Skip to content

Zeroplex 生活隨筆

軟體開發、伺服器和生活瑣事

小 縮小字型大小。 中 重設字型大小。 大 放大字型大小。

Regshot 監視登錄檔、檔案異動

Posted on 2009 年 12 月 29 日2021 年 3 月 12 日 By 日落 在〈Regshot 監視登錄檔、檔案異動〉中有 4 則留言

之前為了分析病毒行為找到了 Regshot,Regshot 在執行程式前對登錄檔和硬碟做紀錄,執行程式後重新讀取後分析新增、刪除、修改等異動,可以將紀錄輸出成文字檔或是 HTML。

「1st shot」在開始動作前執行、「2nd shot」在動作結束後執行,二次紀錄結束以後點選「compare」對二次紀錄進行比較。例如在 kavo.exe 病毒執行後,Regshot 會輸出以下分析結果:

REGSHOT LOG 1.61e5
Comments:
Datetime:2009/12/28 18:36:50  ,  2009/12/28 18:37:07
Computer:ZERO-A0738C6D72 , ZERO-A0738C6D72
Username:zero , zero

----------------------------------
Values added:3
----------------------------------
HKEY_USERSS-1-5-21-527237240-436374069-839522115-1003SoftwareMicrosoftWindowsCurrentVersionExplorerUserAssist{75048700-EF1F-11D0-9888-006097DEACF9}CountHRZR_EHACNGU:P:Qbphzragf naq Frggvatfmreb桌面xnib.rkr: 08 00 00 00 06 00 00 00 B0 C9 49 BA EC 87 CA 01
HKEY_USERSS-1-5-21-527237240-436374069-839522115-1003SoftwareMicrosoftWindowsCurrentVersionRunkava: "C:WINDOWSsystem32kavo.exe"
HKEY_USERSS-1-5-21-527237240-436374069-839522115-1003SoftwareMicrosoftWindowsShellNoRoamMUICacheC:Documents and Settingszero桌面kavo.exe: "kavo"

----------------------------------
Values modified:7
----------------------------------
HKEY_LOCAL_MACHINESOFTWAREMicrosoftCryptographyRNGSeed: 92 1F 14 70 5A 88 D7 10 29 B4 63 02 36 B9 C6 92 58 E9 6C CC 85 7F 43 CC D3 2A 26 00 EF 31 BD CC 2D A9 AB B0 C5 EF D7 49 05 B2 01 B6 CC AE 46 13 61 4A C8 C8 C0 CC A6 3D 1B 9F 79 D3 DB D7 D6 46 24 83 80 CD F9 24 8F B9 D8 F4 83 5E 66 0A 5C 73
HKEY_LOCAL_MACHINESOFTWAREMicrosoftCryptographyRNGSeed: 31 B0 E1 CF 34 2C 86 B2 4B D5 9E FE C3 6C 48 D3 9E 62 83 48 67 69 1A 90 C5 81 61 26 91 41 01 CD F1 8D FF D5 26 68 DC 9A 82 63 B2 AE 7C 74 2A 0F 1E 14 09 5A 4E 68 19 4A B8 5A 2A 05 A3 D2 E3 D5 B4 DA DE 91 55 6E E2 6E 54 DD D1 B2 88 EA 1A 9A

...........

----------------------------------
Files added:2
----------------------------------
C:WINDOWSsystem32kavo.exe
C:WINDOWSsystem32kavo0.dll

...........

如果有其他好用的軟體歡迎推薦。

Tags:資訊學習

文章導覽

Previous Post: 我想買「大」筆電
Next Post: 2009 回顧

Comments (4) on “Regshot 監視登錄檔、檔案異動”

  1. 匿名表示:
    2010 年 1 月 10 日12:52

    NT 4.0好像不能用也 不知有解嗎?

    回覆
  2. 日落 Zero表示:
    2010 年 1 月 10 日14:36

    沒用過 NT 4.0 不知道能不能跑
    不過這個專案是 open source
    可以抓原始碼回來修改再編譯

    回覆
  3. 匿名表示:
    2010 年 1 月 11 日04:19

    不好意思請問在NT4.0上出現這message大概是什麼意思?謝謝
    The procedure entry point DelayLoadFailureHook could not be located in the dynamic link library KERNEL32.dll

    回覆
  4. 日落 Zero表示:
    2010 年 1 月 11 日05:28

    據我所知 kernel32.dll 是 windows 的主要共用函式庫
    可能是因為 NT 4.0 和 XP 上的函式庫版本不同
    所以呼叫時會發生錯誤

    回覆

發佈留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


其他

關於我  (About me)

小額贊助

  文章 RSS Feed

  留言 RSS Feed

Apache AWS Bash C/C++ Docker FreeBSD GCP Git Google Java JavaScript Laravel Linux Microsoft MSSQL MySQL Nginx PHP PHPUnit PostgreSQL Python Qt Ubuntu Unix Vim Web Windows WordPress XD 作業系統 分享 好站推薦 專題 攝影 新奇搞笑 新聞 旅遊 生活雜記 程式設計 網路架站 網頁設計 資訊學習 資訊安全 遊戲 音樂


創用 CC 授權條款
本著作係採用創用 CC 姓名標示-相同方式分享 4.0 國際 授權條款授權.