【实验目的】
利用PCHunter工具数字校验功能分析排查webshell。
【知识点】
PCHunter工具
PCHunter是一款功能强大的Windows系统信息查看软件,同时也是一款强大的手工杀毒软件,用它不但可以查看各类系统信息,也可以揪出电脑中的潜伏的病毒木马。
1. PCHunter工具的功能和作用
(1)PCHunter的功能
进程、线程、进程模块、进程窗口、进程内存信息查看,杀进程、杀线程、卸载模块等功能;
内核驱动模块查看,支持内核驱动模块的内存拷贝;
SSDT、Shadow SSDT、FSD、KBD、TCPIP、Classpnp、Atapi、Acpi、SCSI、IDT、GDT信息查看,并能检测和恢复ssdt hook和inline hook;
CreateProcess、CreateThread、LoadImage、CmpCallback、BugCheckCallback、Shutdown、Lego等Notify Routine信息查看,并支持对这些Notify Routine的删除;
端口信息查看;
查看消息钩子;
内核模块的iat、eat、inline hook、patches检测和恢复;
磁盘、卷、键盘、网络层等过滤驱动检测,并支持删除;
注册表编辑;
进程iat、eat、inline hook、patches检测和恢复;
文件系统查看,支持基本的文件操作;
查看(编辑)IE插件、SPI、启动项、服务、Host文件、映像劫持、文件关联、系统防火墙规则、IME;
ObjectType Hook检测和恢复;
DPC定时器检测和删除;
MBR Rootkit检测和修复;
内核对象劫持检测;
WorkerThread枚举;
Ndis中一些回调信息枚举;
硬件调试寄存器、调试相关API检测;
枚举SFilter/Fltmgr的回调;
系统用户名检测。
(2)颜色代表信息
同时,为了方便大家使用,还用不同的颜色表示不同的信息,如:
紫红色:没有数字签名的、可疑的、数字签名有问题的;
蓝色:不是微软数字签名的;
已在FreeBuf发表 0 篇文章
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf
客服小蜜蜂(微信:freebee1024)