如何测试病毒软件而且不中毒,不用外部工具 教你如何快速检查电脑是否被感染和中毒...

从事应急响应工作几年之后,我认为总结一份快速确定计算机是否被感染木马和病毒的“方法论”是十分有用的。这显然不是那么简单的,可我却发现感染几乎存在于所有不复杂的攻击中,如果你执行了以下检测,便可发现存在感染并快速杀掉它。 所有这些事情都可以由一个建立于Windows命令行功能的管理员命令提示符完成。

f0e799a730d9c19a5786236efa9f8f85.png

1、WMIC启动项(WMIC Startup Items)

Windows已经有一个非常强大的工具——WMIC,在以下几种方式中较容易为你的调查建立启动项。只需打开一个命令提示符,然后输入【wmic startup list full】。这是一个真实的例子,猜一下哪个项目不属于其中,会是本地\临时文件夹吗?是的。如果你知道应该在列表中的东西以及一般正常运行的位置,你就能在这里暂停,通常这都非常简单。找到程序,然后在malwr.com或者VirusTotal上查找它的散列,看看它有没有感染了其他什么,然后删除。

145c354fca9b1457ee6dce81bec8d911.png

2、DNS缓存(DNS Cache)

打开命令提示符,并输入【ipconfig/displaydns】。看看这些待反测的区域,有没有任何的异常现场?在VirusTotal或者其他地方寻找他们解析的域名及IP,看是否有与之相连的样本。如果有,那么你肯定被感染了。这里有一个现成的例子:

bb39df4ef2f7d1392c1160d385dc65d3.png

3、WMIC进程列表(WMIC Process List)

这是WMIC另一个受欢迎的项目,输入【wmic process list full|more】,或者更紧凑但是更长的输出【wmic process get deion,processed,parentprocessid,commanline/format:csv.】。寻找在奇怪地方运行的东西或者恶意、随机、名称怪怪的程序。

5509fcfa94e1505e7b71759eb7ced7d0.png

4、WMIC服务列表(WMIC Service List)

如果你不清楚自己在寻找什么,那这个用起来可能比较困难。但是检测方便并且容易通过路径或者exe名称发现恶意软件。格式与其他的相似,或者你也可以得到更具体“get”版本。输入【wmic service list full| more】或者【wmic service get name,processid,startmode,state,status,pathname /format:csv】。这里有个小例子展示了只有服务名称和路径的情况。

07779073aef4f0423eed671645ee81d5.png

5、WMIC工作列表(WMIC Job List)

这是个看起来最不可能发现任何东西的项目,因为绝大多数恶意软件都不用jobs,但是在例如MPlug的一些版本中,是很容易检测出的。输入【wmic job list full】,你能够获得一个【没有可用实例】的回执,这就意味着没有已安排的项目在执行。

6、Netstat

莫忘记基础,如果IP是谷歌或者stealyourbanknumber.su.【netstat -abno】的,输出可能需要搜索来查看,即使这样可以还是寻找奇异的外部站点端口号码,如25、8080、6667等等。

Netstat控制如下:

-a 显示所有连接和监听端口-b 显示参与创建每个连接或者监听端口的可执行文件-n 以数字形式显示地址和端口号码-o 显示拥有的每个与链接相关的进程ID7、批处理文件版本

用一种简单可重复的方式完成这些WMIC东西并生成一份报告,怎么样呢?我已经有了。把东西都丢到一个批处理文件中,然后设置一个主机名参数,你甚至能够在全网中使用它——获得其他计算机的适当权限,方便进行远程评估。

这个脚本可以让你更清楚的了解HTML格式的输出,其中包括了你从电脑中获取的信息:

wmic /node:%1 computersystem get model,name,username,domain /format:htable > c:\triage-%1.htmlwmic /node:%1 startup list full /format:htable >> c:\triage-%1.htmlwmic /node:%1 process get deion,processid,parentprocessid,commandline /format:htable >> c:\triage-%1.htmlwmic /node:%1 service get name,processid,startmode,state,status,pathname /format:htable >> c:\triage-%1.htmlwmic /node:%1 job list full /format:htable >> c:\triage-%1.html

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
计算机网络安全培训 师计算机网络安全培训全文共13页,当前为第1页。 网络安全 ——是指网络系统的硬件、软件及其系统中的数据受到保护,不受偶然的因素或者恶意的攻击而遭到破坏、更改、泄露,确保系统能连续、可靠、正常地运行,网络服务不中断。 师计算机网络安全培训全文共13页,当前为第2页。 网络恶意攻击 一、网络外部攻击 ——黑客攻击、病毒攻击、垃圾邮件攻击等 二、网络内部攻击 ——用户的操作不当、网络回路引起的网络风暴 师计算机网络安全培训全文共13页,当前为第3页。 系统漏洞 通过系统漏洞入侵他人电脑,是黑客常用的手段,如微软已停止 服务支持的XP系统,黑客会针对未被发现的系统漏洞,使用嗅探 软件在整个互联网中扫描查找可入侵的端口,当查找到有漏洞的 主机就往主机植入木马程序或病毒,用户如果没有安装杀毒软件 ,就会不知不觉地中毒继而被黑客控制主机,最后在后台无声无 色地偷走用户的资料,所以防止黑客入侵,给系统升级,打补丁 是很有必要的 师计算机网络安全培训全文共13页,当前为第4页。 信息泄露 信息泄露的途径有很多, U盘、移动存储设备的拷贝是最 常见最简单最快捷高效的、其次是QQ、云端上传、邮箱 、飞信等网络传输软件的使用都可以将公司的机密资料发 送到外部,只是信息发送的量较少最后是介质文件随意丢 弃、电脑丢失等都可以令公司的机密信息泄露 师计算机网络安全培训全文共13页,当前为第5页。 有害程序攻击 木马程序攻击:盗版软件、钓鱼网站、网页插件都是很好的木马程序存放载体,如果用户安装了未经验证的盗版软件或浏览了不安全的网页就很容给电脑植入病毒 宏病毒散播:宏病毒主要源头来自office文件,黑客利用office的宏功能,在文件内编写一段恶意代码程序,然后通过各方途径广泛发布,如用户收到此类文件,只要双击打开文件,病毒会在后台自动植入用户电脑,导致电脑内的所有office文件打开异常或数据丢失 U盘病毒:未经查毒的U盘随意插入电脑,如U盘带有病毒,病毒会马上作用到电脑的每个驱动盘并将所有文件感染蠕虫病毒,导致电脑运行缓慢文件打开异常 邮件使用:邮件收发是病毒散播的一种常见的途径,病毒会隐藏在邮件的附件中,夹带着附件向收件方散播,因邮件只是病毒传播的载体,所以其传播的病毒种类很多样性,可以是木马、宏病毒、蠕虫病毒等,如果收件方其中一台没装杀毒软件,收件方就变成病毒源继续向其他收件方散播 师计算机网络安全培训全文共13页,当前为第6页。 防范 防止内网环境受到各方面攻击,从以下方面进行管理 网络管理 系统、应用软件管理 域权限访问管理 信息泄密管理 邮件服务器的监控管理 师计算机网络安全培训全文共13页,当前为第7页。 网络管理 硬件防火墙安装 防火墙——互联网与内网的第一道关口,如果把整个内网比如成一个 家,那防火墙就是这个家的大门,防止限制坏人进入 路由器管理 IP地址分配——防止IP冲突和网络风暴的产生 上网限制 ——限制上网,有效控制内网的网络流量,减轻网络负担 并可以降低人为从互联网误下载病毒文件的几率 师计算机网络安全培训全文共13页,当前为第8页。 系统、应用软件管理 系统管理:安装正版系统并及时为系统打补丁补漏洞,安装NOD32杀毒软件,让杀毒软件自行检测病毒自行查杀,并定期升级病毒库 应用软件管理:禁止个人安装不明来历软件的行为,新购买的电脑使用前先由网络管理员安装好正版的日常办公软件,才交付他人使用 师计算机网络安全培训全文共13页,当前为第9页。 域权限访问管理 访问机制设定 使用域管理可以设定用户访问服务器文件权限,对应部门人员只能访问各自部门的共享文件夹,不同部门访问其他部门文件夹需得到上级批准才能开放权限,以防止人为误删误改误移动他人资料的行为 用户账户密码管理 入域的用户使用电脑时需要求输入域账号和密码,以防止电脑内的资料不被他人查看和修改也增加网络的安全性 师计算机网络安全培训全文共13页,当前为第10页。 信息泄密管理 U盘的禁止使用 公司内部大多数人员都是使用瘦客户机,这种机器是不能使用U盘拷贝文件的,需要拷贝数据时,公司会提供一台公用的电脑进行拷贝,且只能拷入电脑,不能从电脑拷出,其他非瘦客户机设置也如此 邮件、QQ、飞信等网络传输软件的监控 邮件的收发服务器都有记录备份,QQ、飞信都有实时的流量监控,以防止数据大量往外发送 笔记本电脑硬盘加密程序的安装 需经常出差的笔记本电脑都安装硬盘加密程序,如设备在出差时遗失,即使拾获着捡到电脑也无法查看电脑里面的资料,达到防止泄密的效果 介质资料的销毁处理 重要的纸质版文件不再查看使用时,需用碎纸机彻底销毁,刻录在CD光盘上的资料不再使用时,需将光盘剪碎销毁 师计算机网络安全培训全文共13页,当前为第11页。 邮件服务器的监控管理
Revised by BETTY on December 25,2020 Revised by BETTY on December 25,2020 网络安全知识全文共5页,当前为第1页。网络安全知识 网络安全知识全文共5页,当前为第1页。 主题:网络安全为人民,网络安全靠人民 生命只有在安全中才能永葆活力,幸福只有在安全中才能永具魅力。而青少年正值人生的春天,对青少年开展安全育,无疑如同在生命中播下了平安的种子。 青少年网络安全知识有哪些   1.网络交友要警惕,注意区分网络与现实的区别,避免过分沉迷于网络。   2.不要在不信任的网站上留下任何个人真实信息(包括姓名、年龄、住址以及就读学校、班级等),或者把这些信息透露给其他网友。   3.谨慎防范网络中出现的有不良意识的网友或违法分子,注意加强个人保护意识,以免不良分子对个人生活造成不必要的骚扰。   4.在网络活动中应守法自律,对网络上散播有些有害的、不实的公众信息进行分辨,不要受不良言论和信息的误导,不要参与有害和无用信息的制作和传播   5.在不了解对方的情况下应尽量避免和网友直接会面或参与各种联谊活动,以免被不法分子有机可乘,危及自身安全。   6.应在家长的帮助和指导下进行网络购物或交易,事先对商品信息或交易情况进行核实,不轻易向对方或提供银行卡密码,警惕网络诈骗。 7.家长应对学生上网情况多加关心、指导和监督,并适当控制学生上网时间,避免长时间上网引起的各类病症发生。 文明上网警句 网络安全知识全文共5页,当前为第2页。1.网络文明人人参与,文明网络大家享受。2.网络你我他,文明靠大家。3.抵制低俗,推行文明,还网络一片蔚蓝的天空。4.网络虽是虚拟,文明仍需践行。5.网络给我们带来益处,人人都需要极力爱护。6.网络不是魔鬼,魔鬼的是坏人的心灵。 网络安全知识全文共5页,当前为第2页。 7.文明处处相伴,网络自由翱翔。8.文明之花处处绽放,网络生活别样精彩。 9.网络是镜子,文明才美丽。 10.绿色网络,幸福人生。 网瘾对青少年生理的影响 青少年患上网瘾后,开始只是精神依赖,以后便发展为躯体依赖,长时间的沉迷于网络可导致、视力下降、肩背、睡眠节奏紊乱、、消化不良、免疫功能下降。停止上网则出现失眠、头痛、注重力不集中、消化不良、恶心厌食、体重下降。由于上网时间过长,大脑高度兴奋,导致一系列复杂的生理变化,尤其是,机体免疫功能降低,由此诱发心血管疾病、焦虑症、抑郁症等。 网瘾对青少年心理的影响   长时间上网会使青少年迷恋于虚拟世界,导致自我封闭,与现实产生隔阂,不愿与人入行面对面交往,久而久之,必然会影响青少年正常的认知、情感和心理定位,甚至可能导致人格异化,不利于青少年健康人格和正确人生观的塑造。因不能面对现实,会产生、遇事悲看、态度消极等现象,会导致精神障碍、等问题和疾病,在日常生活、学习和工作中常常表现得举止失常、神情恍惚、胡言乱语、性格怪异。 网络安全知识小科普 1.上网前可以做那些事情来确保上网安全? 网络安全知识全文共5页,当前为第3页。首先,你需要安装个人防火墙,利用隐私控制特性,你可以选择哪些信息需要保密,而不会不慎把这些信息发送到不安全的网站。这样,还可以防止网站服务器在你不察觉的情况下跟踪你的电子邮件地址和其他个人信息。其次,请及时安装系统和其它软件的补丁和更新。基本上越早更新,风险越小。防火墙的数据也要记得及时更新。 网络安全知识全文共5页,当前为第3页。 2.如何防止黑客攻击? 首先,使用个人防火墙防病毒程序以防黑客攻击和检查黑客程序(一个连接外部服务器并将你的信息传递出去的软件)。个人防火墙能够保护你的计算机和个人数据免受黑客入侵,防止应用程序自动连接到网站并向网站发送信息。其次,在不需要文件和打印共享时,关闭这些功能。文件和打印共享有时是非常有用的功能,但是这个特性也会将你的计算机暴露给寻找安全漏洞的黑客。一旦进入你的计算机,黑客就能够窃取你的个人信息。 3.如何防止电脑中毒? 首先,不要打开来自陌生人的电子邮件附件或打开及时通讯软件传来的文件。这些文件可能包含一个特洛伊木马程序,该程序使得黑客能够访问你的文档,甚至控制你的外设,你还应当安装一个防病毒程序保护你免受病毒、特洛伊木马程序和蠕虫侵害。 4.浏览网页时时如何确保信息安全? 采用匿名方式浏览,你在登录网站时会产生一种叫cookie(即临时文件,可以保存你浏览网页的痕迹)的信息存储器,许多网站会利用cookie跟踪你在互联网上的活动。你可以在使用浏览器的时候在参数选项中选择关闭计算机接收cookie的选项。(打开 IE浏览器,点击 "工具"—"Internet选项", 在打开的选项中,选择"隐私",保持"Cookies"该复选框为未选中状态,点击按钮"确定") 5.网上购物时如
一、计算机病毒的防治 计算机与网络安全 用户面临的尴尬: 不用杀毒软件不行、用了杀毒软件作用不大 计算机与网络安全概述全文共74页,当前为第1页。 中国计算机病毒疫情调查技术分析   年份 中毒率 2001 73% 2003 85.37% 2007 91.47% 国内外反病毒公司普通认为,2008年新病毒的数量将突破1000万个,也就是说每个小时都会有1000多个新病毒涌现出来 计算机与网络安全概述全文共74页,当前为第2页。 中毒后的快速自救措施: Step1---发现异常立即断开连接,避免进一步传播 Step2---中毒后,马上备份并转移文档和邮件,避免用杀毒软件时误输出 Step3---恢复系统后,及时更改网络相关密码 计算机与网络安全概述全文共74页,当前为第3页。 杀毒软件类型 计算机与网络安全概述全文共74页,当前为第4页。 杀毒软件类型1---采用传统的反病毒软件工作流程--- "特征值"识别技术 1.计算机异常 2.将可疑文件发送至反病毒公司 3.分析可疑文件 4.提取病毒特征值 5.编制杀毒软件的升级程序 6.升级后再查杀该病毒 计算机与网络安全概述全文共74页,当前为第5页。 计算机与网络安全概述全文共74页,当前为第6页。 利用病毒制造工具来"工业化、自动化"地生产木马病毒变种,其升级的速度甚至超过了杀毒软件的升级速度。 结论:传统反病毒是完全的被动、弱势地位。 近年来传统反病毒产业在与"熊猫烧香""机器狗""木马群"等超级病毒的交锋中屡屡败阵 计算机与网络安全概述全文共74页,当前为第7页。 9、我们的市场行为主要的导向因素,第一个是市场需求的导向,第二个是技术进步的导向,第三大导向是竞争对手的行为导向。23.6.423.6.4Sunday, June 4, 2023 10、市场销售中最重要的字就是"问"。10:15:4010:15:4010:156/4/2023 10:15:40 AM 11、现今,每个人都在谈论着创意,坦白讲,我害怕我们会假创意之名犯下一切过失。23.6.410:15:4010:15Jun-234-Jun-23 12、在购买时,你可以用任何语言;但在销售时,你必须使用购买者的语言。10:15:4010:15:4010:15Sunday, June 4, 2023 13、He who seize the right moment, is the right man.谁把握机遇,谁就心想事成。23.6.423.6.410:15:4010:15:40June 4, 2023 14、市场营销观念:目标市场,顾客需求,协调市场营销,通过满足消费者需求来创造利润。2023年6月4日星期日上午10时15分40秒10:15:4023.6.4 15、我就像一个厨师,喜欢品尝食物。如果不好吃,我就不要它。2023年6月上午10时15分23.6.410:15June 4, 2023 16、我总是站在顾客的角度看待即将推出的产品或服务,因为我就是顾客。2023年6月4日星期日10时15分40秒10:15:404 June 2023 17、利人为利已的根基,市场营销上老是为自己着想,而不顾及到他人,他人也不会顾及你。上午10时15分40秒上午10时15分10:15:4023.6.4 计算机与网络安全概述全文共74页,当前为第8页。 传统反病毒产业若不能在技术上有脱胎换骨的变革,就不可能再胜任反病毒的重任 解决办法:北京东方微点信息技术有限责任公司自主研制了"微点主动防御软件" 杀毒软件类型2---"基于程序行为自主分析判断的实时防护技术 "微点主动防御软件"2005年诞生,2007年,科技部将其列入我国反病毒领域唯一国家863计划的技术。 从根本上改变了识别病毒的方式,变"特征值"识别为"行为判断"识别 计算机与网络安全概述全文共74页,当前为第9页。 微点主动防御软件1) 国家863科技项目 反病毒技术国际领先2) 第三代反病毒产品 著名反病毒专家刘旭领衔打造3) 主动防杀99%以上新病毒 开创病毒免疫时代4) 无需扫描 不依赖升级 简单易用 安全省心5) 电脑快似"裸奔" 系统资源占用低6) 历经数百万用户三年公测 产品成熟品质卓越 计算机与网络安全概述全文共74页,当前为第10页。 2.微点主动防御软件企业网络产品 3.微点杀毒软件 1.微点主动防御软件个人产品 微点主动防御软件主要类型 计算机与网络安全概述全文共74页,当前为第11页。 计算机与网络安全概述全文共74页,当前为第12页。 计算机与网络安全概述全文共74页,当前为第13页。 计算机与网络安全概述全文共74页,当前为第14页。 计算机与网络安全概述全文共74页,当前为第15页。 病毒和反病毒关系就象为警察抓小偷 "特征值"就是以小偷的外部

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值