正在加载
显示标签为“Virus”的博文。显示所有博文
显示标签为“Virus”的博文。显示所有博文

使用组策略实现基本HIPS功能(一)

| 2008年4月7日星期一

CreditDKMILAN副本


前言-关于HIPS与组策略


HIPS,即Host Intrusion Prevent System 主机入侵防御系统。HIPS是一种能监控你电脑中文件的运行和文件运用了其他的文件以及文件对注册表的修改,并向你报告请求允许的的软件。如果你阻止了,那么它将无法运行或者更改。HIPS是以后系统安全发展的一种趋势,只要你有足够的专业水平,你可以只用HIPS而不需杀毒软件。但是HIPS并不能称为防火墙,最多只能叫做系统防火墙,它不能阻止网络上其他计算机对你计算机的攻击行为。



HIPS或许很多人都不熟悉,但是其实现在国产杀软中大肆宣扬炒作的“主动防御”概念都跟HIPS多少有点关系,也就是说目前很多杀软都举报了基本的HIPS的功能,但某些杀软主动防御的实力如何这里就不加以评述了。

其实,我们常见的软件中,也有不少产品真正的具备了比较完整HIPS功能的杀软,非常荣幸的是其中就包括中国的微点(Mirco Point)。另外一家则是McAfee。这一类杀软最大的特点是通过指定详细的规则来防御病毒入侵或者运行,而不是在入侵之后查杀。如果把传统杀软如卡巴,红伞,诺顿,金山等等比做外功刚猛的少林和尚,那么McAfee或者微点就好像是一个以柔克刚的太极高手。



Hips其实听起来很高深,但实际上我们用Windows系统自带的组策略软件就可以实现基本HIPS功能。所谓组策略(Group Policy),顾名思义,就是基于组的策略。它以Windows中的一个MMC管理单元的形式存在,可以帮助系统管理员针对整个计算机或是特定用户来设置多种配置,包括桌面配置和安全配置。譬如,可以为特定用户或用户组定制可用的程序、桌面上的内容,以及“开始”菜单选项等,也可以在整个计算机范围内创建特殊的桌面配置。简而言之,组策略是Windows中的一套系统更改和配置管理工具的集合。



说到组策略,就不得不提注册表。注册表是Windows系统中保存系统、应用软件配置的数据库,随着Windows功能的越来越丰富,注册表里的配置项目也越来越多。很多配置都是 可以自定义设置的,但这些配置发布在注册表的各个角落,如果是手工配置,可想是多么困难和烦杂。而组策略则将系统重要的配置功能汇集成各种配置模块,供管理人员直接使用,从而达到方便管理计算机的目的。



简单点说,组策略就是修改注册表中的配置。当然,组策略使用自己更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大。


组策略编辑器的命令行启动:点击开始菜单-运行-输入gpedit.msc。然后单击“确定”按扭即可启动Windows XP组策略编辑器。(注:这个“组策略”程序位于“C:WINNTSYSTEM32”中,文件名为“gpedit.msc”。)


 

如果你喜欢本文,把它分享到 Twitter / 校内 / 鲜果 / Digg
或者把它收藏到 Delicious

“裸奔”者必备的10种习惯

| 2008年3月21日星期五

CreditDKMILAN副本





系统安全系列博文之二


常有人问,什么是最好最安全的杀毒软件,答曰,自己


由于网络上各种陷阱实在是花样繁多,让人防不胜防,因此没有任何一种杀毒软件可以达到完美的防御,包括大名鼎鼎的卡巴,以及国内人气日盛的NOD32,还有俄罗斯军方杀软Dr.web。即使是这些神器级别的杀软,也挡不住菜鸟们一遍又一遍的点击“恭喜您获得中10QB”,“安装雅黑助手,XXXXXX”。因此只有做好自身修炼,才能气定神闲的面对未知的网络。

个人认为,以下10项习惯/素质是一个成熟的“裸奔”者所需要达到的。

1. 深入了解操作系统
必须的素质
你应该了解你系统的很多细节,包括特殊的文件与文件夹应该存在的位置,已经应该具有的属性等等。这样的话当你看见一个出现在windows目录的svchost.exe时,你不会觉得理所应当,当你看见有程序在你的Recycled文件夹里面运行时,你也不会无动于衷。

2. 经常查看系统进程和启动项
谨慎而安全的习惯
经常查看系统进程和启动项可以防止在你渐渐以为系统已经很安全的时候,让小偷悄悄溜进来。当你查看进程时,不妨也看看进程所包括的模块,看看有没有可疑的DLL被挂载在你的Svchost或者是Explorer里面。良好情况下,你应该知道所有的非微软模块的来源,以甄别正常与不正常的模块加载。至于查看模块的工具,请参考系统安全系列博文之一——《“裸奔”者必备的15种工具

3. 使用“文件夹树”代替双击、右键来打开磁盘分区
无视当前所有U盘病毒的习惯,堵住入侵方式之一
现在的使用autorun.inf来实现自身运行的木马病毒都学乖了,在inf配置里面都加上了资源管理器的指向。这也就是说,网络上谬传已久的“右键-资源管理器”彻底变成了nonsense。正确的方法应该是,点击“文件夹”,在左边弹出的文件夹树,单击打开。多一步的操作,但是当你养成习惯时,你会发现一点也不麻烦,而且你换来的是你的爱机的长治久安。

4. 学会看懂Hijackthis的扫描日志
自己动手丰衣足食
当你立志要“裸奔”时,请做好心理准备,有可能出现的问题是如此之多,以至于上论坛问高手也是一样的低效而且浪费时间。那么,还是自己收拾烂摊子吧。我们需要一个完整的系统检测工具,那么请学会看懂Hijackthis的扫描日志,因为这个可能是你能找到的最全面的系统检测工具之一。



5. 经常帮助身边的人收拾病毒木马
千万不要“裸自己的奔,让别人中毒去吧”
你的防御已经做的如此之好了,那么现在想让你中招就会变得很困难。不过另外一方面,你就缺少了获得最新样本的条件,无法与毒俱进了。那么,请多多关注一下身边的同学朋友老师,因为他们还没有上Tech-Note For DKMILAN™,他们还不知道如何玩空手道,仍然处于水深火热当中。千万不要“裸自己的奔,让别人中毒去吧”,多多帮助别人也是你提高自己的机会

6. 相信天上就算掉馅饼也不会掉下Q币
保持一颗平常心,坚信自己是不会中大奖的,中了也是木马
现在送Q币的垃圾消息是如此之多,让人不得不怀疑tx是不是在洗钱…...虽然说物价一直在涨吧,但Q币暂时是绝不会贬值到一送就10个20个的,当你看见时,提醒自己,Q币可是一块钱一个

7. 打开系统显示隐藏文件与系统文件的选项,显示已知文件的扩展名
堵住入侵方式之二
很多人说这个显得很乱,不过我觉得还可以吧,起码XP中隐藏的文件还不是很多,重要的是这个选项开着可以使你在第一时间知道自己中招了。当你发现系统中多出了原来没有的隐藏文件,或者发现这个选项突然自己关闭了,恭喜你,赶紧收拾自己的电脑吧 

使用双重扩展名是木马病毒常用的一种隐藏手段,因为这个选项系统默认是不打开的。那么那些名如c/g/x.jpg.exe的东西就不会显示成他应该有的文件名,而是显示成c/g/x.jpg,再配上一个jpg格式的图标,呵呵,的确可以蒙混过关了。

那么我们如何防御呢?很简单,只需要打开这个选项,这么做了之后那些cgx.jpg.exe都可以去死了

8. 使用非IE浏览器,
堵住入侵方式之三
 绝大部分钓鱼网站是针对IE浏览器的漏洞设计的,虽然说现在发现FF和OP的漏洞同样又多又危险,但是对于钓鱼网站来说,他们都Out了,因为广大普通网民用的仍然是IE。我们姑且可以认为现在使用FF或者OP是比IE更加合理安全的方案

9. 定期上一次微软网站,更新一下系统
保持自己的系统处在一个安全的状态
经常更新系统是必须的,否则因为系统的漏洞而中毒则是非常正常的。很多病毒其实都是通过系统的安全漏洞来进行传播的,比如当年祸害大半个地球的冲击波与震荡波。现在网速快,更新一点都不费时间,何乐而不为呢?
假如不能更新或者怕被WGA掉,请选择通过360来安装更新。

10. 更改系统图标方案
另类的防御方法
这么做的原因是某些病毒采用了伪装图标的方式隐藏自己,比如明明是个可执行文件,却用的是XP文件夹的图标,这一招可以混过很多不小心的人。但是这对你没有作用,因为你的文件夹图标根本就不是默认的黄色文件夹,病毒反而暴露了自己的存在~这个方法也可以用来防止中X.jpg.exe这类的木马病毒。

以上是DKMILAN™总结出来的十条利于系统安全,方便裸奔的习惯,各位看官们请自行甄别良莠,还是那句话,适合自己的才是最好的

如果你喜欢本文,把它分享到 Twitter / 校内 / 鲜果 / Digg
或者把它收藏到 Delicious

“裸奔”者必备的15种工具

| 2008年3月19日星期三

CreditDKMILAN副本





系统安全系列博文之一

网络是天堂,这里有你想要的一切。
同理可证,
网络是地狱,这里有你不想要的一切。


通常情况下,作为一个受人敬仰的裸奔者,在自身技术过硬的情况下,还需要称心应手的工具,才能游刃有余的行走在天堂与地狱的边缘。因为真实情况往往是这样:你不仅要保证自己电脑在裸奔的情况下不受攻击,还要应付朋友亲戚的电脑出现的各种各样的离奇状况,更糟的是,有时还不能不同意别人玩弄你的爱机。

以下就是15件“裸奔”者的极品装备

1. Regedit.exe
注册表编辑器

我把这个大家都知道的东西放在首位正是为了突出这个工具的重要。注册表是系统的核心级的信息数据库,很多工具的功能都是基于注册表来实现的。在这里我们可以做的事情实在是太多了,在此无法一一列举。

2. gpedit.msc
组策略编辑器
 这个工具是仅仅在XP的Professional版本中才有的,HOME版不包括此工具。

组策略把对系统的一些更改以更加容易理解记忆的方式提供给用户。对于“裸奔”者,我们可以在这里进行一些系统级的策略限制,限制某些可执行文件的运行。这也可以说是另外一种实现Hips的另类方法。关于用组策略实现简单的Hips,请参考DKMILAN™即将推出的《空手道:用组策略实现简单的Hips》

3. IceSword
冰刃!大名鼎鼎的冰刃!
在安全界IceSword的名气绝对不亚于卡巴,诺顿等杀毒软件。通过冰刃我们可以实现系统的进程,端口,内存模块,启动项,服务,驱动,文件,注册表,Hook,BHO。冰刃属于驱动级别的监视,基本上全部你想看到都能给你展现出来,病毒木马无处可逃。
IceSword最大的问题就是名气过大,导致现在遭到了诺顿一样的“礼遇”,很多病毒木马都会在发作时尝试破坏IceSword。

4. Syscheck
冰刃完美替身-强大而好用的Syscheck
基本可以认为是和IceSword一个重量级的优秀软件。同时由于名气不如IceSword,基本不存在树大招风的问题。而且在进程的内部模块查看上个人认为比IceSword做的更好。


5. Netstat
最简单的网络状态监控
在你没有其他查看网络端口程序的时候,netstat命令可以帮你解燃眉之急。

6. Autoruns
这是个详细到BT的启动项检测和管理工具
你不知道你电脑有多少东西是随着系统一起启动的?不要看Msconfig了,它可以让你看见的太少了。试试这个工具,估计你都不知道你的电脑会有如此之多的程序,模块,服务,XXXXX和你的XP“同生共死”。

7. Unlocker
轻量级的删除工具。
当你删除不了文件的时候,很可能是因为有其他程序正在使用这个文件,导致这个文件无法被删除。使用Unlocker可以找到挂着这个文件的程序,然后把它们的联系解除,这时候自然就可以随意删除文件了。
如果还有Unlocker删除不了的文件,可能是因为内存中的模块调用关系过于复杂了,或者是因为这个木马的制作者过于敬业了,设置了多个监视关系的进程,这个时候就需要我们的重量级的删除工具XDelBox登场了。

8. XDelBox
十分暴力的删除工具
釜底抽薪,语出北齐魏收《为侯景叛移梁朝文》:“抽薪止沸,剪草除根”
XDelBox的基本原理就是临时建立一个简易系统,在重启时进入这个系统把你看着不爽的文件删除掉。由于了没有了操作系统的关联,基本所有的文件都可以被干掉。

9. SSM(System Safety Moniter)
霸道的HIPS系统监控
这是个很不适合初学者使用的安全工具,一个Hips模式的安全防护的软件。他的强大足以让任何杀毒、防毒、杀马、防火墙软件全部下岗,但是它的霸道的控制方式恐怕会吓到很多初学者,毕竟刚刚开始时,运行任何程序都会弹出封锁框,需要自己手动去解除的保护会让很多人1分钟之后就把这个“垃圾”从自己电脑中撵出去

10. WindowsPE
Windows Preinstallation Environment (Windows预安装环境)

很多人看到这个估计会崩溃,咋连这个都有啊。但是有的时候WindowsPE的确是必不可少的工具,删除文件,扫描磁盘,更改密码,杀毒杀马。毕竟这是一个安全而干净的系统环境。现在很多病毒都流行破坏winlogon,阻止安全模式的进入,当你进入不了安全模式时,试一试这个吧

11. Hijackthis
细致而全面的系统分析员
列出你系统所有可能出现问题的敏感地段,进行扫描,并把扫描的结果呈现出来并输出到日志文件。这个工具可以很好的帮助我们分析并修复系统存在的问题,不过前提是你能看懂Hijackthis的扫描日志

12. SREng
类似Hijackthis和其他autoruns等其他检测软件的综合版本。
SREng即可以做检测,输出日志,也可以更改系统的启动配置等等设置,而且有比较友好的图像界面。

13. 360安全卫士
360现在在中国现在也算是家喻户晓了
不要骂我,但是对于初学者来说360真的是不错的。功能有过于庞杂之嫌,但有很多还是很实用的,而且360对于木马与流氓软件的检测做的的确是数一数二的。关键是当你想偷懒时,试一下360也是不错的选择,如果360解决不了我们再出马也不迟啊

14. Filemon
文件使用状态监测软件
监测当前系统中被使用的文件,我们可以看出有没有不干不净的东西在背地里运行,或者在传输我们的私人文件。当我们删除一个文件时,也可以看到是哪个进程偷偷又重新生成了这个文件,剩下就是顺藤摸瓜,找到源头,咔嚓~

15. Ghost
常在河边走,哪有不湿鞋,天天裸奔者,必有崩溃时
敢于做裸奔者的人,必定是对自己电脑有着较高的支配欲的人,希望电脑按照自己的意愿表现出它应有的性能和外观。他一定花了很多时间来配置自己的机器,使它足够的方便,强大,美观,个性化。那么一旦系统真的挂掉,那么重新把电脑回复到原来的状态可不是一个容易的时间…….所以为了还是未雨绸缪,在把新系统配置好之好,做个镜像,以防万一吧~

以上就是DKMILAN™总结出来的“裸奔”者的十五大防身利器,对于每一个希望自己电脑的资源不被杀毒软件所吞噬的人来说,他们都是必不可少的工具。善用上面的工具,你的爱机基本可以保证在轻装前行的同时百毒不侵~

如果你喜欢本文,把它分享到 Twitter / 校内 / 鲜果 / Digg
或者把它收藏到 Delicious