杰特智能网络监控 2007-04-26
下面,以一个较隐蔽的后门为例,说明用SSM搞掂它的具体过程。
这个后门运行后,SSM并不能发现其文件创建、注册表改动等行为。但是,SSM的进程列表中可发现异常的浏览器进程和异常DLL模块加载(图1)。我用OPERA浏览器,但此时,OPERA并未打开。
遇到这类怪事,应追究具体原因。
右击这个DLL,查看其“属性”(图2)——更加可疑(正常的文件都有“版本”标签,而它没有!);文件创建日期也是最近的。
右击SSM“规则”面板,自己添加一条规则,禁止这个DLL加载运行。
添加上述规则时,意外发现同一路径下还有一个server.exe文件(图3),创建日期与上面那个DLL相同。再添加一条规则,禁止server.exe加载运行。
规则添加完后,务必点击面板下方的“应用设定”(图4)。否则,你就瞎忙活了!
还要核实一下图5所示的复选框是否勾选了(需勾选)。
下一步:将SSM设置为“自动启动”(图6),也就是“系统启动时,SSM自动加载运行”。
最后,重启系统,这个后门就被废掉了。尽管后门的.exe、.dll文件还未删除,注册表项也未清理;但只要你的SSM能随系统启动加载运行,这个后门已经没用了。
至此,只剩下了打扫垃圾的问题了。自己清扫一下,就全部搞掂了。
图1