在线亚洲黄色-在线亚洲观看-在线亚洲电影-在线亚洲成人-岛国大片在线观看免费版-岛国大片在线播放高清

加載注冊表工具

導讀1.基本介紹;Process Monitor是微軟推薦的一款系統監視工具,能夠實時顯示文件系統、注冊表(讀寫)、網絡連接與進程活動的高級工具。它整合了舊的Sysinternals工具、Filemon與Regmon,其中Filemon專門用來監視系統中的任何文件操作過程,Regmon用來監視注冊表的讀寫操作過程。Filemon:文件監視器。Regmon:注冊表監視器。同時,Process Monitor增加了進程ID、用戶、進程可靠度等監視項,可以記錄到文件中。它的強大功能足以使Process Monitor成為您系統中的核心組件以及病毒探測工具。

加載注冊表工具(加載注冊表工具在哪)一.Process Monitor

1.基本介紹

Process Monitor是微軟推薦的一款系統監視工具,能夠實時顯示文件系統、注冊表(讀寫)、網絡連接與進程活動的高級工具。它整合了舊的Sysinternals工具、Filemon與Regmon,其中Filemon專門用來監視系統中的任何文件操作過程,Regmon用來監視注冊表的讀寫操作過程。

Filemon:文件監視器

Regmon:注冊表監視器

同時,Process Monitor增加了進程ID、用戶、進程可靠度等監視項,可以記錄到文件中。它的強大功能足以使Process Monitor成為您系統中的核心組件以及病毒探測工具。

Process?Monitor可以幫助使用者對系統中的任何文件、注冊表操作進行監視和記錄,通過注冊表和文件讀寫的變化,有效幫助診斷系統故障或發現惡意軟件、病毒及木馬。

Github下載地址:https://github.com/eastmountyxz/Security-Software-Based

2.使用場景

運行Process Monitor建議使用管理員模式,當你啟動Process Monitor后,它就開始監聽三類操作,包括:文件系統、注冊表、進程。

文件系統

Process Monitor顯示所有的Windows文件系統活動,包括本地磁盤和遠程文件系統。它會自動探測到新的文件系統設備并監聽它們。所有的系統路徑都會被顯示為相對于在用戶會話中的一個文件系統操作的執行。想在列表中清除文件系統的操作,在Process Monitor工具欄上反選“文件系統”按鈕,再按下可以增加對文件系統的監聽。

注冊表

Process Monitor記錄所有的注冊表操作并顯示使用常見的注冊表根鍵縮寫來顯示注冊表路徑(如HEKY_LOCAL_MACHINE 縮寫為HKLM)。想在列表中清除注冊表的操作,在Process Monitor工具欄上反選“注冊表”按鈕,再次按下可以增加對注冊表的監聽。

進程

在Process Monitor的進程/線程監聽子系統中,它將跟蹤所有進程/線程的創建和退出操作,包括DLL和設備驅動程序的加載操作。想在列表中清除進程的操作,在Process Monitor工具欄上反選“進程”按鈕,再次按下可以增加對進程的監聽。

網絡

Process Monitor使用“Windows事件跟蹤(ETW)”來跟蹤并記錄TCP和UDP活動。每個網絡操作包括源地址和目標地址,還有發送和接受到的一些數量的數據,但不包括真實的數據。想在列表中清除網絡的操作,在Process Monitor工具欄上反選“網絡”按鈕,再次按下可以增加對網絡的監聽。

性能分析

這個事件類可以在“選項”菜單中啟用。當處于“啟用”狀態,Process Monitor掃描系統中所有活動的線程并為每個線程生成一個性能分析事件,記錄了內核模式和用戶模式的CPU時間消耗,還有許多在上個性能分析事件后已被線程執行的環境開關。

3.新聞事件

關于Procmon軟件的傳聞:曾經360隱私保護器曝出騰訊“窺私門”事件。當年的QQ聊天工具在暗中電腦密集掃描電腦硬盤、窺視用戶的隱私文件,另兩款聊天工具MSN和阿里旺旺則沒有類似行為。隨即有網友曝料稱,早有人通過微軟Procmon(進程監視工具)發現QQ窺私的秘密。

據悉,微軟這款Windows系統進程監視工具Procmon,通過對系統中的任何文件和注冊表操作進行監視和記錄,也能幫助用戶判斷軟件是否存在“越軌”行為。與360隱私保護器相比,Procmon采用了類似的原理,但是監測對象更廣泛,適合具備一定電腦知識的用戶使用。

Procmon監測記錄表明,當時的QQ會自動訪問許多與聊天無關的程序和文檔,例如“我的文檔”等敏感位置,上網記錄等。隨后,QQ還會產生大量網絡通訊,很可能是將數據上傳到騰訊服務器。短短10分鐘內,它訪問的無關文件和網絡通訊數量多達近萬項!正常的聊天工具行為是只訪問自身文件和必要的系統文件。

二.Procmon分析可執行文件

1.常見用法

下載Procmon.exe軟件后,直接雙擊啟動,Procmon會自動掃描分析系統當前程序的運行情況。其中,下圖框出來的4個常用按鈕作用分別為:捕獲開關、清屏、設置過濾條件、查找。最后5個并排的按鈕,是用來設置捕獲哪些類型的事件,分別表示注冊表的讀寫、文件的讀寫、網絡的連接、進程和線程的調用和配置事件。一般選擇前面2個,分別為注冊表和文件操作。

電腦

輸出結果中包括序號、時間點、進程名稱、PID、操作、路徑、結果、描述等,監控項通常包括:

文件系統

注冊表

進程:跟蹤所有進程和線程的創建和退出操作

剖析事件:掃描系統中所有活動線程,為每個線程創建一個剖析事件,記錄它耗費的核心和用戶CPU時間,以及該線程自上次剖析事件以來執行了多少次上下文轉換

為了更好地定制選擇,可以在過濾器中進行設置(見上圖),也可以在Options菜單中選擇Select Columns選項,然后通過彈出的列選擇對話框來定制列的顯示。常用列的選擇包括:

Application Details

– Process Name:產生事件的那個進程的名字

– Image Path:進程鏡像的完整路徑

– Command Line:命令行,用于啟動進程

– Company Name:進程鏡像文件中的企業名稱。這個文本是由應用程序的開發者來定義的

– Description:進程鏡像文件中的產品描述信息。這個文本是由應用程序的開發者定義的

– Version:進程鏡像文件中的產品版本號。這個文本是由應用程序的開發者定義的

Event Details

– Sequence Number:操作在全體事件中的相對電腦位置,也包括當前的過濾

– Event Class:事件的類別(文件,注冊表,進程)

– Operation:特殊事件操作,比如Read、RegQueryValue等

– Date & Time:操作的日期和時間

– Time of Day:只是操作的時間

– Path:一個事件引用資源的路徑

– Detail:事件的附加信息

– Result:一個完成了的操作的狀態碼

– Relative Time:一個操作相對于Process Monitor的啟動后的時間,或者相對于Process Monitor的信息清除后的時間

– Duration:一個已經完成了的操作所持續的時間

Process Management

– User Name:正在執行操作的進程的用戶賬戶名

– Session ID:正在執行操作的進程的Windows會話ID

– Authentication ID:正在執行操作的進程的登錄會話ID

– Process ID:執行了操作的進程的進程ID

– Thread ID:執行了操作的線程的線程ID

– Integrity Level:正在運行的進程執行操作時的可信級別(僅支持Vista以上系統)

– Virtualized:執行了操作的進程的虛擬化狀態

2.實例分析

下面我們采用分析開機自啟動的某個“hi.exe”程序。注意,作者之前第36篇文章CVE漏洞復現文章中,將“hi.exe”惡意加載至自啟動目錄,這里分析它。

C:\Users\xxxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

電腦

第一步,設置過濾器。打開軟件Process Moniter,并點擊filter->filter。

在彈出的對話框中Architecture下拉框,選擇Process Name填寫要分析的應用程序名字,點擊Add添加,最后點擊右下角的Apply。

第二步,執行被分析的應用。雙擊應用程序會彈出“計算器”。

可以看到Process Mointor監控到應用的行為。

電腦

第三步,查看可執行文件的位置。點擊查找按鈕,然后輸入“CreateFile”。

找到該選項之后,我們右鍵點擊“Jump To”。

我們可以去到該文件所在的文件夾下,即:

Win 7/10:C:\Users\xxxx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

Win XP:C:\Documents and Settings\Administrator\「開始」菜單\程序\啟動

第四步,查看注冊表選項。查尋文件“RegSetValue”。

右鍵選擇jump to跳轉到注冊表。

可以看到注冊表的內容,如果自啟動還能看到相關鍵對的設置。

Windows自動重啟運行的程序可以注冊在下列任一注冊表的位置。

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce

三.Promon分析壓縮包

接著我們分析該壓縮包。

第一步,過濾器設置。打開軟件Process Moniter,并點擊filter->filter。在彈出的對話框中Architecture下拉框,選擇Process Name填寫要分析的應用程序名字,點擊Add添加、Apply應用。注意,也可以增加其他過濾規則。

第二步,打開壓縮包及某個文件。未打開壓縮包前運行結果如下圖所示:

打開該壓縮包中的“2020-02-22-china.csv”文件,這是作者Python大數據分析武漢疫情的開源代碼,也推薦感興趣的讀者閱讀。

Procmon顯示了與WinRAR相關的操作,如下圖所示。我們可以查看運行的進程、注冊表等信息。

第三步,查詢“china.csv”相關的文件。

可以看到臨時文件,其路徑為:

C:\Users\xxxx\AppData\Local\Temp\Rar$DIa14092.24700

第四步,右鍵點擊“Jump To”跳轉查看文件。

跟蹤這個目錄,在C盤對應目錄下找到了這個文件,打開之后和本來打開的文件內容相同。

AppData\Local\Temp它是電腦Windows系統臨時存儲的文件夾,會把瀏覽者瀏覽過的網站或者其它記錄保存在這里。如果下次打開相應的地址,電腦會更快提取文件,甚至在沒有網絡時也能查看到。這是不安全的,你保密的文件文件也可能存在該位置,建議及時刪除。

第五步,WinRAR壓縮包內文件直接打開后,有兩種關閉方式:先關閉打開的文件,再關閉打開的壓縮包。另外一種方式是先關閉打開的壓縮包,再關閉打開的文件。建議大家利用Process Moniter分析上述兩種方式的不同點。

打開壓縮包時加載的文件個數如下圖所示。

先關閉word文件,再關閉winrar。注意,關閉word文件后,Process Monitor監測到了事件;再關閉winrar,Process Monitor也監測到了事件。

這僅是一篇基礎性用法文章,更多實例作者希望深入學習后分享出來。比如監控某個目錄下文件的創建、修改、刪除、訪問操作,從而保存日志為文件,以便日后分析。

WriteFile:寫操作,依照文件大小可能產生多條

ReadFile:讀操作,一次讀會產生很多條

SetAllocationInformationFile:改寫文件時觸發

SetEndOfFileInformationFile:改寫文件時觸發

SetRenameInformationFile:重命名時觸發

SetDispositionInformationFile:刪除文件時觸發

四.總結

寫到這里,這篇文章就介紹完畢,主要包括三部分內容:

Procmon軟件介紹

Procmon分析可執行文件

Procmon分析壓縮包文件加載項,包括進程和注冊表

接下來,作者將采用該工具在虛擬機中分析惡意樣本,涉及知識點包括:

文件活動行為分析:Procmon監控木馬客戶端的文件行為

注冊表活動行為分析:Procmon監控木馬客戶端的注冊表設置值行為

網絡活動行為分析:Wireshark監控網絡行為、TCP三次握手連接、被控端與控制端之間的通信過程

電腦 電腦

為你推薦
資訊專欄
熱門視頻
相關推薦
惠普選u盤啟動失敗 教你用u盤制作雙系統啟動盤 戴爾win81改win7 win10鎖屏壁紙換不 改變電腦系統字體 新買u盤不能存東西怎么回事 win7文件夾找不到該項目 u盤重裝系統進入 格式化u盤快速格式化區別 win10上網閃屏 u盤系統盤識別不系統文件 文件u盤損壞怎么修復工具 電腦u盤識別不u盤啟動 win10怎樣才能玩老游戲 win10卸載輸入法 電腦分區怎么分合理 無電腦u盤pe系統 win10重裝u盤啟動不怎么回事 格式化u盤分區 win10創建共享 加快u盤拷貝速度 啟動丟失文件怎么辦 電腦快速啟動熱鍵 優盤做系統啟動盤 電腦開機啟動軟件卡死機 用啟動u盤修復引導文件 u盤word文檔打開空白 u盤權限僅列出設備訪問內容 win10丟失硬盤 啟動優盤在線制作工具 電腦優盤寫有保護怎么取消 電腦主板一鍵進入裝機 hp臺式機選擇u盤啟動 win10應用商店帳號 bios插上u盤沒u盤啟動不系統 u盤裝溫7系統 win10刷回win7教程u盤 如何清理文件管理 u盤啟動做蘋果win7系統 windows10窗口放大
Top 主站蜘蛛池模板: 在线观看黄a大片爽爽影院免费 | 欧美日韩资源 | 亚洲一区在线播放 | 日韩欧美一二三区 | 日本欧美韩国专区 | 美女毛片儿 | 高清一区二区亚洲欧美日韩 | 欧美爱爱网址 | 欧美激情在线播放一区二区三区 | 日韩一区二区免费视频 | 日日综合 | 欧州人曾交| 天堂va欧美ⅴa亚洲va一国产 | 国产精品香蕉在线观看 | 全部费免一级毛片不收费 | 国产精品色综合久久 | 手机在线国产视频 | 欧美另类性 | 国内精品久久久久影院网站 | 国产成人在线看 | 欧美日韩亚洲天堂 | 国产欧美久久久精品影院 | 99久久免费国产精品特黄 | 国产成人久久精品区一区二区 | 国产精品合集一区二区三区 | 99国产精品一区二区 | 亚洲另类色图 | 久久成人国产 | 91久久国产 | 国产精品不卡在线观看 | 欧美一区二区三区日韩免费播 | 欧美日韩高清一区二区三区 | 在线欧美日韩 | 在线精品亚洲欧洲第一页 | 国产一级一级一级成人毛片 | 偷拍第一页 | 亚洲国产成人久久一区久久 | 欧美另类在线观看 | 国产精品成人一区二区1 | 欧美中出在线 | 伊人黄 |