首页
社区
课程
招聘
[讨论]对病毒文件溯源有什么比较好的工具?
发表于: 2019-3-29 15:09 3851

[讨论]对病毒文件溯源有什么比较好的工具?

2019-3-29 15:09
3851

病毒再次出现,被杀毒软件发现了
但是这个病毒文件是哪个源头释放的? 用什么工具找呢?



[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (12)
雪    币: 125
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
hook create file 函数 打日志 加正则匹配?
2019-3-29 15:16
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
对这种基础函数做hook,需要通过驱动来搞?
2019-3-29 15:44
0
雪    币: 12
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
文件过滤create irp 然后匹配文件名
嫌麻烦 火绒剑好像就有这个功能
最后于 2019-3-29 16:02 被MaMy编辑 ,原因:
2019-3-29 16:01
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
MaMy 文件过滤create irp 然后匹配文件名嫌麻烦 火绒剑好像就有这个功能
火绒不行的,病毒不定期启动,火绒跑10分钟以上,就要卡死了
2019-3-29 16:58
0
雪    币: 7
活跃值: (39)
能力值: ( LV2,RANK:15 )
在线值:
发帖
回帖
粉丝
6
Windows Performance Recorder
2019-3-29 17:06
0
雪    币: 12
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
petersonhz 火绒不行的,病毒不定期启动,火绒跑10分钟以上,就要卡死了
那就minifilter过滤create呗,名字固定比对字符串就好
2019-3-29 17:09
0
雪    币: 244
活跃值: (454)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
procmon.exe 你可以了解下
2019-3-29 18:03
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
寧靜致遠 procmon.exe 你可以了解下
在用,不过这东西能刷几天不卡死么 好像每几分钟就卡死了,稳定性竟然比火绒剑差
2019-3-29 18:15
0
雪    币: 244
活跃值: (454)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
配置过滤啊
2019-3-29 19:25
0
雪    币: 783
活跃值: (1121)
能力值: ( LV5,RANK:78 )
在线值:
发帖
回帖
粉丝
11
方便的话 可以加我QQ  我帮你远程看下.
2019-3-29 21:34
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
bambooqj 方便的话 可以加我QQ 我帮你远程看下.
用各种工具做过简单分析,细节都在下面这个贴里面 https://bbs.pediy.com/thread-250419.htm 好几天了,病毒还在:(
今天杀毒软件,又找到一个病毒文件,说明病毒还在电脑上,怎么杀呢
2019-3-29 23:03
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
寧靜致遠 procmon.exe 你可以了解下



设置过滤了,没多久就卡死了,没办法连续运行几天吧?
2019-3-29 23:24
0
游客
登录 | 注册 方可回帖
返回
//