【恶意代码系列】二、清除准备工作

简介: 【恶意代码系列】二、清除准备工作

二、清除恶意代码的准备工作

    这一节将对防范和解决恶意代码所应做的准备提供指导。

    1、解决恶意代码的准备工作

    * 使用户警惕恶意代码:这包括使用户对恶意代码的繁殖和感染症状有一定了解。以讲座的形式使用户了解恶意代码的危害性。

   * 阅读反病毒软件厂商的病毒通告:与反病毒厂商约定,以便及时获取最新的病毒信息的邮件。

    *在存在问题的主机上设置基于主机的入侵检测系统:基于主机的入侵检测系统可以通过设置的变化和系统执行的改变检测到恶意代码,基于完整性测试的文件检测程序可以鉴定系统中被感染的组件。

    为了防止木马服务器端和客户端建立连接,一些单位或组织会设置自己的网关来阻塞通常会被木马利用的端口。但是,这种方法效果不是很好。因为,木马可以利用的端口有数百个,而且有的木马可以利用任何一个端口。还有一些木马可以和合法的服务使用同一个端口,这些木马都不能通过阻塞端口的方法来预防。一些单位或组织执行了错误的端口阻塞策略,以至于一些合法的服务也被阻塞。对每个木马执行过滤策略对过滤设备的储存量的要求也会增多。通常只有当一种木马侵入单位或组织的网络之后,他们才会阻塞这个木马所利用的端口。

    2、恶意代码的预防

    * 使用反病毒软件:反病毒软件对于防止病毒的侵袭和减少病毒的损害是非常必要的。单位或组织中的所有电脑都应该安装反病毒软件,并且及时的升级以防止对新的病毒失去防护作用。反病毒软件也应该被用于传输病毒的程序中,例如:电子邮件,文件传输工具和实时通讯工具。反病毒软件应该设置定期扫描,和对文件的下载、打开、执行进行实时扫描。此外,还应该设置反病毒软件对已感染文件进行杀毒和隔离。一些反病毒软件除了扫描病毒、蠕虫、和特洛伊木马之外,还会对HTML,ActiveX,javascript,和移动代码进行扫描,看它们是否携带恶意代码成分。

    * 阻塞可疑文件:通过设置邮件服务器和客户端来阻塞带有可疑附件的邮件,例如:附件的扩展名与恶意代码有关联(例如:.pif,.vbs),或是带有复合扩展名的可以邮件(例如:.txt.vbs,.htm.exe)。

    *限制使用不必要的具有传输能力的文件:例如点对点传输文件,音乐共享文件,实时通讯文件和IRC的客户端及服务器端。这些程序经常被用来传播恶意代码。

    *教育用户安全处理邮件附件:一般反病毒软件应该被设置成在打开邮件附件之前对附件进行扫描,用户也应该注意不要轻易打开可疑的或是来历不名的附件。用户还应该注意的是,并不是你知道出处的邮件就一定是没有病毒的。因为一些病毒可以自动从系统中搜索邮件地址并利用发信者的帐号发送带毒邮件,而发信者可能此时还不知情。用户还应该了解那些附件是一定不要打开的(例如:.bat,.com,.exe,.pif,.vbs)。尽管对用户的培训可以减低感染恶意代码的可能性和严重程度,但是单位或是组织仍要小心用户的失误所造成的病毒入侵。

    *避免开放网络共享:许多病毒都是通过主机上运行的不安全的共享文件来传播的。如果一个组织或单位的某台电脑被感染,那么它可以通过不安全的网络共享把病毒迅速传播到组织内的成百上千的电脑中去。所以,一般组织或单位应该定期检查自己网络中开放的共享,并知道用户安全的使用共享。同时,还应设置网关阻止使用NetBIOS端口的信息进出网关。这样做不仅可以阻止外网主机通过网络共享直接感染内网主机,还可以阻止内网感染的病毒通过网络共享传播出去。

   *使用Web浏览器的安全机制限制移动代码:所有的Web浏览器都有安全设置可以阻止来历不名的ActiveX和移动代码控件在本地系统中下载和运行。组织或是单位可以建立网络安全策略来确认移动代码的来源(例如:内网服务器,外网服务器)。

    *设置邮件客户端使它更安全:应该对组织或是单位中所有的邮件客户端都进行设置,避免在不经意时被病毒感染。例如:邮件客户端应该设置成为不能自动运行附件。

    3、探测与分析

    因为恶意代码可以通过许多途径传播,所以,我们也可以通过许多的前兆和迹象来发现它们。


相关文章
|
SQL 安全 前端开发
maccms网站被挂马 根源问题在于SQL注入远程代码漏洞
目前苹果CMS官方在不断的升级补丁,官方最新的漏洞补丁对于目前爆发的新漏洞没有任何效果。更新补丁的用户网站还是会遭受到挂马的攻击,很多客户因此找到我们SINE安全寻求网站安全技术上的支持,针对该漏洞我们有着独特的安全解决方案以及防止挂马攻击的防护,包括一些未公开的maccms POC漏洞都有修复补丁
885 0
maccms网站被挂马 根源问题在于SQL注入远程代码漏洞
|
3月前
|
安全 Java PHP
Web安全-命令执行漏洞
Web安全-命令执行漏洞
38 2
|
3月前
|
安全
【恶意代码系列】五、处理恶意代码主要步骤及总结
【恶意代码系列】五、处理恶意代码主要步骤及总结
|
3月前
|
存储 SQL 安全
【恶意代码系列】一.何谓恶意代码
【恶意代码系列】一.何谓恶意代码
|
缓存 前端开发 JavaScript
网站被劫持跳转的症状与木马清理
先来看一下这个症状是什么样的,这里我找到了一个客户网站的案例,那么当我在通过百度搜索某些关键词的时候,当我点击这个链接的时候,它会给你跳到这种菠菜的页面,那么怎么样判断它是前端还是后端PHP进行了一个劫持,那么我们就把这个链接复制过来,复制好了后,我打开这个调试面板,然后在这里有一个 settings的这个一个设置按钮,把这个disable javascript这个脚本把它禁用,那么禁用之后把刚才这复制过来的这个快照链接把它复制过来,然后敲一下回车,就会发现发现它是不会跳转的,所以对于这一种请求跳转,我们把它称之为叫做前端拦截。要知道前一两年这种形式还是比较少的,但是今年发现的就越来越多,原
790 0
网站被劫持跳转的症状与木马清理
|
程序员 数据库
被外包程序员植入了后门程序,触发后删除数据库但他们死不承认,该怎么办?
被外包程序员植入了后门程序,触发后删除数据库但他们死不承认,该怎么办?
2038 0
|
安全 应用服务中间件 网络安全
Struts2致命远程执行代码漏洞植入门罗币挖矿安装病毒解决方法
早期由于redis低版本发现远程可执行代码漏洞,导致被黑客植入挖矿木马,服务器沦为矿机。今年Struts2又出现该漏洞,一年前自己有用Struts2编写过一个网站,没想到今天被我遇到了,特地写文章记录一下。
2309 0

热门文章

最新文章