精品丰满熟女一区二区三区_五月天亚洲欧美综合网_亚洲青青青在线观看_国产一区二区精选

  • <menu id="29e66"></menu>

    <bdo id="29e66"><mark id="29e66"><legend id="29e66"></legend></mark></bdo>

  • <pre id="29e66"><tt id="29e66"><rt id="29e66"></rt></tt></pre>

      <label id="29e66"></label><address id="29e66"><mark id="29e66"><strike id="29e66"></strike></mark></address>
      學(xué)習(xí)啦 > 學(xué)習(xí)電腦 > 電腦安全 > 網(wǎng)絡(luò)安全知識(shí) > 解析rootkits病毒以及解決辦法

      解析rootkits病毒以及解決辦法

      時(shí)間: 權(quán)威724 分享

      解析rootkits病毒以及解決辦法

        什么是Rootkits?

        Rootkits最早是一組用于UNIX操作系統(tǒng)的工具集,黑客使用它們隱藏入侵活 動(dòng)的痕跡,它能在操作系統(tǒng)中隱藏惡意程序。這些程序在植入系統(tǒng)后,rootkits 會(huì)將它們 隱藏起來,它能隱藏任何惡意程序過程、文件夾、注冊碼。

        Rootkits病毒主要分為兩大類:

        一種是進(jìn)程注入式Rootkits,另一種是驅(qū)動(dòng)級Rootkits。

        第一種Rootkits技術(shù)通常通過釋放動(dòng)態(tài)鏈接庫(DLL)文件,并將它們注入到可執(zhí)行文件及系統(tǒng)服務(wù)進(jìn)程中運(yùn)行,阻止操作系統(tǒng)及應(yīng)用程序?qū)Ρ桓腥镜奈募M(jìn)行訪問。

        這種Rootkits病毒較好處理,通過使用殺毒軟件可以輕松清除,而且不會(huì)造成任何嚴(yán)重的后果。

        第二種Rootkits技術(shù)比較復(fù)雜,在系統(tǒng)啟動(dòng)時(shí)Rootkits病毒以加載驅(qū)動(dòng)程序的方式,先于殺毒軟件被裝入系統(tǒng),得到合法的操作系統(tǒng)控制權(quán)。當(dāng)殺毒軟件通過系統(tǒng)API及NTAPI訪問文件系統(tǒng)時(shí)進(jìn)行監(jiān)視,一但發(fā)現(xiàn)被Rootkits感染的文件時(shí)返回一個(gè)虛假的結(jié)果,從而阻止操作系統(tǒng)及應(yīng)用程序?qū)Ρ桓腥镜奈募M(jìn)行訪問。

        該Rootkits病毒,由于其以驅(qū)動(dòng)程序裝入系統(tǒng)被認(rèn)為是驅(qū)動(dòng)的一部分,現(xiàn)階段還沒有一個(gè)較好的解決辦法。少數(shù)殺毒軟件在處理使用此類Rootkits病毒時(shí)甚至?xí)霈F(xiàn)漏查漏殺的現(xiàn)象,大多數(shù)殺毒軟件會(huì)發(fā)現(xiàn)此類病毒,但往往清除失敗,某些筆者在實(shí)際工作中遇到過幾次問題,現(xiàn)加以總結(jié)把解決方法與大家分享:

        第一個(gè)例子出現(xiàn)的現(xiàn)象是操作系統(tǒng)能夠正常運(yùn)行,但殺毒軟件無法啟動(dòng),在沒有任何可疑前后臺(tái)進(jìn)程的狀況下,CPU占用率很高,毫無疑問系統(tǒng)被病毒感染,由于系統(tǒng)本身無法清除病毒,只好把該機(jī)器硬盤摘下,掛入另一沒有被病毒感染的操作系統(tǒng)以從盤方式進(jìn)行殺毒,由于病毒盤上所有文件在干凈操作系統(tǒng)中只作為普通文件處理,病毒很快就被清除。問題解決。

        第二個(gè)例子情況更加嚴(yán)重一些,系統(tǒng)在進(jìn)入桌面后即出現(xiàn)藍(lán)屏,詢問操作人員后得知,前一天殺毒軟件報(bào)告病毒,殺毒重啟后系統(tǒng)即出現(xiàn)桌面藍(lán)屏,排除因?yàn)橛布俺绦騿栴}后,判斷是rootkits病毒破壞操作系統(tǒng)中某啟動(dòng)文件引起,掛從盤殺毒后果然發(fā)現(xiàn)病毒,但作為操作系統(tǒng)主盤引導(dǎo),依然出現(xiàn)進(jìn)入桌面即藍(lán)屏的現(xiàn)象,根據(jù)經(jīng)驗(yàn),考慮到rootkits病毒可能首先破壞殺毒軟件,而且原殺毒軟件已經(jīng)無法啟動(dòng),于是依舊掛從盤利用其他操作系統(tǒng)強(qiáng)行刪除原系統(tǒng)的殺毒軟件文件,再重新裝入原系統(tǒng),問題解決,重新裝載殺毒軟件,查殺后無病毒。

      511677