« 1 23» Pages: ( 1/3 total )
本页主题: 骚扰病毒系列教程之System Safety Monitor(SSM) 打印 | 加为IE收藏 | 复制链接 | 收藏主题 | 上一主题 | 下一主题

happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 骚扰病毒系列教程之System Safety Monitor(SSM)

管理提醒:
本帖被 happyboys_xp 执行取消置顶操作(2008-09-08)
软件简介: AHcm8 lN  
SSM是一款对系统进行全方位监测的防火墙工具,它不同于传统意义上的防火墙,系针对操作系统内部的存取管理,因此与任何网络/病毒防火墙都是不相冲突的。该软件到目前为止,仍是免费的。 3/$ mn  
【功能特性】: 4s1lnU  
jw|})  
  ·可控制机器上哪些程序是允许执行的,当待运行程序被修改时,会报警提示; *9Qr&U_  
{P-d0}CH|  
  ·可控制“DLL注入”以及键盘记录机对特定系统函数的调用; , &<IEd  
xS|-_q"Mx  
  ·可控制驱动程序的安装(包括非传统方式的驱动型漏洞-Rootkits); RgbzYnl  
PO?-AX WE  
  ·可控制诸如存取"\Device\PhysicalMemory"对象这类底层活动; re`?PV  
{.^Q[m  
  ·可阻止未经认可的代码注入,从而使任何程序都无法插入到合法的程序中以进行有害的活动; c=>>Q^`  
Vs@7lrNLx  
  ·可控制哪些程序允许启动其它程序、哪些程序不允许被其它程序启动,如:您可以控制您的浏览器不被除Explorer.EXE以外的任何非可信程序启动; 2^u<[<T  
{(([9|@  
  ·可在双模式中任选其一,用户模式或管理员模式:管理员模式可设定首选项并加以密码保护防止被更改,而用户模式不能更改任何设定; 5\Zj8  
;wSOt~O`  
  ·可监控安装新程序时注册表重要分支键的更改,受保护的注册表分支键被尝试更改时将阻止或报警; 9q\4 d>  
Xc3l{gm  
  ·可管理自启动项目、当前进程等,另外提供了服务保护模块,用以监视已安装的系统服务,当新的服务被添加时,会报警提示; }^vL f  
"A2G3yV  
  ·可(实时)监视"启动菜单"、"启动INI文件分支",以及IE设定等(包括BHO-所谓的浏览器辅助对象,一般都是广告程序、间谍程序等垃圾); /Q6Nc&A)  
JxwZp3vt  
  ·可通过标题黑名单过滤器阻止打开指定的窗口或者网页; @cF .$"T/l  
-I >@Vjra  
  ·支持外挂任一调试器、反病毒软件等,且该软件的扩展功能均采用外挂插件形式实现,因此极易得到丰富的扩充;  u#Pdv9  
rp\K-s4"  
  ·本身作为服务加载,通过配置、修改可以实现隐秘的进程反杀能力。 TazR^TA5  
yg@w'_7  
  SSM的上述强大功能为木马防范乃至整个系统的全面监控提供了绝佳的解决方案,但其使用上应该算是,总体来说是一款偏向高端的安全软件。木马、键盘记录机等均被其成功截获,其底层防御能力相当令人满意!
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-15 22:59 | [楼 主]
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
图片:
SSM安装: oxR]8Gt3  
运行环境: Win9x/ME,WinNT,Win2000,WinXP >TRhclt`  
软件官方主页: fz#AS`5H[  
http://www.syssafety.com/ +#l:@  
软件下载地址: 53&`?e0  
http://syssafety.com/download/ssm-2.0.0.564.exe?pid=100 '<AuB  
病毒分析需要在虚拟机下进行,虚拟机的安装配置请参考由FOGSNOW撰写的 [q03}KB-  
玩病毒于骨掌之间教学之一 虚拟机安装使用实现技术详解。 $F!Y. .g  
本教程虚拟系统软件选择Vmware,虚拟系统为WINDOWS2000,分析工具选择SSM。 wpOGS^v~  
System Safety Monitor的界面(以下简称SSM) mE#| LjCnH  
SSM目前支持9种语言,包括“简体中文”与”繁体中文“用户可自由选择适合的语言。
[ 此贴被happyboys_xp在2006-03-16 10:29重新编辑 ]
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-15 23:12 | 1 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
具体病毒分析步骤简介: _h +;IBI,&  
1,首先,为了分析病毒,我们首先要开启虚拟机环境,并启动我们的跟踪监控组件,System Safety Monitor,选择“启用程序规则”,在模块选项中选择:“启用所有模块”。 VAiryUV;Mx  
如图:
[ 此贴被happyboys_xp在2006-03-16 10:53重新编辑 ]
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 10:32 | 2 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
2:目前前期工作已经完成,可以过行病毒样本分析的工作了,我们以AVF论坛病毒样本Run552.exe(Trojan.Win32.VB.sj)为例,样本位置http://avfbbs.80port.net/read.php?tid=330&fpage=7 okW@&=-=  
首先运行病毒文件Run552.exe(此病毒为隐藏文件,需要将设置为系统显示隐藏文件) VzPi\V  
并且允许病毒运行,如图
[ 此贴被happyboys_xp在2006-03-16 11:16重新编辑 ]
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 10:57 | 3 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
3,此时,病毒已经在虚拟系统中运行,System Safety Monitor并且已经对病毒的行为进行了监控,病毒开始写入病毒程序 S}Z8Fm'>  
如图:
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 11:21 | 4 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
System Safety Monitor截获病毒对注册表的改变 A4aEx6@  
如图
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 11:26 | 5 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

图片:
记录病毒文件对系统的改变,病毒文件的创建,对注册表的改变,对IE主页的改变,收集相关信息。 *I{E+DLL  
做成分析报告。 Yft(sc_vO  
查看日志文件如图:
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 11:41 | 6 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

病毒分析报告: +F#x#E  
我们通过System Safety Monitor对病毒程序的监控,收集到了病毒的相关运行信息,由于此软件的局限性,有些工作必须进行人为的判断与软件的监控相结和。 )g)A']~(  
;N</[@6C:  
病毒名:Trojan.Win32.VB.sj(各安全公司对病毒命名不同) +T4e([#tA  
病毒类别:木马 /4r5@j  
,m<@eYF16  
发作过程: *ZC|@/  
病毒文件Run552.exe被运行后,病毒运行IE浏览器并且自动连接恶意网站,并且建立病毒文件 <6#KpkFu[  
Run552.exe自动运行 |p&Xg{K4Cj  
调用C:\Program Files\Internet Explorer\iexplore.exe运行恶意网站 F DPlo%Q  
uk@y~JM  
建立文件:  +,i/weC  
C:\WINNT\system32\NTDHCP.EXE Q?@|G $;  
C:\WINNT\system32\N0TEPAD.EXE ][t|k:I  
C:\WINNT\system\N0TEPAD.EXE k>-\{ kp  
C:\WINNT\N0TEPAD.EXE r|b|yZ.F   
C:\WINNT\system\Run552.exe sCF:(V?"  
0N,`?\  
注册表改变: N_G1n7  
Software\Microsoft\Windows\CurrentVersion\Run\run552.exe ,=bGO0WY  
Software\Microsoft\Windows\CurrentVersion\Run\NTdhcp XF|%JJek  
),OF0  
IE浏览器主页改变: MV|ap*<p  
http://51115.com/index.html
我的QQ空间
http://user.qzone.qq.com/26990630
反病毒爱好者病毒救援群:14580780
顶端 Posted: 2006-03-16 11:57 | 7 楼
happyboys_xp
妇科主任
优秀斑竹奖 终身成就奖
级别: 管理员


精华: 19
发帖: 6877
威望: 6209 点
星星铁: 1728 块
贡献值: 323 点
在线时间:1354(小时)
注册时间:2006-01-21
最后登录:2008-11-22

 

以上是SSM软件的简单介绍与简单使用方法,以及对病毒的简单分析。此款软件功能与TINY相比还有一些差距(个人感觉)但是优点是支持简体中文。 41Vv)2#o)  
具体的操作还需要各位自己研究。 SEz!)n=p  
以上文章仅供参考,希望对各位有所帮助。 to MD?=  
作者:季风
本帖最近评分记录:
  • AVF钱币:10 (By admin) | 理由: 支持原创
  • 我的QQ空间
    http://user.qzone.qq.com/26990630
    反病毒爱好者病毒救援群:14580780
    顶端 Posted: 2006-03-16 12:04 | 8 楼
    绅博周幸
    级别: DOS 7.X


    精华: 0
    发帖: 217
    威望: 45 点
    星星铁: 404 块
    贡献值: 0 点
    在线时间:13(小时)
    注册时间:2006-06-11
    最后登录:2007-12-10

     

    楼主强人啊
    顶端 Posted: 2006-06-12 11:52 | 9 楼
    逐月鹰
    级别: DOS 3.X


    精华: 0
    发帖: 53
    威望: 30 点
    星星铁: 354 块
    贡献值: 0 点
    在线时间:12(小时)
    注册时间:2006-02-15
    最后登录:2008-07-30

     

    这个东西第一次装千万别忘了先调后时间。。不然会后悔的~~~
    顶端 Posted: 2006-06-13 10:58 | 10 楼
    绅博周幸
    级别: DOS 7.X


    精华: 0
    发帖: 217
    威望: 45 点
    星星铁: 404 块
    贡献值: 0 点
    在线时间:13(小时)
    注册时间:2006-06-11
    最后登录:2007-12-10

     

    逐月,你怎么也在啊
    顶端 Posted: 2006-06-14 12:04 | 11 楼
    mofunzone
    级别: AVF初窥者


    精华: 0
    发帖: 6
    威望: 21 点
    星星铁: 377 块
    贡献值: 0 点
    在线时间:0(小时)
    注册时间:2006-07-09
    最后登录:2007-04-13

     

    个人更喜欢gss,ssm的界面没gss酷,呵呵
    顶端 Posted: 2006-07-09 15:06 | 12 楼
    systsyst
    级别: DOS 7.X


    精华: 0
    发帖: 218
    威望: 41 点
    星星铁: 491 块
    贡献值: 0 点
    在线时间:8(小时)
    注册时间:2006-07-21
    最后登录:2006-12-17

     

    呵呵,同楼上
    顶端 Posted: 2006-07-23 15:00 | 13 楼
    czh617
    级别: DOS 3.X


    精华: 0
    发帖: 114
    威望: 30 点
    星星铁: 516 块
    贡献值: 0 点
    在线时间:3(小时)
    注册时间:2006-07-12
    最后登录:2007-01-26

     

    GSS我还是最喜欢的  e*m*5Ae  
    国外调查中,GSS是最令人满意
    顶端 Posted: 2006-07-25 14:56 | 14 楼
    « 1 23» Pages: ( 1/3 total )
    帖子浏览记录 版块浏览记录
    Anti-Virus Fans » 反病毒教学区

    Time now is:11-22 03:49, Gzip enabled
    Powered by PHPWind v6.3.2 Certificate Code © 2003-08 PHPWind.com Corporation