应急响应 | 利用PCHunter分析恶意软件
介绍了PCHunter工具的功能及其在排查Webshell中的应用,包括系统信息查看、进程管理、HOOK检测与恢复等。 2025-9-11 00:44:49 Author: www.freebuf.com(查看原文) 阅读量:0 收藏

freeBuf

主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

【实验目的】

利用PCHunter工具数字校验功能分析排查webshell。

【知识点】

PCHunter工具
PCHunter是一款功能强大的Windows系统信息查看软件,同时也是一款强大的手工杀毒软件,用它不但可以查看各类系统信息,也可以揪出电脑中的潜伏的病毒木马。

1. PCHunter工具的功能和作用

(1)PCHunter的功能

  • 进程、线程、进程模块、进程窗口、进程内存信息查看,杀进程、杀线程、卸载模块等功能;

  • 内核驱动模块查看,支持内核驱动模块的内存拷贝;

  • SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook;

  • CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除;

  • 端口信息查看;

  • 查看消息钩子;

  • 内核模块的iat、eat、inline hook、patches检测和恢复;

  • 磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除;

  • 注册表编辑;

  • 进程iat、eat、inline hook、patches检测和恢复;

  • 文件系统查看,支持基本的文件操作;

  • 查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME;

  • ObjectType Hook检测和恢复;

  • DPC定时器检测和删除;

  • MBR Rootkit检测和修复;

  • 内核对象劫持检测;

  • WorkerThread枚举;

  • Ndis中一些回调信息枚举;

  • 硬件调试寄存器、调试相关API检测;

  • 枚举SFilter/Fltmgr的回调;

  • 系统用户名检测。

(2)颜色代表信息

同时,为了方便大家使用,还用不同的颜色表示不同的信息,如:

  • 紫红色:没有数字签名的、可疑的、数字签名有问题的;

  • 蓝色:不是微软数字签名的;

已在FreeBuf发表 0 篇文章

本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)


文章来源: https://www.freebuf.com/articles/es/448078.html
如有侵权请联系:admin#unsafe.sh