【问题标题】:Detect And Remove Rootkit [closed]检测并删除 Rootkit [关闭]
【发布时间】:2008-09-20 03:51:09
【问题描述】:

什么是最好的(希望是免费或便宜的)检测方法,然后在必要时删除您机器上发现的 rootkit?

【问题讨论】:

  • 如果注释“belongs-on-serverfault”表示它与编程无关,我想这是相对的,因为我在下面描述了一种编写程序来检测 rootkit 的方法。

标签: rootkit


【解决方案1】:

SysInternals 几年前停止更新 RootKit Revealer。

检测 Rootkit 的唯一可靠方法是从已知文件及其参数的受信任列表中对已安装文件和文件系统元数据进行离线比较。显然,您需要信任运行比较的机器。

在大多数情况下,对大多数人来说,使用引导 cdrom 运行病毒扫描程序就可以解决问题。

否则,您可以从全新安装开始,从 cdrom 启动,连接外部驱动器,运行 perl 脚本以查找和收集参数(大小、md5、sha1),然后存储参数。

要检查,请运行 perl 脚本来查找和收集参数,然后将它们与存储的参数进行比较。

此外,您还需要一个 perl 脚本来在系统更新后更新您存储的参数。

--编辑-- 更新它以反映可用的技术。如果您获得任何可引导救援光盘(例如 trinity 或救援光盘)的副本以及程序“chntpasswd”的最新副本,您将能够离线浏览和编辑 Windows 注册表。

再加上来自 castlecops.com 的启动列表副本,您应该能够追踪最常见 rootkit 的最常见运行点。并始终跟踪您的驱动程序文件以及好的版本。

使用这种级别的控制,您最大的问题将是在您删除 rootkit 和木马后,您的注册表会变得一团糟。通常。

-- 编辑-- 还有windows工具。但我描述了我熟悉的工具,这些工具是免费的,并且有更好的文档记录。

【讨论】:

  • 可以肯定地说,如果内核已被入侵,您将无法信任任何东西。 Rootkit Revealer 试图通过查找 Windows 所说的文件和注册表项之间的差异来推断存在 Rootkit,而不是手动解析内部 Windows 数据结构所说的存在。但这并非万无一失。误报误报。摆脱一个的唯一合理方法是重新安装。
  • 问题不是这样,博伊德。该问题询问如何检测和删除 rootkit。我描述了这样做的一些必要先决条件。您的评论与主题无关,甚至与我的回复无关。
【解决方案2】:

Rootkit revealer 来自 SysInternals

【讨论】:

  • 谢谢。打算试一试。只需阅读有关这些 root 工具包的内容,以及,伙计,它的可怕内容。
  • 没问题。如果您在我强烈推荐之前还没有看过 SysInternals 工具。 Autoruns 和 ProcessExplorer(也由 SysInternals 提供)也可能对您有用。
  • 我现在正在阅读它们。好东西!
【解决方案3】:

请记住,您可以永远不要相信受感染的机器。您可能认为您找到了 rootkit 的所有迹象,但攻击者可能在其他地方创建了后门。您使用的工具无法检测到的非标准后门。通常,您应该从头开始重新安装受感染的计算机。

【讨论】:

  • 我也是这么想的。如果他们进去并放置了那个rootkit,那么他们还做了什么。幸运的是,这里没有找到,但我们确定吗?
猜你喜欢
  • 2012-12-06
  • 1970-01-01
  • 2011-02-19
  • 1970-01-01
  • 2022-01-07
  • 1970-01-01
  • 2018-02-08
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多