蒙族舞的基本动作:将bots从系统中移除

来源:百度文库 编辑:偶看新闻 时间:2024/04/28 16:49:07
如果计算机上出现了神秘的恶意软件,它无疑是“机器人程序(bots)”。机器人程序(有时也称为怪癖的人),是一种恶意软件,能够感染操作系统服务器或工作站,还可以用来繁殖和传播垃圾邮件和分布式服务拒绝,以及其它违法的黑客行为。机器人程序没有像病毒和rootkits那样被媒体暴光,但是随着时间的推移,情形会发生变化。调查报告和恶意软件卖主市场的骗局在不断增长,机器人程序开始被揭露出来以便引起人们的重视。有几个机器人程序袭击操作平台,它们分别是:Rbot,Sdbot,Agobot,Wootbot和Mocbot.从行为上说,机器人实质上就是特洛伊木马后门程序。它们在用户没有防备的情况下被安装到系统上,或者自动传播到没有补丁的易受攻击的网络系统上,让违法者对受害者的电脑进行遥控。系统遭受机器人程序感染以后,通过网络或者因特网(被称为僵尸网络)很容易接近,攻击者便掌握了一个强有力的很难阻止的工具。

  像很多新类型的恶意软件一样,机器人很难被发觉,更难以移除。我听越来越多的人说,他们的电脑受到机器人的感染,而且根本不能将它们移除。很多感染体在临界网络服务器和领域控制器上,所以不能离线或随意重装。

  与机器人作战

  如果你察觉到一个感染体(比如在停产期间服务器运作很慢或者在防火墙日志里发现临时网络运行),采取以下步骤看看究竟是怎么回事:

  •   1.使用操作系统任务管理器——或者更好的方法,使用Sysinternals的任务管理器——找出看上去不属于本系统的,或者消耗掉大量系统资源的应用软件。通过这种方式,你可能不会直接发现机器人程序的存在,但是你的系统提供的信息能够为你指出正确的方向。
  •   2.下一步(这可能会显而易见)你要确保你已经用最新的防病毒信号仔细检查了电脑系统。我强烈推荐运行碎甲工具。再次说明,这不是一个万无一失的方案,但是你仍然需要照做。如果这时你发现了一个机器人程序或者与其相关的恶意软件,你或许能够应用正确的工具移除这个代码。然而,对于rootkits,唯一的管用的将机器人程序从你电脑上移除的方法是备份、格式化和重装。
  •   3.接下来,查看你的系统找出公开的端口和漏洞。使用漏洞扫描工具可以一石二鸟:像Nessus或者QualysGuard,它们可以为你找出哪些端口是开放的以及还有哪里容易受攻击(例如,MS05-039 Plug and Play漏洞为Sdbot提供了便利)。此外,你在扫描时可以使用漏洞扫描工具作为摄前的和预防性的措施。确保你扫描了所有的系统——服务器,工作站和所有其它。任何以窗口为基础的主机都是机器人感染体的公平的竞争。
  •   4.最后,也是最重要的,通过观察信息进入和离开处于危急关头的主机来测试机器人感染体。观察这种运行最好的办法是使用网络分析器,像安装在当地主机上,或者更理想的,安装在另一个系统上的EtherPeek或者Ethereal, 这个系统须经由一个在被控制的Ethernet的开关上面的检测端口获得通往运行渠道的途径。这里,我概述一下网络分析器能够发现的恶意特洛伊行为。这时,如果你探测出恶意的信息进出你的系统,你需要尝试并在网络周界阻止它,或者通过能够阻止进入和出去信息的个人防火墙应用程序,像BlackICE或Windows Live OneCare。

  新的反对机器人感染体和僵尸网络的办法不断涌现,像由Habeas 公司和Simplicita软件公司开发的SenderIndex技术。

  总之,你还是要靠自己来维护操作系统环境的安全,防止机器人感染程序。你能采取的最可靠的预防机器人程序的行为是整理在你的系统上(至少在你的服务器上)运行的应用软件,由此在你做初始评估和解决问题的时候就会知道什么是正确的什么不是。使用一个好的网络基线和文件,主机和协议都要有。这样你在不得不动用你的网络分析器确定什么不属于主机时就容易多了。

  同样,为你自己找一个好的恶意软件保护卖主(或很多卖主),这样你就能在反对机器人程序,rootkits和其他刚出现的恶意软件方面成为领导。通过运行常规端口和漏洞扫描达到目的,或者通过修补任何不规则或有缺陷的地方,以及在必要的时候更改网络防火墙和个人防火墙策略来达到目的。最后,告诉你的用户要注意什么,不能做什么等等,并鼓励他们报告奇怪的电脑和网络行为。然而,不要依靠你的用户作为抵抗机器人感染程序侵犯的可以信任的战线。他们忙着干别的事情,并且及其不可靠。