CTOCIO IT专家网

天极传媒 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
IT专家网搜索

网络安全,安全,网络安全设备,信息安全产品,网络安全新闻,信息安全市场分析,黑客攻防,防黑反黑技巧,黑客,网络安全技术,网络安全方案,病毒播报,最新病毒库,攻防技巧,入侵渗透,新闻,思科,Juniper,天融信,瑞星,金山,江民,卡巴斯基,赛门铁克, 趋势,绿盟科技,联想网御,MCAFEE,安氏,冰峰网络,网络入侵,木马,病毒,病毒分析,木马分析,样本分析,木马样本分析,病毒样本分析,杀毒软件

四大利器 揪出系统中的Rootkit

作者: 独自等待,  出处:IT专家网, 责任编辑: 张帅, 
2007-11-15 00:00
  rootkit的危害让很多用户为之紧张,然而危险并不是不可化解,笔者将介绍几款常用的rootkit检测工具,方便用户及时化解系统中的rootkit威胁……

  【IT专家网独家】对一般用户而言,如何有效地检测rootkit等恶意代码,要比如何去设置系统避免rootkit的侵害要更加实惠,笔者总结如今最流行的rootkit检测工具,为用户介绍最四大检测rootkit利器:

  利器一:Sysinternals

  Sysinternals提供了许多小巧的Windows实用程序,这对于对付底层的攻击效果显著,其所提供的的部分软件是免费的,包括一些开源软件及私有软件。被最广泛使用的有:

  ProcessExplorer:它可以监视由任一个程序打开的文件和目录。

  PsTools:可以管理本地和远程的过程。

  Autoruns:可以发现在系统启动期间有哪些程序被运行。

  RootkitRevealer:可以检测注册表和文件系统的API变化情况,这些变化指明了某个用户模式或内核模式rootkit的存在。

  TCPView:可以查看由每一个过程使用的TCP和UDP通信点。

  利器二:Tripwire

  这是一款重量级的文件和目录集成检测工具。Tripwire可以帮助系统管理员和用户监视指定文件的任何改变。与系统文件结合使用,Tripwire可以通知系统管理员文件变动情况,从而便于及时采取应对措施。用户可以从Tripwire.Org的站点下载免费的(适用于Linux)开源版本。UNIX用户可以考虑使用AIDE,AIDE被认为是替代Tripwire的免费版本。当然还可以考虑Radmind、RKHunter以及chkrootkit。Windows用户可以考虑使用如RootkitRevealer等系统。

  利器三:RKHunter

      RKHunter是为UNIX设计的Rootkit检测程序,可检查用户系统上多种恶意软件行为,如rootkit、后门程序以及利用本地漏洞的程序。它可以运行多种测试,包括MD5、HASH比较、rootkit默认文件名、二进制文件许可,以及在LKM和KLD模块中的可疑字符串。

  利器四:chkrootkit

  Chkrootkit可以在本地检查一个rootkit的迹象。Chkrootkit是一个灵活的便携式工具,它可以检查基于UNIX系统的rootkit入侵的行为。其特性包括:检测二进制的改变、检测对文件utmp/wtmp/lastlog的修改、检测恶意的内核模块等。

      当然还有很多优秀的rootkit检测工具,用户可以根据自己的需求去选择它,但笔者以为只有通过养成良好的使用习惯,才是最好的安全预防手段。

 

      IT专家网原创文章,未经许可,严禁转载!

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。
  • 周排行榜
  • 月排行榜

邮件订阅


天极服务 | 关于我们 | 网站律师 | 加入我们 | 联系我们 | 广告业务 | 友情链接 | 我要挑错
All Rights Reserved, Copyright 2004-2008, Ctocio.com.cn
渝ICP证B2-20030003号 如有意见请与我们联系 powered by 天极内容管理平台CMS4i