巧用分析工具,手工清扫病毒
2017-03-21郭建伟
电脑知识与技术·经验技巧 2017年1期
郭建伟


当病毒通过各种途径侵入系统后,总是想方设法对系统进行各种破坏行动,轻则造成文件受损,重则导致系统崩溃。病毒发作之后,肯定会通过各种不法行为来实现危害系统的目的。总体来说,病毒会对文件系统、注册表、系统进程、网络连接、驱动程序等方面进行非法的修改、删除、注入、加载、伪装、开启后门、设置钩子等等恶意操作。因此,对病毒的行为进行跟踪、监控和分析,就可以将其各种不法操作彻底曝光,进而找出其对系统所做的所有渗透和修改操作。在充分了解其特点的基础上,就可以有针对性地将其彻底清除。
一、了解分析工具的用法和特点
俗话说,工欲善其事必先利其器。在进行病毒行为分析之前,首先要掌握各种分析工具的使用要点。例如,Filemon是一款强悍的文件操作监控工具,在使用之前,最好对其进行合理配置。当Filemon运行后,可以看到其字体很小,不利于观察。为此可以点击菜单“设置”→“字体”项,将字体大小设置为10,观看起来就轻松多了。
当Filemon运行后,会记录所有的文件变动情况,会让人眼花缭乱。点击“Ctrl+E”键,终止监控操作。当然,也可以在其主界面(如图1)中点击“Ctrl+A”键,停止滚屏操作,但监控依然进行。可以拖动滚动条,查看监控信息。在监控信息中的“请求”列中显示文件操作方式,包括创建、打开、写入、删除等。在“结果”列中显示操作结果,包括成功和失败。在“路径”列中显示被操作的文件的完整路径信息,这对于病毒分析很重要。为了排除干扰,准确捕获病毒操作文件信息,可以在监控列表中选择无关进程项,在其右键菜单中选择“排除进程”项,将其排除在监控范围之外。……
登录APP查看全文
