
¡¾»ù±¾½éÉÜ¡¿
»ðÈÞ°²È«ÊµÑéÊÒÊÇÒ»¸öÓÃÓÚ·ÖÎö¡¢´¦Àí¶ñÒâ³ÌÐòµÄ°²È«¹¤¾ßÈí¼þ¡£ËüÌṩÁ˳ÌÐòÐÐΪ¼à¿Ø¡¢½ø³Ì¹ÜÀí¡¢Îļþ¹ÜÀí¡¢×¢²á±í¹ÜÀí¡¢ÏµÍ³Æô¶¯Ïî¹ÜÀí¡¢Äں˳ÌÐò¹ÜÀí¡¢´úÂë¹³×ÓɨÃèÆß´ó¹¦ÄÜ¡£
ͨ¹ý³ÌÐòÐÐΪ¼à¿Ø£¬¿ÉÒÔ¶ÔÈ«ÃæÁ˽âϵͳÖÐËùÔËÐеijÌÐòÊÇ·ñ´æÔÚ¶ñÒâÐÐΪ¡£ÏµÍ³Æô¶¯Ïî¹ÜÀíÈ«ÃæµÄÁоÙÁËϵͳÓпÉÄÜÔËÐеijÌÐò¡£Äں˳ÌÐò¹ÜÀí¡¢´úÂë¹³×ÓɨÃ蹦ÄÜ¿ÉÒÔÉî²ã´Î·ÖÎöÒþ²ØµÄ¶ñÒâ³ÌÐò¡£Îļþ¹ÜÀíÓë×¢²á±í¹ÜÀí¹¦ÄÜʹÓûðÈÞµÄÄں˴¿¾»»¯¼¼Êõ£¬¿ÉÒÔÇáËɵØÍ»ÆÆ¶ñÒâ³ÌÐòµÄ×ÔÎÒ±£»¤ÓëÒþ²Ø»úÖÆ£¬°ïÄú´¦Àí¶ñÒâ³ÌÐò¡£
¡¾Èí¼þÌØÉ«¡¿
·á¸»µÄ³ÌÐòÐÐΪ¼à¿Øµã¡£¿ÉÒÔ¼à¿ØÎļþ¡¢×¢²á±í¡¢ÍøÂç¡¢WindowsÏûÏ¢Óë½ø³Ì¼äµÄ²Ù×÷¡£Í¬Ê±£¬¶ÔÓÚ¶ñÒâ³ÌÐòʵÑéÊÒ³éÏóÁËËüÃǵij£ÓÃÐÐΪ£¬ÈÃÄã¿ÉÒÔ¸ü¿ìµÄ·ÖÎö¶ñÒâ³ÌÐò¡£
ÓëÖøÃûµÄProcess Monitor¹¤¾ßÀàËÆÊµÑéÊÒÌṩÁ˼òµ¥µÄ¼à¿ØÐÅÏ¢¹ýÂ˹¦ÄÜ¡£²»Í¬µÄÊÇʵÑéÊÒ¹ýÂ˹¦ÄÜ¿ÉÒÔ×Ô¶¯¹ýÂËN¶àÎÞÓõÄÐÅÏ¢£¬ÈÃÄãʹÓÃÆðÀ´¸üÈÝÒס£
Ç¿´óµÄ½ø³Ì¹ÜÀí¹¦ÄÜ£¬¿ÉÒÔÇáËɲéɱ±»Rootkit±£»¤µÄ¶ñÒâ³ÌÐò¡£
¶ÔÓÚ¶ñÒâ³ÌÐòʵÑéÊÒ¼ì²â³ö¸ü¶àµÄÆô¶¯ÏÈÃÄã¸üÇáËɵķÖÎöÎÊÌâ¡£
¿ìËÙ¡¢È«ÃæµÄ´úÂë¹³×ÓɨÃ蹦ÄÜ£¬¿ÉÒÔÈÃÄã¿ìËÙ¶¨Î»Rootkit¡¢µÁºÅľÂí¡¢¼äµýÈí¼þµÈ¶ñÒâ³ÌÐò¡£
°üº¬·´»ã±à¡¢×Ö·û´®ÌáÈ¡µÈ·½±ãµÄ¹¦ÄÜ£¬·ÖÎöÎÊÌâ¸ü·½±ã¾«×¼¡£
¡¾¹¦ÄܽéÉÜ¡¿
1 ʵʱ¼à¿Ø
¿ÉÒÔ¼à¿ØÏµÍ³ÖÐËùÓнø³ÌµÄÎļþ¡¢×¢²á±í¡¢½ø³ÌÓëÍøÂ綯×÷;
¿ÉÒÔͨ¹ýÍÏÈë³ÌÐòµ½¼à¿ØÒ³ÃæÀ´¼à¿Ø¸Ã³ÌÐò¼°Æä×Ó½ø³ÌµÄÈ«²¿¶¯×÷ÓëÐÐΪ;
Ìṩ¶Ô³ÌÐòÐÐΪµÄ³éÏ󲢸ßÁÁÏÔʾ£¬ÀýÈ磺×ÔÎÒ¸´ÖÆÐÐΪ¡¢×ÔÎÒɾ³ýÐÐΪ¡¢½ø³ÌÈëÇÖÐÐΪ¡¢×¢²á×ÔÆô¶¯ÏîµÈ;
¶Ô¼à¿Øµ½µÄËùÓгÌÐò¶¯×÷¼Ç¼×ÐϸµÄ¶¯×÷ÐÅÏ¢£¬°üº¬£º
¶¯×÷·¢ÆðÕß½ø³ÌÐÅÏ¢;
³ÌÐò¶¯×÷×Ðϸ²ÎÊýÐÅÏ¢;
·¢Æð¶¯×÷ʱµÄµ÷ÓÃÕ»ÐÅÏ¢;
¸ù¾Ý½ø³Ì¹ØÏµ×éÖ¯µÄÈÎÎñ×é×ÐϸÐÅÏ¢;
¿ÉÒÔͨ¹ý¶Ô½ø³ÌÐÅÏ¢¡¢³ÌÐò¶¯×÷Óë³ÌÐò¶¯×÷²ÎÊýÉèÖùýÂ˹æÔò£¬¿ìËÙ¶¨Î»µ½ÐèÒª¹Ø×¢µÄ³ÌÐò¶¯×÷ÓëÐÐΪ
2 ½ø³Ì¹ÜÀí
ÒÔÁбí»òÊ÷ÐÍչʾϵͳÖÐÈ«²¿»îÔ¾Óë·Ç»îÔ¾½ø³ÌÐÅÏ¢£¬°üº¬£º
½ø³ÌID¡¢»á»°ID¡¢È«Â·¾¶¡¢ÃüÁîÐС¢µ±Ç°Â·¾¶¡¢µÈ»ù±¾ÐÅÏ¢;
½ø³ÌÏß³ÌÐÅÏ¢;
½ø³ÌÄ£¿éÐÅÏ¢;
½ø³Ì´ò¿ªµÄ¾ä±úÁбí;
½ø³ÌÏà¹ØµÄÍøÂçÁ¬½ÓÐÅÏ¢;
½ø³Ì²úÉúµÄÍøÂçÁ÷Á¿Êý¾Ý;
ÒÔ²»Í¬ÑÕÉ«Çø·Ö»îÔ¾Óë·Ç»îÔ¾½ø³Ì;
¿ÉÒÔ¶¨Î»½ø³Ì¶ÔÓ¦³ÌÐòÎļþ¼°²é¿´ÎļþÊôÐÔ;
¶Ô»îÔ¾½ø³Ì¿ÉÒÔ½øÐнáÊø¡¢¹ÒÆð¡¢»Ö¸´²Ù×÷;
¿ÉÒԹرսø³Ì´ò¿ªµÄ¾ä±ú;
¿ÉÒÔÌáÈ¡½ø³Ì¡¢Ä£¿éµÄÄÚ´æÓ³Ïñ»òÎļþÖеÄÈ«²¿×Ö·û´®;
¿ÉÒÔËÑË÷ϵͳÖÐÈ«²¿´ò¿ªµÄ¾ä±úÓë¼ÓÔØµÄÄ£¿é
3 Æô¶¯Ïî¹ÜÀí
¿ÉÒÔɨÃèϵͳÖÐµÄÆô¶¯Ï²¢¿ÉÒÔ¶ÔɨÃèµ½µÄÆô¶¯Ïî½øÐнûÓá¢Æô¶¯ÓëÓÀ¾Ãɾ³ý;
Ö§³ÖɨÃèÒÔÏÂÀàÐÍÆô¶¯Ï
µÇ½Àà(Logon)
ä¯ÀÀÆ÷Àà(Explorer)
IEä¯ÀÀÆ÷Àà(Internet Explorer)
ϵͳ·þÎñÀà(Services)
ÄÚºËÇý¶¯Àà(Drivers)
½âÂëÆ÷Àà(Codecs)
WinsockÌṩÕßÀà(Winsock Providers)
´òÓ¡ÌṩÕßÀà(Print Monitors)
±¾µØ°²È«ÈÏÖ¤Àà(LSA Providers)
ÍøÂçÌṩÕßÀà(Network Providers)
Æô¶¯Ö´ÐÐÀà(Boot Execute)
Ó³Ïñ½Ù³ÖÀà(Image Hijacks)
AppInitÀà(AppInit)
ÒÑÖª¶¯Ì¬¿âÀà(KnownDLLs)
WinlogonÀà(Winlogon)
ÊäÈë·¨Àà(IME)
¼Æ»®ÈÎÎñÀà(Scheduled Tasks)
4 ÄÚºËÕï¶ÏÐÅÏ¢
ÄÚºËÕï¶ÏÐÅÏ¢°üº¬ÒÔÏÂÄÚºËÐÅÏ¢£º
Çý¶¯(É豸Ê÷)ÐÅÏ¢(Driver Information)
ϵͳ·þÎñ±í(Service Dispatch Table)
ÄÚºË֪ͨÐÅÏ¢(Kernel Notify)
ÖжÏÃèÊö·û±í(Interrupt Table)
¸ßÁÁÌáʾ±»Ð޸ĵÄÄÚºËÐÅÏ¢;
5 ¹³×ÓɨÃè
ɨÃèÄÚºË̬IAT¡¢Inline¹³×Ó;
ɨÃèÓû§Ì¬IAT¡¢Inline¹³×Ó;
¿ÉÒÔ¶ÔÖ¸¶¨½ø³Ì½øÐпìËÙɨÃè;
¶ÔɨÃèµ½µÄ¹³×Ó½øÐÐÖ¸Áî·ÖÎöʶ±ð¶à¼¶Ìø×ªÀàÐ͵Ĺ³×Ó
½çÃæÔ¤ÀÀͼ£º
