ATool软件使用实验(22)

本文介绍了ATool软件的使用,它是一款由安天公司开发的安全检测工具,用于监控主机行为、可疑进程,并提供文件、注册表管理和内核模块信息查看等功能。用户可以通过ATool进行自启动项、任务、进程的管理,以及端口、服务、驱动的检查,确保系统安全。
摘要由CSDN通过智能技术生成

实验目的    
1、学习ATool软件监控主机行为的原理;

2、学习利用ATool软件监控可疑进程的行为;

3、学习利用ATool软件实现对本机进行文件、注册表管理;

4、学习利用ATool软件实现对本机进行内核模块信息和HOOK信息查看。

预备知识
ATool是针对高级用户群设计的专业系统安全检测工具集,能针对各类常见的主机问题及有害文件进行分析、诊断和处置,同时系统的共享、帐户、补丁等信息进行检查和修复。特别提供了分析模块能够实现基于条件加权的未知木马检测,对系统中自启动项、任务、进程、服务、驱动、端口、SPI、插件、文件系统,注册表等内容进行严格的行为判断和特征分析,形成对每个文件的受信状态判定,用户使用此工具集全方位保护系统和个人信息安全。

实验环境
Windows XP 专业版SP3 系统和ATool 1.010版

实验步骤一
打开实验台运行 Windows XP 系统,然后运行桌面上的atool文件夹下的ATool软件(ATool.exe)。

主机基本信息查看管理

(1)  ATool软件是由安天公司研发的一款轻量级安全检测工具,主界面如下图所示,整个软件功能大致分为“基本工具”、“高级工具”、“系统信息”、“文件管理”以及“注册表管理”五个部分。

(2)“自启动项”,在左侧的自启动项中,用户可以看到本机所有的自启动选项,用户可以对启动项进行签名扫描检查,可以快速定位文件位置,还可以点击上方的“受信”按钮对启动项进行可信和签名检查,一经发现异常启动项可以禁用该启动项并上报安天实验室。此外,请不要对系统文件进行“擦除文件”操作,可能会导致系统无法正常启动。选择受信检查类型如下图所示:


(3)“任务”,在左侧的任务项中,用户可以看到本机目前所有的任务项,包含名称、任务描述、时间、映像路径等信息,对其可进行的操作与自启动项的相同。

(4)“进程管理”,“基本工具”模块中最重要的一个功能,该功能可以使用户看到本机所有进程的信息(名称、路径、对应的DLL相关信息等),并支持手动将DLL卸载,与此前相同,对进程对象也可以进行可信以及签名的扫描。

(5)“端口管理”,端口管理功能可以使用户方便地查看本机的进程网络通信行为,提供了基本网络通信的IP五元组信息,功能界面如下图所示。

“基本工具”模块中除了上述的功能还有“服务管理”、“驱动管理、“插件管理”、“SPI管理”以及“映像劫持”查看等,由于几者之间操作较为相似,在此就不再赘述其使用方法了,感兴趣的可自行试用。

实验步骤二
高级内核模块信息查看
(1)如下图所示,主界面左侧“高级工具”模块下包含“内核模块”、“内核服务”、“文件系统”、“消息钩子”以及“用户态钩子”。其中“内核模块”和“内核服务”顾名思义,用于查看内核中的所有模块以及服务的信息;“文件系统”查看文件文件名称、函数地址以及模块信息;“消息钩子”和“用户态钩子”用于查看本机有无函数被hook以及其相关重要的信息(钩子句柄、修改地址、进程函数名称等)。

(2)如下图所示,内核模块功能界面中包含了文件、基址、映像大小、修改时间、路径等关键信息,内核中的可执行程序、DLL、驱动信息都会聚在此,对其可进行的管理操作与之前相同,在此就不赘述了。

系统信息查看

(1)“系统信息”模块主要用于管理系统的基本信息(比如文件共享、本机用户、HOST)以及补丁的更新。如下图所示,“共享管理”用于本机文件共享情况的查看和管理,第一行红框中为我们事先手动设置Fiddler文件夹为网络共享属性的信息;除了可以看到本机所有磁盘中文件共享信息,还可以通过右键菜单很方便的快速解除共享、删除共享记录、查找关键字项的操作。

(2)“用户管理”模块提供了本操作系统所有用户的用户名、权限、最后登录时间、登陆次数、密码是否为空等详细信息。如果本机存在远程访问或者多账户操作情况,这个功能方便了用户管理本机。

实验步骤三
 文件及注册表管理


(1) ATool和其他主机行为监控软件一样,也提供了文件和注册表的监控和管理功能,首先介绍下文件管理功能,如图11所示,文件管理操作类似于资源管理器,基本的文件信息和删除、复制、查看属性、搜索关键字、定位等操作功能都具备;除此之外还可以对文件进行签名和可信扫描,对于顽固的病毒文件可以使用擦除文件和强制删除功能,还可以通过去除只读、隐含、系统属性等功能来恢复被篡改的文件。

(2)注册表管理能方便查看注册表的信息,包括名称、类型、数据,但不支持直接修改键值,只能进行查询操作。

 

基本工具<br><br><br>自启动项:查看当前系统和软件开机时的自启动配置,关闭通过自启动项进入系统的有害程序。<br><br>任务管理:查看和管理系统中的任务,并且可一次终止多个同名的任务,比Windows任务管理器更实用。<br><br>进程管理:查看进程对应程序的完整路径及所有模块,发现和删除有害进程,支持互锁进程的删除。<br><br>服务管理:查看系统开启的服务的所有文件列表,用户可直接对可疑的服务进行停止和删除。<br><br>驱动管理:查看和管理当前系统加载的驱动程序,支持删除操作,避免系统资源的浪费。<br><br>端口管理:显示系统所有开放的端口及使用这些端口的进程列表,同时提供联机端口信息查询。<br><br>SPI :   检测系统中网络服务提供商的信息,用户可查看文件是否被修改,并可将被修改文件还原为<br>      默认。<br><br>插件管理:显示系统 ActiveX 插件 的信息和状态,同时为用户提供了对IE插件检查和删除的能力。 <br>高级工具<br><br><br>内核模块:显示系统当前状态下加载的核心模块。<br><br>内核服务:显示系统当前加载的内核服务,用来检测系统服务是否被其他程序挂钩。<br><br>文件系统:显示当前文件系统情况,该工具用来检测文件系统是否被挂钩。<br><br>消息钩子:显示系统中所注册的消息钩子。 <br>系统信息 <br>共享管理:查看和管理系统中的共享资源,并对这些资源进行关闭。<br><br>用户管理:查看所有用户的详细信息,删除可能对系统安全构成威胁的帐户。<br><br>HOST编辑:查看系统中的Host文件,支持删除操作。<br><br>补丁信息:检测并修复系统漏洞, 便于用户及时对系统安全环节及软件进行升级。 <br>文件管理<br><br><br>文件管理提供了比Windows资源管理器更实用的功能,使用户对操作系统中所有文件<br>包括系统隐藏文件进行查看,并通过受信检查功能对文件进行扫描,签名,全面检查<br>操作,可以综合评定文件的安全级别。 <br>http://www.528cn.com.cn http://www.16845.com.cn
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

jack-yyj

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值