通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:从入门到精通:Rootkit的检测、清除、预防
责任编辑:酷酷の鱼   更新日期:2008-7-12
 

 

BlackLight

F-Secure BlackLight的Rootkit清除技术可以检测普通用户和安全工具无法找到的对象,并向用户提供一个清除rootkit的选择。此工具可以对系统进行深度检查,从而使其可以检测普通安全软件无法清除的威胁。

这种Rootkit清除技术有三个优点:

1.它可以检测并清除计算机中活动的rootkit。要知道,传统的反病毒扫描程序是无法做到这一点的。

2.在一个普通的系统上,这种技术并不会让用户看到那种令人感到迷茫的可疑对象列表,这样一来即使普通用户也可以使用它。

3.这种技术还可以在用户的系统操作期间用于后台的工作。其它的许多rootkit扫描器在扫描期间如果系统正被用户使用的话,将要求系统重启,或者生成虚假的信息。

正是因为它容易上手、便于操作等特点,使得BlackLight既可用于企业环境,可以用于普通的家用电脑。下图展示的就是F-Secure Internet security 2008.jpg,它集成了检测rootkit的功能。(下图1)

 

这款工具的使用是相当简单的,用户只需要运行Blacklight Rootkit Eliminator软件即可。不过,现在这款软件的最新功能已经集成到F-Secure Internet security 2008中。

RootkitRevealer

RootkitRevealer是一款高级的rootkit检测程序,它可以成功地检测www.rootkit.com网站上所公布的所有顽固的rootkit。使用RootkitRevealer时一个需要注意的方面是它不再使用命令行版本,因为一些恶意软件作者通过使用其可执行的文件名而开始采取相应的对抗手段。此软件的开发者重新修改了软件,使其可以从一个随机的文件副本启动扫描。注意,用户可以使用命令行选项来执行自动扫描,并将结果记录到一个文件中,这与命令行版本的行为是等同的。(下图2)

 

但是,现在的rootkit技术已非同寻常。理论上讲,如果某种rootkit针对此工具采取了躲避技术,那么RootkitRevealer有可能无法检测到其存在。要达到这种效果,它就得截获RootkitRevealer从注册表中所读取的数据或文件系统中的数据。这种技术的要求极高。一般的黑客很难做到,但并非不可能。

RootkitRevealer支持几处自动扫描系统的选择,其用法为:

rootkitrevealer [-a [-c] [-m] [-r] 输出的文件名]

其中,-a表示自动扫描,在完成后退出;-c表示输出格式为CSV;-m表示显示NTFS元数据文件;-r表示不扫描注册表;这里的输出文件的一般格式为文本文件。

比如,如果RootkitRevealer检测到了一种流行的HackerDefender确rootkit :注册表的key差异显示了存储HackerDefender设备驱动程序的注册表key和服务设置对Windows API是不可见的,但却展示在了注册表的原始扫描数据中。同样的,与hackerdefender相关的文件对windows API的目录扫描是不可见的,但却展示在了原始文件系统数据的扫描中:

管理员或用户应当检测所有的这些差异,并决定这种差异指明rootkit存在的可能性。但并没有什么确定的方法告诉我们怎样决定,这主要依靠的是输出结果和用户的知识、经验。如果用户认为确实感染了rootkit,就可以上网搜索清除办法。如果用户不能确定如何清除,就应当用干净的媒体重新格式化系统盘,并重新安装系统。

上一页  [1] [2] [3] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 网络安全隐性杀手:三类危险TXT类型文件
    普通文章 多项限制 确保无线网络信息安全!
    推荐文章 推荐:从入门到精通:Rootkit的检测、清除、预防
    普通文章 Sniffpass 轻松监听局域网内密码
    普通文章 对抗杀毒软件 新“网银盗号”病毒现
    普通文章 微软预警:ActiveX再度引来危险漏洞
    普通文章 安全机构称Mac正成为木马攻击目标
    普通文章 ICANN关于近期域名安全威胁问题的说明
    普通文章 强行破解加密WinRAR文件 找回自己重要文件
    普通文章 奇虎将发布免费杀毒软件
    热门文章
    普通文章十个常用网络密码安全保护措施
    普通文章代理服务器软件CCProxy用户快速入门
    普通文章SQL数据库挂马解决方案
    普通文章有效防范CC的新思路 - CC Cookie
    普通文章感染型下载者WIN.exe部分行为分析(上)
    普通文章感染型下载者WIN.exe部分行为分析(下)
    普通文章系统对Image File Execution Options的检测流程小探
    推荐文章推荐:用好Win2008 Server防火墙确保系统更安全
    普通文章可执行文件的 MD5 碰撞出现
    普通文章诺顿误杀门判决出 赛门铁克赔偿248元
    精彩专题