相关文章  
  • 应聘外企什么样的求职简历易通过
  • 如何打动HR
  • 先买后悔药:透视招聘经理如何筛选简历
  • 英文简历的种类和要领
  • Cisco接入点Web界面认证绕过漏洞
  • 从网吧ARP欺骗看局域网的安全管理
  • 你的家庭网络远离各种潜在危险
  • 密码破解速度全披露:千万别用6位密码
  • Security (IPSec) Encryption-CHS版
  • 新手学堂:对付DDoS攻击的几大妙招
  •   推荐  
      科普之友首页   专利     科普      动物      植物        天文   考古   前沿科技
     您现在的位置在:  首页 >>文献 >>培训

    ARP病毒攻击技术分析与防御5

    p>

    [1] [2] 下一页  

    2.随后msitinit.dll将npf.sys注册(并监视)为内核级驱动设备: "NetGroup Packet Filter Driver"
    msitinit.dll 还负责发送指令来操作驱动程序npf.sys (如发送APR欺骗包, 抓包, 过滤包等)
    以下从病毒代码中提取得服务相关值:
    BinaryPathName = "system32\drivers\npf.sys"StartType = SERVICE_AUTO_STARTServiceType= SERVICE_KERNEL_DRIVERDesiredAccess= SERVICE_ALL_ACCESSDisplayName = "NetGroup Packet Filter Driver"ServiceName = "Npf"
    3. npf.sys 负责监护msitinit.dll. 并将LOADHW.EXE注册为自启动程序:
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
    dwMyTest =LOADHW.EXE
    注: 由于该项位于RunOnce下,该注册表启动项在每次执行后,即会被系统自动删除.
    Part3. 反病毒应急响应解决方案
    按以下顺序删除病毒组件
    1) 删除 ”病毒组件释放者”
    %windows%\SYSTEM32\LOADHW.EXE
    2) 删除 ”发ARP欺骗包的驱动程序” (兼 “病毒守护程序”)

    页码:[1] [2] [3] [4] [5] [6] [7] [8]5页、共8页

         

          设为首页       |       加入收藏       |       广告服务       |       友情链接       |       版权申明      

    Copyriht 2007 - 2008 ©  科普之友 All right reserved