- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第四章计算机证据-helix
Helix传统取证工具 Helix operates in two different modes – Windows and Linux. Helix is a forensically sound bootable Linux environment much like Knoppix, but a whole lot more. The “other side” of Helix, a Microsoft Windows executable feature, contains approximately 90 MB of incident response tools for Windows. Windows工具 Windows工具 Windows工具 Windows工具 Windows工具 Windows工具 Windows工具 Windows工具 Windows工具 WFT工具:综合取证 WFT工具:综合取证 WFT工具:综合取证 WFT工具:综合取证 Windows工具 Windows工具 Malware Hunting with the Sysinternals Tools This session provides an overview of several Sysinternals tools, including Process Monitor, Process Explorer, and Autoruns, focusing on the features useful for malware analysis and removal. These utilities enable deep inspection and control of processes, file system and registry activity, and autostart execution points. Mark Russinovich demonstrates their malware-hunting capabilities by presenting several real-world cases that used the tools to identify and clean malware, and concludes by performing a live analysis of a Stuxnet infection’s system impact. Malware Hunting with the Sysinternals Tools-技巧 Process Explorer 用颜色区分不同进程 可以检验签名 显示进程是否自启动和启动的注册键值 显示进程执行时间 难以kill的进程可以挂起 Autoruns 具有最全面的windows启动项检查 Process Monitor 可以记录进程的各种行为,并可以设置过滤器进行筛选 可以记录短时间运行进程 可以转跳到进程读写的各个注册表键值 Malware Hunting with the Sysinternals Tools-实际处理Malware 利用Desktop工具 所有工具启动会快速退出,所以使用desktop工具,在另外一个桌面启动Process Explorer。因为malware会查找windows的title结束Sysinternals工具: 在另外一个桌面启动Process Monitor后发现Winlogon会不断查询一个注册表键值。删掉该值,又会恢复。利用杀毒软件查杀该dll后,可以删除该键值,恢复正常。 Clean Scareware 多个可疑进程 伪装系统进程,有TCP连接到外部网络 Clean CycBot No icon 产生一个55d.exe加入自启动注册表键值 Stuxnet and Flame Malware Hunting with the Sysinternals Tools-实际处理Malware 4. Stuxnet The worm copies itself to the root of any removable drives as the files ~WTR4132.tmp and ~WTR4141.tmp. they are actually .dll files. It also copies the shortcuts linking to ~WTR4132.tmp Stuxnet exploits the zero-day LNK/PIF (shortcut file) automatic execution vulnerability to execute on th
您可能关注的文档
最近下载
- 2018年九年级英语专项练习—定语从句和宾语从句(精编-带答案).doc VIP
- 部编版五年级语文上册第四单元《习作:二十年后的家乡》教案及反思(教案).pdf VIP
- (高清版)DB33∕T 2536-2022 方竹栽培技术规程.pdf VIP
- E+H超声波液位计FMU30系列说明中文版、.pdf VIP
- 部编版2年级道德与法治上册课本教材(高清扫描版).pdf VIP
- 三年级安全教育教案(山东省地方课程).pdf VIP
- SL 282-2018 混凝土拱坝设计规范.docx VIP
- 【MOOC】《研究生英语科技论文写作》(北京科技大学)中国大学MOOC慕课答案.docx VIP
- 国家建筑标准设计图集20S515 钢筋混凝土及砖砌排水检查井.pdf VIP
- 22D701-3电缆桥架安装(26.9MB)(26.85MB)5ce2e72e69780631(1).pdf VIP
文档评论(0)