- 1、本文档共34页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
第3节病毒与木马防范第4章
目录病毒与木马检测病毒与木马防范方法0102病毒与木马防范意识03
01病毒与木马检测
情景导入警惕“电脑自己有想法”某公司一名员工正在写策划案。突然,电脑浏览器打开。一开始,这位员工并不在意,认为是自己在打字时不小心打开了浏览器。过了一会,电脑弹出一个警告框和许多图片。这位员工意识到自己电脑是不是中病毒了,急忙想关掉弹出框,但是发现关不掉,并且警告框越来越多。这位员工一时半会不知道怎么办,吓得急忙关掉电脑。这位员工冷静下来之后,觉得自己电脑应该是中毒了。接下来,他找到公司安全管理人员,寻求安全管理员的帮助。注:关于病毒木马检测的内容介绍,请参阅第四章/病毒木马检测.mp4
病毒与木马常见检测方法检测方法如果你不小心遇到跟上述案例员工一样的事情,你会怎么处理呢?如何去检测和判定电脑中毒情况?基本信息排查进程分析自启动项检查自动化检测日志分析50常见检测方法
基本信息排查网络排查排查可疑链接检查目标系统是否存在可疑链接,用户是否误点击了可疑链接,导致目标系统被植入了病毒木马。正常链接可疑链接排查IP地址检查目标系统是否存留可疑IP地址,警惕外部IP远程登录或者控制本地系统。
基本信息排查网络连接排查检查端口连接情况,是否有远程连接、可疑连接。排查方法1、netstat-ano查看目前的网络连接,定位可疑的ESTABLISHED2、根据netstat定位出的pid,再通过tasklist命令进行进程定位tasklist|findstr“PID”
基本信息排查网络连接排查对可疑连接或者进程进一步分析使用方法3、获取当前的进程(某可疑进程)、进程路径、命令行、进程ID等信息4、列出某进程的详细信息
基本信息排查定时作业排查病毒木马入侵系统之后,并不一定马上执行,而是选择藏于任务计划程序库,等待特定的时间点去运行。排查方法单击【开始】【运行】,输入control选择“系统和安全”在管理工具中打开“任务计划程序”
基本信息排查CPU排查查看CPU相关参数,比如利用率、速度、进程等。如果系统一开机,CPU使用率就一直保持在80%(或者某个高峰值)以上,那么就需要排查哪个程序占用资源。内存排查病毒木马运行时,会自动打开系统当中某些服务,导致内存被占用。如果系统启动后,内存使用就保持在高峰值,那么就需要排查哪个进程占据内存资源。
进程分析任务管理器进程分析病毒木马只有在运行之后才会对目标系统造成破坏。当病毒木马运行时,一般在进程中可以找到对应的运行程序,一旦发现可疑进程,要及时采取对应措施。一般步骤打开“任务管理器”STEP1查看进程STEP2删除可疑进程STEP3
进程分析进程分析工具ProcessHacker是一款功能丰富的系统进程管理工具,可查看所有进程信息,包括进程加载的dll、进程打开的文件、进程读写的注册表等。用户借助该程序可以方便、快捷地查看相关进程的速度,内存,及模块等等。另外,还可以对相关的进程进行管理工作。ProcessHacker
进程分析进程分析工具ProcessMonitor是一款微软官方推荐,实时刷新的进程信息监控工具,其稳定性和兼容性出色,同时展示的信息全面,专门用来监视系统中的文件操作过程与用来监视注册表的读写操作过程。ProcessMonitor
进程分析其他进程分析工具1一个Windows系统信息查看软件,可协助排查木马、后门等病毒XueTr2XueTr的增强版,功能和XueTr差不多,相比之下,减少出故障的概率PCHunter3可对指定的进程,将其进程空间内的所有模块单独Dump出来,甚至可Dump出隐藏的模块ProcessDump
自启动项检查自启动服务排查排查任务管理器中相关服务,重点排查自启动服务,发现可疑服务,以便及时处理。排查方式(一)打开“任务管理器”STEP1排查“服务”STEP2删除可疑进程STEP3
STEP1自启动项检查排查方式(二)STEP2单击【开始】【运行】,输入services.msc,注意服务状态和启动类型,检查是否有异常服务。在PowerShell下输入service。
自启动项检查启动项分析工具AutoRuns是一款出色的启动项目管理工具,其作用是检查开机自动加载的所有程序,例如硬件驱动程序,Windows核心启动程序和应用程序。AutoRuns
自动化检测扫描工具D盾通过自动化工具检测病毒与木马能起到事半功倍的效果。D盾是一款Webshell查杀工具,使用自行研发不分扩展名的代码分析引擎,能分析更为隐藏的WebShell后门行为。一般步骤选择“自定义扫描”STEP1选择可疑的文件或文件夹STEP2根据说明内容进行排查STEP3注:关于D盾查杀木马的内容介绍,请参阅第四章/D盾查杀木马.mp4
自动
您可能关注的文档
- 《信息安全基础》课件_4.1 病毒与木马概述.pptx
- 《汽车维修服务接待》课件_1、汽车维修服务接待(模块一).pptx
- 《信息安全基础》课件_2.4 网络安全防护实践.pptx
- 《信息安全基础》课件_3.6 移动介质安全.pptx
- 《信息安全基础》课件_3.1 应用安全概述.pptx
- 读本低年级 第2讲《一心跟着共产党》第二课时《党和人民心连心》教学课件.pptx
- 新教材苏少版美术一年级上册 第六单元学习小帮手 第1课我的好朋友课件.pptx
- 《逐梦奥运,生而为赢》开学第一课(课件)湘艺版音乐一年级上册.pptx
- Module2 Personal experiences Unit 2 They have seen the Pyramids 课件外研版八年级下册.pptx
- 第3课 开心进学校 课件 岭南版美术一年级上册.pptx
- 新教材苏少版美术一年级上册 第五单元形的世界 第3课形状大聚会 课件.pptx
- 《其多列》 课件人音版音乐一年级上册.pptx
- Unit 1 Meeting new people Part B Let’s talk & Let’s learn 课件人教版PEP英语三年级下册.pptx
- Unit 1 Meeting new people Part B Read and write & C Project 课件人教版PEP英语三年级下册.pptx
- 中华人民共和国国歌 课件湘艺版音乐一年级上册.pptx
- 第15课 天空的颜色 课件 岭南版美术一年级上册 (2).pptx
- Module 7 Summer in Los Angeles Unit 1Please write to me and send me some photos 课件外研版八年级下册.pptx
- Module 10 On the radio Unit 1 It smells delicious课件外研版八年级下册.pptx
- Unit 8 Colours 第1课时 Lead-in & Cartoon time 课件 译林版英语三年级下册.pptx
- 新教材苏少版美术一年级上册 第六单元学习小帮手 第2课探秘好朋友 课件.pptx
文档评论(0)