怎么查文件是不是病毒,木马,或者异常的!
打开这个工具
看进程下的DLL文件,也是需要去看数字签名是不是正常,一个道理的。
熟悉的系统进程有签名的一般不用去看的,直接看可疑的,没有签名的,在按照上述方法查下。
去查可疑的文件,其实方法很简单,就是看文件的数字签名是不是合法的,数字签名就好像是我们每个人的身份证一样,简单就这样理解就可以了,具体想了解更加深入的话可以去网上查的。
下面说具体怎么查看,要看哪些文件?
1:新开机器,打开客户机上的C盘,然后按照下图的操作,意思是把隐藏的文件显示出来,不然有的文件隐藏的就看不到了。
2:我们要查的文件都是看开机时间创建的,点修改日期,排列好后看刚刚开机时间创建的每个文件夹,然后在点开每个文件夹,在看里面刚刚开机创建的每个文件,里面有文件夹的话一个道理,继续点开文件夹,需要点耐心和细心点。
3:下面的图片是前几天查的,他是隐藏的没有签名的,所以是可疑的,在去排查是怎么来的就可以了,排除法,退还原点一个个看。
另外这里说下,Win10下看驱动的软件可以用下图的,一般镜像包里都有的。
案例1:
上个礼拜五查到的一个案例,病毒文件我用IDA分析,发现里面有获取按键信息的代码
微步沙箱执行确实有相关行为:
其次还会检测相关杀毒软件进程信息,检测到相关程序即退出执行
然后里面可以看到后门服务器IP信息,然后通过易语言bbtcp函数去交互。所以这个文件应该就是后门,不是直接盗号的。
然后查询里面的IP45.125.146.239,发现图片里的4个文件有连过这个IP的
相关文件有遍历查找某个进程的行为
这个病毒文件是某个营销软件带下来的,后来用户联系厂商,重新更新了服务端就没有了。
案例2:
还是2月份查的了,是某个去广告软件(第一次听说的)带来的病毒。
这个后缀tmp的文件其实是rar的,需要解压出来再用IDA分析的,这段代码和病毒我给厂商分析确认了,是会盗号的,后期等他们更新解决。
这里再分享一个小知识,怎么判断后缀是tmp或者dat文件是不是exe文件的,右键tmp或者dat文件-点击打开方式-尝试使用这台电脑上的应用↓-选记事本打开,如下图,里面有MZ的就是exe文件,那么遇到这样的文件就需要分析看看了。
案例3:某个计费环境下盗号的,给了个升级文件替换后就没有那个随机名的隐藏文件了,应该是某个漏洞导致的。
总结:盗号环境都不一样,也不是说每个盗号环境都可以查到病毒的,在查不到的环境里,可以取消不是一定要用的软件排除看看的,另外现在好多文件都是加壳的,主要是vmp的壳,这样的是分析不了的,upx壳还是遇到的不多的,如果遇到加vmp壳的可以去下面2个分析参考下的。
1、www.virustotal.com
2、s.threatbook.com
更多优质资源请微信扫码访问:盘姬资源网小程序
免责声明
本文仅代表作者观点,不代表本站立场,内容的真实性请自行甄别谨防上当受骗。
本站采用 CC BY-NC-SA 4.0 国际许可协议 进行许可,转载或引用本站文章应遵循相同协议。
-
本站提供的一切软件、教程和内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。
-
本站信息来自网络收集整理,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。如果您喜欢该程序和内容,请支持正版,购买注册,得到更好的正版服务。我们非常重视版权问题,如有侵权请邮件与我们联系处理。敬请谅解!
-
本站一律禁止以任何方式发布或转载任何违法的相关信息,访客发现请向站长举报。
-
如果有侵犯版权的资源请尽快联系站长,我们会在24h内删除有争议的资源。
站长邮箱:xm520vip@gmail.com
本文链接:https://123.775n.com/post-1704.html
发表评论