2、IceSword
评价:深入系统内核心,功能异常强大(强烈推荐使用)
1、进程查看
2、端口查看。它的前四项与netstat -an类似,后两项是打开该端口的进程。在“进程ID”一栏中,出现0值是指该端口已关闭,处于
“TIME_WAIT”状态,由于2000上使用技术XP/2003有所不同,所以前者与后二者上的显示可能些微差别。IceSword破除系统级后门的端口隐藏
,只要进程使用windows系统功能打开了端口,就逃不出查找。
内核模块:即当前系统加载的核心模块比如驱动程序。
启动组:是两个RUN子键的内容,懒得写操作了,请自行更改注册表。
服务:用于查看系统中的被隐藏的或未隐藏的服务,隐藏的服务以红色显示,注意在操作时可能有的服务耗时较长,请稍后手动刷新几次。
3、SPI、BHO:SPI栏列举出系统中的网络服务提供者,因为它有可能被用来做无进程木马,注意“DLL路径”,正常系统只有两个不同DLL(当
然协议比较多)。BHO是IE的插件,全名Browser Help Objects,木马以这种形式存在的话,用户打开网页即会激活木马。
4、SSDT:即系统服务派发表,其中被修改项会红色显示。内核级后门有可能修改这个服务表,以截获你系统的服务函数调用,特别是一些老的
rootkit,像上面提到的ntrootkit通过这种hook实现注册表、文件的隐藏。被修改的值以红色显示,当然有些安全程序也会修改,比如regmon
,所以不要见到红色就慌张
5、消息钩子:枚举系统中所注册的消息钩子(通过SetWindowsHookEx等),若钩子函数在exe模块中则是实际的地址,若在dll模块中则是相对于
dll基址的偏移,具体请自行判断吧(一般地址值小于0x400000的就是全局钩子)。
6、监视进线程创建:顾名思义,进线程的创建纪录保存在以循环缓冲里,要IceSword运行期间才进行纪录,您可以用它发现木马后门创建了什
么进程和线程,尤其是远线程。红色显示的即是进程创建(目标进程TID为0时为进程创建,紧接其后的红色项是它的主线程的创建)和远线程创
建(应该注意),须注意的是,此栏只显示最新的1024项内容。
7、监视进程终止:一般只是监视一个进程结束另一个进程,进程结束自身一般不纪录。