【51CTO晃荡】8.26 带你与清华大年夜学、搜狗、京东大年夜咖们一路商量基于算法的IT运维实践
很不幸,你在本身的电脑里发清楚明了一个恶意的可履行法度榜样!那么问题来了:这个文件到底有没有履行过?

在这篇文┞仿中,我们会将留意力放在Windows操作体系的静态取证分析之上,并跟大年夜家评论辩论一些可以或许赞助你答复膳绫擎那个问题的办法以及证据源,个中涉及到的四大年夜重要的证据源包含Windows Prefetch、注册表、日记文件以及文件信息。
Windows Prefetch
Windows Prefetch(Windows 预攫取)是一个查找文件履行证据的好处所。根据微软的设计筹划,Windows Prefetch的功能就是许可那些经常须要应用到的法度榜样打开得加倍快。默认设置下,它会在预攫取文件(存储路径为”C:\WindowsPrefetch”)中存储比来履行的128个文件的信息。一个预攫取文件的定名规矩为”可履行文件名+文件路径的哈希+后缀名.pf”,预攫取文件中会保存文件的第一次和最后一次运行日期、文件路径和履行次数等信息。所以说,如不雅你的恶意软件文件名或路径哈希涌如今了一个预攫取文件(例如” DABEARS.EXE-12F3B52A.pf”)之中,那就解释这个恶意文件曾在你的电脑中履行过了。
注:Windows Server默认禁用了预攫取功能。
注册表
1. ShimCache
微软应用了ShimCache或“AppCompatCache”来辨认应用法度榜样的兼容性问题。缓存数据可以或许追踪文件路径、大年夜小、最后修改时光和最后一次运行的时光。如不雅一个文件以Windows过程的情势履行过,那么它的信息将会被记录到ShimCache中,然则ShimCache中记录的文件信息并不克不及100%证实一个文件履行过,因为它只能证实Windows曾与该文件交互过。下面这个注册表键中包含了ShimCache数据:
- HKLMSYSTEMCurrentControlSetControlSessionManagerAppCompatibilityAppCompatCache(for XP)
- HKLMSYSTEMCurrentControlSetControlSessionManagerAppCompatCacheAppCompatCache(for Non-XP)
2. MUICache
Windows Scheduled Task Log(筹划义务日记)可以赞助我们断定进击者是否应用了Windows的筹划义务功能来运行恶意软件。筹划义务的信息会被记录在一个名叫”SchedLgU.txt”的日记文件中:
- HKCUSoftwareMicrosoftWindowsShellNoRoamMUICache(for XP, 2000, 2003)
- HKCUSoftwareClassesLocal SettingsSoftwareMicrosoftWindowsShellMuiCache(for Vista, 7, 2008)
3. UserAssist
UserAssist可以追踪可履行法度榜样以及资本治理器中打开的链接,UserAssist键可以或许追踪文件的最后一次履行时光以及履行次数,并将信息存储鄙人面这个注册表键中:
UserAssist键的值对应了可履行法度榜样的名称以及文件路径,并应用了ROT13加密。是以,如不雅你想直接经由过程搜刮关键字来查找文件履行的证据的话,在不解码的情况下是无法做到的。今朝也有很多对象可以解密这个注册表键,例如RegRipper userassist.pl插件。
日记文件
为了肯定一个文件是否履行过,我们还可以根据日记文件的分析结不雅来断定。起首我们来看一看Windows System Event Log(体系事宜日记),因为这个日记文件记录了办事的启动信息。下图显示的事宜(Event ID=”7035″)信息注解,一个治理员(SID=”-500″)运行了PSEXECSVC长途履行办事:
当一个办事启动时,它平日会履行ImagePath中定义的文件或一个已加载的办事DLL。比如说,”Netman”办事在履行时应用了一个合法文件”netman.dll”。然则,如不雅注册表中的ServiceDll(例如”tabcteng.dll”)包含一条指向后门的路径,那么”Netman”办事将会履行”tabcteng.dll”。所以,你可以经由过程分析ImagePath和ServiceDll的有效性来断定是否有恶意办事启动过。
如不雅Windows Event Log(事宜日记)的审计设置开启了Audit Process Tracking(审计过程追踪)功能,那么Windows Security Event Log(安然事宜日记)中将会记录大年夜量关于过程的信息,而这些信息绝对可以或许证实一个文件是否履行过。下面这两张图片显示了恶意文件、相干过程ID、父过程ID和用户名,这些信息可以赞助我们进行进一步分析:
XP EventID 592 – 过程创建:

Windows Vista+记录下了类似的过程创建事宜,EventID为4688:
推荐阅读
【51CTO晃荡】8.26 带你与清华大年夜学、搜狗、京东大年夜咖们一路商量基于算法的IT运维实践 比来Mozilla宣布了一个新版本的Firefox浏览器,并支撑WebVR。WebVR的概念于2014年由一群在Mo>>>详细阅读
地址:http://www.17bianji.com/lsqh/36866.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示