计算机病毒与防护木马病毒行为分析课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机病毒与防护木马病毒行为分析课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机病毒 防护 木马病毒 行为 分析 课件
- 资源描述:
-
1、Virus教学单元3-5 木马病毒防治 Trojan.PSW.QQPass.pqb病毒行为追踪 Trojan.PSW.QQPass.pqb病毒主要特点 Trojan.PSW.QQPass.pqb病毒行为分析第三讲第三讲 木马病毒行为分析木马病毒行为分析计算机病毒与防治课程小组Trojan.PSW.QQPass.pqb病毒清除木马病毒行为分析病毒名称:Trojan.PSW.QQPass.pqb 病毒 计算机病毒与防治课程小组又名:sxs.exe 病毒,QQ尾巴病毒 危险级别:病毒类型:木马病毒Trojan.PSW.QQPass.pqb 病毒计算机病毒与防治课程小组Trojan.PSW.QQPas
2、s.pqb病毒特点传播方式:网络和可移动磁盘传播。主要危害:盗取QQ帐户和密码 对系统的影响:会终止大量反病毒软件的进程,降低系统的 安全等级,重装系统也没有用,此毒危害性很大。木马病毒行为追踪计算机病毒与防治课程小组我们在影子环境下运行sxs.exe病毒来看看病毒行为病毒样本在E盘中计算机病毒与防治课程小组木马病毒行为追踪我们在E盘中运行病毒文件sxs.exs文件后,系统中的D盘根目录下上同样感染了病毒文件!在生成病毒副本的同时还生成了一个自启动文件计算机病毒与防治课程小组木马病毒行为追踪很多情况下用户并没有察觉到病毒文件的存在?由于病毒修改了注册表中:HKEY_LOCAL_MACHINES
3、OFTWAREMicrosoftWindowsCurrentVersionExplorerAdvanced FolderHiddenSHOWALL下的CheckedValue“=dword:00000001键值改为了CheckedValue”=dword:00000000或者干脆胡乱修改。使得即便在文件夹选项中选择了“显示所有文件和文件夹”并且确认后,再次打开文件夹选项后,发现选项仍是“不显示隐藏文件和文件夹”。通过这种方法大部分病毒达到了隐藏的目的。在将键值改正后一般就会恢复正常。如果还是不行的话,可以删除键值,再重新建一个CheckedValue的dword值。计算机病毒与防治课程小组木马
4、病毒行为追踪通过IceSword工具来检查一下系统的进程,在系统进程中并没有发现病毒进程。计算机病毒与防治课程小组木马病毒行为追踪再用IceSword检查一下在system32文件中的文件,点击“创建时间”我们很容易就发现,病毒生成的QQhx.exe和afkguw.exe两个新文件。计算机病毒与防治课程小组木马病毒行为追踪接着我们查看一下注册表的启动项,我们可以发现病毒文件akfguw.exe已经成功的创建了自己的启动项。计算机病毒与防治课程小组木马病毒行为追踪同时我们使用Filemon软件,记录下病毒对整个系统中文件的操作行为。然后以sxs.exe和afkguw.exe作为关键字对整个记录内
5、容进行过滤。计算机病毒与防治课程小组木马病毒行为追踪 病毒会在创建病毒文件时“赠送”一个Autorun.inf文件,sxs病毒中INF文件所写的内容如下:AutoRunopen=sxs.exeshellexecute=sxs.exeshellAutocommand=sxs.exe病毒病毒编写者往往利用autorun.inf的自动功能,让移动设备在用户系统完全不知情的情况下,“自动”执行任何命令或应用程序。因此,通过这个autorun.inf文件,可以放置正常的启动程序,如我们经常使用的各种教学光盘,插入电脑光盘就自动安装或自动演示;也可以通过此种方式,放置任何可能的恶意内容。计算机病毒与防治课
展开阅读全文