OK論壇

 找回密碼
 註冊
查看: 1467|回復: 1

一些安全工具的簡單操作 3 (轉)

[複製鏈接]
  • TA的每日心情

    2022-6-12 03:32 PM
  • 簽到天數: 116 天

    連續簽到: 2 天

    [LV.6]常住居民II

    發表於 2008-8-9 13:29:20 | 顯示全部樓層 |閱讀模式
    Icesword
    對岸號稱斬殺木馬的利器,在國外也是很有名的一款軟體。主要功用為結束進程、查找後門、Rookit、強制刪除登錄機碼。建議使用英文版。

    下載頁面

    使用木馬樣本測試,該木馬會在C:/womdows/system/ 生成services.exe。
    註: xp系統在%SystemRoot%\System32有支正常檔案為services.exe。


    1..      使用icesword可以查看正在執行的程序。

    windows自帶的工作管理員沒有顯示程序



    切換到process頁面,icesword偵測到執行中隱藏的木馬程式,以紅色標示。右鍵點選此程式,選擇Terminate process可以中止此木馬程式。



    2.使用icesword 觀察隱藏中毒檔案
            
    即使打開windows 隱藏檔案屬性,在C:/womdows/system/,仍然沒有辦法看到service.exe這支木馬。


    使用icesword 切換到File,在C:/womdows/system/,找到service.exe這支隱藏木馬,右鍵點選delete即可刪除。


    3.        強制刪除登錄機碼。切換到registry,找尋欲刪除的機碼,右鍵點選delete。

                                                                                                             

    4.      Sometime,我們會碰到防毒軟體警報 *dll 文件無法清除,可以使用process explorer來找出掛鉤的程序,當然如果不是系統進程,直接結束再刪掉dll 就好了,可是process explorer 往往會告訴我們寄宿的程序為svchost.exe, explorer.exe,winlogon.exe這些系統程序,此時我們可以使用icesword來卸載 dll文件。在process頁中找到系統進程,點選右鍵"Moudle Information",查看訊息。注意有時候卸載*dll會造成系統當機,此時就必須請出system safety monitor來禁止*dll文件的載入

    選擇欲卸載的*dl,點選unload卸載或是unload(force)來強制卸載。l






    5.     可以i監看一些隱藏服務。隱藏服務icesword會以紅色標示。

    該用戶從未簽到

    發表於 2009-7-5 16:48:01 | 顯示全部樓層
    謝謝大大的分享~~~~~~~~~~~~~
    回復 支持 反對

    使用道具 舉報

    您需要登錄後才可以回帖 登錄 | 註冊

    本版積分規則

    Archiver|手機版|小黑屋|OK討論區

    GMT+8, 2025-6-24 09:16 AM , Processed in 0.059312 second(s), 19 queries , Gzip On.

    Powered by Discuz! X3.4

    Copyright © 2001-2020, Tencent Cloud.

    快速回復 返回頂部 返回列表