Поймать вредоносное ПО и продемонстрировать его через логи Windows

613
David Torreggiani

Мне нужно специально поймать вирус / вредоносное ПО на виртуальной машине и продемонстрировать заражение с помощью анализа журналов Windows. Я использую как syslog, так и Eventlog Analyzer, но никаких событий не регистрируется. Я специально обнаружил низкоуровневое вредоносное ПО (из инсталляций панелей инструментов и инструментов взлома браузеров). Мне нужно что-то более злое?

Ребята, можете ли вы помочь мне выяснить, что мне нужно делать?

0
Какую версию Windows вы используете и какое антивирусное или другое программное обеспечение вы используете для обнаружения вредоносных программ в системе? moonpoint 9 лет назад 0
Windows 7 pro 32. У меня нет AV, также отключен брандмауэр. David Torreggiani 9 лет назад 0
Если у вас нет антивирусного программного обеспечения, что вы ожидаете создать запись в журнале, которая будет предоставлять доказательства заражения? Есть ли поведение, характерное для какой-либо вредоносной программы, которую вы ожидаете зарегистрировать? moonpoint 9 лет назад 0
Я буду устанавливать AV для создания записей в журнале, спасибо. Ничего конкретного, я пытаюсь продемонстрировать заражение, используя самые низкие настройки безопасности в IE и уязвимую версию Adobe Reader. Знаете ли вы какие-либо известные зараженные сайты? David Torreggiani 9 лет назад 0

1 ответ на вопрос

1
cybernard

Как правило, вирусы / вредоносные программы специально предназначены для того, чтобы ничего не делать, что может видеть пользователь, включая создание файлов журнала и / или событий в средстве просмотра событий.

Вам придется изменить средство просмотра событий, чтобы регистрировать / отслеживать все события реестра, файлов и сети, и тогда у вас возникнет еще большая проблема. Мониторинг, подобный этому, генерирует 100 записей в секунду. Тогда ваша программа должна будет отсеять поток событий от плохих событий.

Если бы это было просто, антивирусные компании давным-давно победили бы плохих парней, и они бы отказались от написания вирусов, но это очень сложно.

У меня есть такие мониторы для диагностики программ с ошибками, но за считанные минуты у вас есть более 100 000 событий, которые вы должны просеять вручную.

Кроме того, существуют руткиты, специально предназначенные для предотвращения даже такого рода мониторинга.

Попробуйте эту программу, но помните, что вы быстро получите 1 000 000 событий. https://technet.microsoft.com/en-us/sysinternals/bb896645.aspx

Похожие вопросы