ATool软件使用实验(22)

news2025/7/26 19:22:16

实验目的    
1、学习ATool软件监控主机行为的原理;

2、学习利用ATool软件监控可疑进程的行为;

3、学习利用ATool软件实现对本机进行文件、注册表管理;

4、学习利用ATool软件实现对本机进行内核模块信息和HOOK信息查看。

预备知识
ATool是针对高级用户群设计的专业系统安全检测工具集,能针对各类常见的主机问题及有害文件进行分析、诊断和处置,同时系统的共享、帐户、补丁等信息进行检查和修复。特别提供了分析模块能够实现基于条件加权的未知木马检测,对系统中自启动项、任务、进程、服务、驱动、端口、SPI、插件、文件系统,注册表等内容进行严格的行为判断和特征分析,形成对每个文件的受信状态判定,用户使用此工具集全方位保护系统和个人信息安全。

实验环境
Windows XP 专业版SP3 系统和ATool 1.010版

实验步骤一
打开实验台运行 Windows XP 系统,然后运行桌面上的atool文件夹下的ATool软件(ATool.exe)。

主机基本信息查看管理

(1)  ATool软件是由安天公司研发的一款轻量级安全检测工具,主界面如下图所示,整个软件功能大致分为“基本工具”、“高级工具”、“系统信息”、“文件管理”以及“注册表管理”五个部分。

(2)“自启动项”,在左侧的自启动项中,用户可以看到本机所有的自启动选项,用户可以对启动项进行签名扫描检查,可以快速定位文件位置,还可以点击上方的“受信”按钮对启动项进行可信和签名检查,一经发现异常启动项可以禁用该启动项并上报安天实验室。此外,请不要对系统文件进行“擦除文件”操作,可能会导致系统无法正常启动。选择受信检查类型如下图所示:


(3)“任务”,在左侧的任务项中,用户可以看到本机目前所有的任务项,包含名称、任务描述、时间、映像路径等信息,对其可进行的操作与自启动项的相同。

(4)“进程管理”,“基本工具”模块中最重要的一个功能,该功能可以使用户看到本机所有进程的信息(名称、路径、对应的DLL相关信息等),并支持手动将DLL卸载,与此前相同,对进程对象也可以进行可信以及签名的扫描。

(5)“端口管理”,端口管理功能可以使用户方便地查看本机的进程网络通信行为,提供了基本网络通信的IP五元组信息,功能界面如下图所示。

“基本工具”模块中除了上述的功能还有“服务管理”、“驱动管理、“插件管理”、“SPI管理”以及“映像劫持”查看等,由于几者之间操作较为相似,在此就不再赘述其使用方法了,感兴趣的可自行试用。

实验步骤二
高级内核模块信息查看
(1)如下图所示,主界面左侧“高级工具”模块下包含“内核模块”、“内核服务”、“文件系统”、“消息钩子”以及“用户态钩子”。其中“内核模块”和“内核服务”顾名思义,用于查看内核中的所有模块以及服务的信息;“文件系统”查看文件文件名称、函数地址以及模块信息;“消息钩子”和“用户态钩子”用于查看本机有无函数被hook以及其相关重要的信息(钩子句柄、修改地址、进程函数名称等)。

(2)如下图所示,内核模块功能界面中包含了文件、基址、映像大小、修改时间、路径等关键信息,内核中的可执行程序、DLL、驱动信息都会聚在此,对其可进行的管理操作与之前相同,在此就不赘述了。

系统信息查看

(1)“系统信息”模块主要用于管理系统的基本信息(比如文件共享、本机用户、HOST)以及补丁的更新。如下图所示,“共享管理”用于本机文件共享情况的查看和管理,第一行红框中为我们事先手动设置Fiddler文件夹为网络共享属性的信息;除了可以看到本机所有磁盘中文件共享信息,还可以通过右键菜单很方便的快速解除共享、删除共享记录、查找关键字项的操作。

(2)“用户管理”模块提供了本操作系统所有用户的用户名、权限、最后登录时间、登陆次数、密码是否为空等详细信息。如果本机存在远程访问或者多账户操作情况,这个功能方便了用户管理本机。

实验步骤三
 文件及注册表管理


(1) ATool和其他主机行为监控软件一样,也提供了文件和注册表的监控和管理功能,首先介绍下文件管理功能,如图11所示,文件管理操作类似于资源管理器,基本的文件信息和删除、复制、查看属性、搜索关键字、定位等操作功能都具备;除此之外还可以对文件进行签名和可信扫描,对于顽固的病毒文件可以使用擦除文件和强制删除功能,还可以通过去除只读、隐含、系统属性等功能来恢复被篡改的文件。

(2)注册表管理能方便查看注册表的信息,包括名称、类型、数据,但不支持直接修改键值,只能进行查询操作。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/394766.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

axios请求响应结果的结构,axios的请求对象

axios请求响应结果的结构 config:配置对象,包括很多内容,请求类型,请求url,请求体等等 data:响应体,服务器返回结果,并且将结果进行json解析,转为对象 headers:响应的头信息 requ…

Telink之标准SDK的介绍_1

前提:常见的项目架构:应用层----》驱动层----》硬件层 1、软件组织架构 顶层⽂件夹( 8 个): algorithm,application,boot,common,drivers,proj_lib,stack,v…

YOLOv5害虫识别项目代码打包完整上传Gitee仓库(已开源)以及git上传速率限制踩坑记录

YOLOv5害虫识别项目代码打包完整上传Gitee仓库(已开源)以及git上传速率限制踩坑记录 ps: ​ 最近很多小伙伴需要这个害虫识别项目的源码,由于文件过大,所以将代码完整上传至gitee,所有文件、教程、论文、以及代码模型…

Python之metaclass和dataclass

metaclass:MetaClass元类,本质也是一个类,但和普通类的用法不同,它可以对类内部的定义(包括类属性和类方法)进行动态的修改。可以这么说,使用元类的主要目的就是为了实现在创建类时,能够动态地改…

ProcessExplorer工具使用(24)

实验目的 1、了解Process Explorer的使用方法预备知识 Process Explorer(可执行文件名为procexp.exe)是一款由Sysinternals开发的Windows系统和应用程序监视工具,目前Sysinternals已经被微软收购,此款不仅结合了文件监视和注册表监…

日报周报月报工作总结生成器【智能文案生成器】

日报周报月报工作总结生成器【智能文案生成器】 天天写日报,我真的快奔溃了! 摸了一天鱼,下班还要写日报; 划了一周的水,周末还要写周报; 啊啊啊啊… 在职场上,尤其是互联网公司里&#xff0c…

Python的数据分析相关的框架

Python特别强大,也是一款可以实现可数据分析语言,它有很多开源的库和工具,可以帮助数据科学家处理和分析数据。 以下是一些常用的Python库和工具: NumPy:NumPy是一个Python库,用于处理大型多维数组和矩阵&…

小程序技术如何提升企业的移动研发效率?

随着移动互联网的普及,移动应用程序已成为企业营销和服务的重要途径。随着技术的不断发展和革新,移动应用程序的开发方式也在不断地演变。 一些技术趋势 1、跨平台开发 跨平台开发已成为移动应用程序开发的趋势。根据 Statista 的报告,截至…

洗地机哪家强?洗地机排行榜

随着清洁行业电器的开展,越来越多的新颖工具和电器开端进入消费者的生活之中。众所周知,面对美不胜收的清洁电器产品,选购也是一大头疼事,应该怎样选购洗地机等清洁电器呢,实在的用户体验和清洁效率莫过于消费者最看重…

如何给电脑重装系统

如何给电脑重装系统 UltraISO(软碟通)、Win10镜像下载UltraISO(软碟通)安装启动盘的制作重装系统 UltraISO(软碟通)、镜像下载: UltraISO(软碟通)安装包下载: 英文版下载链接:http://coderyyn.cn/software/uiso9_pe.exe中文版下载链接&am…

35 openEuler搭建repo(yum)服务器-创建、更新本地repo源

文章目录35 openEuler搭建repo(yum)服务器-创建、更新本地repo源35.1 获取ISO发布包35.2 挂载ISO创建repo源35.3 创建本地repo源35.4 更新repo源35 openEuler搭建repo(yum)服务器-创建、更新本地repo源 使用mount挂载&#xff0c…

openpnp - 为贴片工程中的PCB上的mark点元件创建openpnp可识别的定位封装

文章目录openpnp - 为贴片工程中的PCB上的mark点元件创建openpnp可识别的定位封装概述做自己PCB视觉识别用的Mark点封装ENDopenpnp - 为贴片工程中的PCB上的mark点元件创建openpnp可识别的定位封装 概述 建立openpnp Job, brd之后, 载入坐标文件, 精确定位3个mark点, 精确定位…

C++基础了解-03-C++变量类型

C变量类型 一、变量类型 变量其实只不过是程序可操作的存储区的名称。C 中每个变量都有指定的类型,类型决定了变量存储的大小和布局,该范围内的值都可以存储在内存中,运算符可应用于变量上。 变量的名称可以由字母、数字和下划线字符组成。…

C++ Butterworth N阶滤波器设计

介绍一个 Butterworth Nth 滤波器设计系数的函数,像 Matlab 函数一样的: [bl,al]butter(but_order,Ws); 和 [bh,ah]butter(but_order,2*bandwidth(1)/fs,high);rtfilter 在 Ububtu 中,容易找到: $ aptitude search ~dbutterwo…

Linux安装Oracle数据库

Linux安装Oracle数据库 文章目录Linux安装Oracle数据库0. 写在前面1. Oracle 数据库1.1 简介1.2 Oracle 与 MySQL 的SQL 区别2. 前置准备2.1 安装依赖包2.2 配置用户组2.3 上传安装包并解压2.4 修改配置文件 sysctl.conf2.5 修改配置文件 limits.conf2.6 设置环境变量3. Linux最…

基于层次分析法的轴间预瞄和轴距预瞄俯仰半车LQR控制仿真分析(重型汽车)

目录 前言 1. 半车悬架模型 2. LQR最优控制原理简述 3. 基于LQR的半车悬架轴间预瞄和轴距预瞄仿真分析 3.1仿真模型 3.2仿真结果 4.总结 前言 上篇文章简谈了轴距预瞄和轴间预瞄的原理以及仿真分析,可以发现对于轴间预瞄和轴距预瞄其控制效果相对于不带预瞄…

Fluter MMKV 初始化失败 Failed to load dynamic library ‘libmmkv.so‘

出现一个bug:vivo y66 (android 6.0)的一个手机,在被杀死进程后,重新进入,mmkv初始化失败,会报找不到so库的错追到代码是在这一行出了问题也查了很多,包括mmkv的issue里面也找了很多…

【阿里云】Apsara Clouder云计算专项技能认证-云服务器ECS入门,考试真题分享

以下是阿里云Apsara Clouder云计算专项技能认证-云服务器ECS入门真题汇总篇分享: 1.下列哪一个不是重置ECS密码的步骤? A. 查看实例详情 B.进入控制台 C.远程连接ECS D.点击控制台“概览” 2.针对云服务器ECS安全组说法正确的是 A.是一种物理防火墙 B.仅用于控制…

testng+reportng进行单元测试并生成好看的报告

TestNg的来源: JUnit 框架是 Java 语言单元测试当前的一站式解决方案。这个框架值得称赞,因为它把测试驱动的开发思想介绍给 Java 开发人员并教给他们如何有效地编写单元测试。但是,在过去的几年中,JUnit 的改进不大;所以&#x…

领域驱动设计-架构篇

目录 1、软件架构概述 1.1 软件架构概念 1.2 软件架构分类 1.3 软件架构模式 1.4 软件架构风格 2、领域驱动软件架构 2.1 架构风格 六边行架构(领域驱动设计首选) 为什么选择REST架构 松耦合 可伸缩性 易用性 约束性 2.2 架构模型 命令和…