• 读出你的爱!市儿童公园父亲节亲子朗诵会等你来 2019-10-09
  • 十二届全国人大常委会第十次会议 2019-10-04
  • 外交部:美国务卿访华将向中方通报美朝领导人会晤有关情况 2019-10-04
  • 《新疆关于推进安全生产领域改革发展的实施意见》解读 2019-09-30
  • 南宁各界人士喜迎“两会” 深化多元合作谋求商机 2019-09-28
  • 早新闻伊能静产女秦昊晒合影 揭高颜值男神女妆惊艳照 2019-09-28
  • 加快生态文明体制改革,建设美丽中国 2019-09-26
  • 【学习时刻】北京大学发展经济学系主任曹和平:中央经济工作会议具有全球视野 2019-09-26
  • 新经济企业发审标准不降低 询价机构需审慎合理报价 2019-09-24
  • 此理论大体可以这样理解,即一个市场中的经济实体为追求最大的利润,多次进行扩大生产,每一次投资所产生的效益都会与上一次投资产生的效益之间要有一个差,这个差就是边际 2019-09-24
  • 鄱阳湖花海:文明仍应成为最美风景 2019-09-13
  • 最后的骑兵:解放军高原骑兵腰挎马刀热血冬训 2019-09-13
  • 4类伤肝的水果尽量少吃 多吃这4种护肝的水果-美食资讯 2019-09-10
  • 泉州市开展“乡村记忆文化”项目建设三年行动 2019-09-08
  • 亚冠前瞻:恒大权健皆不容有失 两将伤情成上港争胜关键 2019-09-08

  • 您所在的位置:森林狼vs骑士 > 电脑基础 > 电脑安全 > 病毒木马查杀 > Linux操作系统下手动分析病毒样本

    森林狼vs国王7场下:Linux操作系统下手动分析病毒样本

    作者: admin 来源: 未知 访问: 次 更新: 2013-12-03
    导 读:原理:利用md5值的不同进行文件的对比。 操作背景: XP安装光盘; 病毒样本; U盘; Ubuntu 7.10 LiveCD 所需的几个对比md5和转化二进制文件格式的程序 操作过程: 1. 全盘格式化,同时安装Win
    标 签:

    森林狼vs骑士 www.88ef.net   原理:利用md5值的不同进行文件的对比。

      操作背景:

      XP安装光盘;

      病毒样本;

      U盘;

      Ubuntu 7.10 LiveCD

      所需的几个对比md5和转化二进制文件格式的程序

      操作过程:

      1. 全盘格式化,同时安装Windows(也可采用ghost回去,但是一定注意其他磁盘可能的病毒感染)

      2. 在刚装好的Windows下,导出注册表。将导出文件放入C盘根目录下。这里我命名为1.reg

      3. 进入Ubuntu系统,注意,进入前f2选择简体中文模式

      4. 挂载C盘:

      mkdir /mnt/hdd1 (生产系统C盘挂载点)

      mount -t ntfs -o iocharset=cp936 /dev/hdd1 /mnt/hdd1 (将系统C盘挂载到/mnt/hdd1下,注意文件格式和设备号视具体情况而定)

      5. 挂载U盘:

      mkdir /mnt/usb (生成U盘挂载点)

      mount -t vfat /dev/sda1 /mnt/usb (将U盘挂载到/mnt/usb下,同样注意文件格式和设备号)

      6. 将导出的注册表信息放入U盘:

      假设U盘上已经有test目录,同时,在test目录下有parse.sh,parseWinReg,ShowList 三个程序

      cp /mnt/hdd1/1.reg /mnt/usb/test (将导出注册表拷贝至/mnt/usb/test目录下)

      cd /mnt/usb/test (进入U盘test 目录)

      ./parseWinReg 1.reg origreg (将导出注册表进行格式转换,生成origreg)

      7. 计算C盘所有文件md5值:

      rm /mnt/hdd1/pagefile.sys (这个文件太大影响计算速度,删除)

      /mnt/usb/test/parse.sh /mnt/hdd1/ > /mnt/usb/origfile (计算磁盘文件md5值,并将结果导出至U盘test目录下origfile)

      8. 重新进入Windows,同时,激发病毒文件

      注意:先将病毒文件放入磁盘,拔掉U盘,拔掉网线,再激发!

      9. 重复3,4,5,6,7步骤

      mkdir /mnt/hdd1

      mount -t ntfs -o iocharset=cp936 /dev/hdd1 /mnt/hdd1

      mkdir /mnt/usb

      mount -t vfat /dev/sda1 /mnt/usb

      cp /mnt/hdd1/2.reg /mnt/usb/test (这里假设导出的注册表是2.reg)

      cd /mnt/usb/test

      ./parseWinReg 2.reg newreg

      rm /mnt/hdd1/pagefile.sys

      /mnt/usb/test/parse.sh /mnt/hdd1/ > /mnt/usb/newfile

      10. 至此,我们得到了原始的系统信息:origreg, origfile,中病毒之后的信息:newreg, newfile

      11. 比较文件不同之处:diff -Nur origfile newfile > filediff

      12. 比较注册表不同之处:diff -Nur origreg newreg > regdiff

      13. 分析filediff 和 regdiff,得到结论

      分析小技巧:

      一般情况下前面出现+的就是病毒释放的,-就是有过改动的(感染的),如果是md5值是成双成对出现(一个+和一个-),那那一行一般不是,如果前面没有任何标记,那说明也不是。咱们把没用的删除,只留下有单个+或者单个-的,最好看文件路径,即得到了病毒的产生文件或者是感染文件。

    病毒木马查杀
    分享到:
    更多
    森林狼vs骑士| 森林狼vs骑士| 友情链接| 网站地图| 关于本站
    论坛交流
    本站资源来自网络,如有侵犯您的权宜,请联系站长删除! 滇ICP备11000673号-2
  • 读出你的爱!市儿童公园父亲节亲子朗诵会等你来 2019-10-09
  • 十二届全国人大常委会第十次会议 2019-10-04
  • 外交部:美国务卿访华将向中方通报美朝领导人会晤有关情况 2019-10-04
  • 《新疆关于推进安全生产领域改革发展的实施意见》解读 2019-09-30
  • 南宁各界人士喜迎“两会” 深化多元合作谋求商机 2019-09-28
  • 早新闻伊能静产女秦昊晒合影 揭高颜值男神女妆惊艳照 2019-09-28
  • 加快生态文明体制改革,建设美丽中国 2019-09-26
  • 【学习时刻】北京大学发展经济学系主任曹和平:中央经济工作会议具有全球视野 2019-09-26
  • 新经济企业发审标准不降低 询价机构需审慎合理报价 2019-09-24
  • 此理论大体可以这样理解,即一个市场中的经济实体为追求最大的利润,多次进行扩大生产,每一次投资所产生的效益都会与上一次投资产生的效益之间要有一个差,这个差就是边际 2019-09-24
  • 鄱阳湖花海:文明仍应成为最美风景 2019-09-13
  • 最后的骑兵:解放军高原骑兵腰挎马刀热血冬训 2019-09-13
  • 4类伤肝的水果尽量少吃 多吃这4种护肝的水果-美食资讯 2019-09-10
  • 泉州市开展“乡村记忆文化”项目建设三年行动 2019-09-08
  • 亚冠前瞻:恒大权健皆不容有失 两将伤情成上港争胜关键 2019-09-08
  • 一元倍投方案 四肖三期必開王中王开奖结果 河北时时qq群是骗局揭秘 北京pk10五码全天计划 pk10统计走势图网站 8理财婆4肖4码 二人斗地主游戏下载 组选包胆投注技巧 两人斗地主游戏 巴黎人娱乐 pk10 51pk10人工计划 高手实战 幸运28秘诀 最热门的抢庄牛牛app 下彩采神争霸8新版本 重庆欢乐生肖走势图