过}{滤}挂、浏览器。因为安装全局钩子后,程序可以实现很多功能,有的是针对单个程序,有的是在所有的进程中插入钩子。所以陌生的程序是不能轻易允许的。10.底层键盘操作? ?? ?? ?? ? (推荐操作:阻止)常用程序一般都有此操作,如迅雷、截图软件、播放器等等,一般是获取键盘代码,进行快捷键挂钩。当然盗号木马也会这样操作。自己认识的都可以允许,陌生程序先阻止。11.修改系统时间? ?? ?? ?? ? (推荐操作:阻止)08年左右的时候KillAv等病毒经常会修改系统时候,废掉安软。禁止陌生程序修改时间就行了。12.注销、关机、重启? ?? ? (推荐操作:询问)13.访问服务管理器? ?? ?? ???(推荐操作:询问)启动、新建、修改、停止服务.??启动、停止是设置服务状态。新建和修改服务允许后,程序才能进行注册表操作。通常询问就可以了。14.加载库文件? ?? ?? ?? ?? ???(推荐操作:允许)如果禁止加载系统dll 程序将无法运行起来。如果可以检查程序加载无签名的DLL就询问呢,其他的全部允许
您可能关注的文档
- HR常见6个经典案例〔5月12日〕.doc
- G系列螺杆泵概述和结构图及工作原理特性.doc
- HS1101湿度测量电路和程序.doc
- HTML和网页制作教学大纲.doc
- html5游戏开发︰对游戏原型进行屏幕适配完善.doc
- HX600B智能压力校验仪〔液压〕用户使用手册.doc
- HTML表格边框de制作〔free〕.doc
- I2C总线原理和应用实例.doc
- hp惠普msa2000故障现象和排除.doc
- ICL7650斩波稳零运算放大器的原理和应用.doc
- 汉服服饰电商用户流量获取与社群运营策略.docx
- 汉服服饰电商用户流量获取与社群运营策略:2025年行业报告.docx
- 2025年通用设备制造行业细分领域智能物流仓储解决方案报告.docx
- 供应链金融助力中小微企业融资创新:产业链金融模式与政策支持研究报告.docx
- 2025年执业药师考试大纲-中药一.docx
- 2025年线上职业技能鉴定平台在职业教育中的实践与可行性分析.docx
- 汉服服饰电商用户满意度调查与流量提升策略研究.docx
- 旅游地产项目2025年规划设计创新与可持续发展社区共建研究报告.docx
- 汉服服饰电商用户流量获取与用户生命周期管理:2025年行业报告.docx
- 2025年休闲农业与乡村旅游融合发展规划:乡村旅游与休闲农业市场拓展策略报告.docx
最近下载
- 转正合同协议.docx VIP
- 糖尿病优秀ppt课件.pptx VIP
- 《区域地理-东南亚(第课时)》-公开课件(设计).ppt VIP
- 2025年农村环保问题解析:十种废弃物资源化利用创新模式研究.docx
- 药食同源-公开课件.ppt VIP
- 回收废弃农作物秸秆项目备案申请可行性研究报告.docx
- 消食类药食同源中药的合理应用教材(PPT 74页).ppt VIP
- 犀牛角及其制品鉴定识别方法的研究.doc VIP
- 药食同源食物介绍PPT课件.pptx VIP
- Unit 1 Helping at home Part A (3) Let's spell 课件2025-2026学年度人教PEP版英语四年级上册.pptx VIP
文档评论(0)