计算机病毒与木马防护1.实验指导书-熊猫烧香查找及清除(文档附件)1.实验指导书-熊猫烧香查找及清除(文档附件).docxVIP

计算机病毒与木马防护1.实验指导书-熊猫烧香查找及清除(文档附件)1.实验指导书-熊猫烧香查找及清除(文档附件).docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
实验指导书 项目标号 1 项目名称 病毒查找及清除 学时 2 实验目的 掌握熊猫烧香的查找和清除方法 实验原理 恶意软件名称:熊猫烧香,Worm.WhBoy,Worm.Nimaya。 恶意软件别名:尼姆亚, 武汉男生,后又化身为“ 金猪报喜”,国外称“熊猫烧香”。 危险级别:★★★★★。 恶意软件类型: 蠕虫病毒,能够终止大量的 反病毒软件和防火墙软件进程。 影响系统:Win 9x/ME、Win 2000/NT、Win XP、Win 2003 、Win Vista。 发现时间:2006年10月16日。 实验环境 Windows实验台 实验工具:icesWord Aport端口查看 Regshot注册表对比工具 熊猫烧香病毒专杀工具 实验内容 通过第三方软件,察看病毒的运行状态,对系统配置的修改,从而了解病毒的运行原理,达到手动清楚木马与病毒的目的。实验内容包括: 注册表查看和监控; 文件型病毒代码查看; 进程查看和管理; 端口状态分析。 实验步骤: 系统设置 启动Windows实验台,进入Windows2003系统,将本地主机与实验台同一网段的IP地址删除并断开局域网连接以免病毒感染本机或局域网内主机。 运行“金猪报喜.exe” 通过工具箱下载并运行“金猪报喜.exe”文件。 观察恶意软件运行后的效果 修改部分文件图标; 如图所示,运行恶意软件样本之后首先的现象就是恶意软件会感染部分exe文件。当远程及其它用户点击该程序,则会中毒,造成恶意软件的进一步传播。 无法打开任务管理器; 无法运行msconfig查看启动项; 无法运行注册表编辑器(regedit.exe); 无法打开防火墙管理服务; 无法查看“显示所有文件”; 无法访问共享,删除当前系统的默认共享; 右键磁盘,出现自动运行菜单,如图所示; 分析是否存在其它异常。 恶意软件常常通过这些方法,使管理员无法查看到或修改关闭该恶意软件运行程序。 恢复备份,分析恶意软件 打开下载病毒查杀工具,启动分析软件重新运行恶意软件(可多次恢复备份以完成下面的所有步骤)。 网络分析 打开端口监听程序aport,会发现sppoolsv.exe在不断对同网段地址进行139、445端口进行连接,如图所示。 工具箱中下载并打开wireshark,分析恶意软件是想通过什么方式实现对远程主机的感染与恶意软件的传播。 进程分析 在运行恶意软件前启动iceWord.exe,看到新建进程sppoolsv.exe,;该进程冒充打印服务,其实是恶意软件后台进程,右键属性可以查看到该进程路径。 关闭这个进程的话,则会启动任务管理器,注册表编辑器和msconfig。

您可能关注的文档

文档评论(0)

WanDocx + 关注
实名认证
文档贡献者

大部分文档都有全套资料,如需打包优惠下载,请留言联系。 所有资料均来源于互联网公开下载资源,如有侵权,请联系管理员及时删除。

1亿VIP精品文档

相关文档