
在更新版本的Windows中,审计功能所能记录的信息将加倍精确化,并且微软大年夜Windows Server 2008 R2以及Windows 7中将这个功能整合到了Group Policy(组策略)中。
除此之外,基于主机的IPS或反病毒产品日记同样可以注铰一?文件是否履行过,或者曾经测验测验履行过。下图给出的是McAfee Access Protection日记中记录下的一次拜访事宜样本:
当一个文件经由过程Windows Explorer(资本治理器)运行,法度榜样Shell会在MUICache中创建一小我口。Windows应用MUICache来存储应用法度榜样名以及其他相干信息,获取来的信息重要存储鄙人面的注册表键中:


在Windows Vista+平台中,筹划义务的履行信息还会记录在”Microsoft-Windows-TaskScheduler/Operational”日志中:
没错,Windows注册表可是一个巨大年夜的“宝藏”,注册表可以算是Windows体系可以或许正常运行的基石了。固然注册表异常“宏大年夜”,然则我们接下来给出的表单却并没有那么复杂。因为如不雅要肯定一个文件是否履行过,我们只须要检成就个重要的注册表键即可:

最后,如不雅一个法度榜样崩溃了,那么Dr.Watson日记可以记录下恶意义务的运行信息:

文件功能
另一种断定文件是否运行过的办法就是寻找可疑的输出文件。当你在分析一个恶意文件时,它是否会创建任何的数据呢?比如说,如不雅你发明的┞封个恶意文件是一个键盘记录器,然后你又在体系中发清楚明了键盘记录文件,则解释进击者已经履行过这个keylogger了。如不雅恶意软件可以或许与特定的域名进行链接,那么浏览器的汗青记录中肯定也会记录下相干域名。下表中显示的是我们在浏览器汗青记载中捕获到的样本,这个后门样本应用了两种通信机制:

想要断定恶意文件是否履行过,我们可以分析文件的功能并在磁盘中寻找响应功能的运行结不雅/证据。分析恶意软件的功能不仅可以赞助我们懂得进击者的念头和最注目标,并且还有可能帮我们找出其他相干的恶意文件。

注:如不雅你在本身的体系中发清楚明了恶意的可履行文件,别忘了先将当前体系内存中的数据导出,你可以应用 MandiantRedline办事 捕获并分析内存数据。
【编辑推荐】
- 微软6月补丁日宣布更多面向Windows XP的补丁
- 最新GhostHook进击可以绕过Windows PatchGuard防护
- 微软7月周二补丁日:宣布Windows NTLM补丁
- Windows安然协定现 LDAP & RDP 中继马脚
- 详解Windows注册表分析取证
- HKCUSoftwareMicrosoftWindowsCurrentVersionExplorerUserAssist
推荐阅读
【51CTO晃荡】8.26 带你与清华大年夜学、搜狗、京东大年夜咖们一路商量基于算法的IT运维实践 比来Mozilla宣布了一个新版本的Firefox浏览器,并支撑WebVR。WebVR的概念于2014年由一群在Mo>>>详细阅读
地址:http://www.17bianji.com/lsqh/36866.html
1/2 1

网友点评
精彩导读
科技快报
品牌展示