NoVirusThanks Anti-Rootkit 是一個復(fù)雜的低級別系統(tǒng)分析工具,其主要目的是檢測是否存在惡意軟件和rootkits。隱藏進程,隱藏驅(qū)動器,隱身的DLL模塊代碼鉤等,這些對象可以檢測到用戶空間和系統(tǒng)內(nèi)存。
NoVirusThanks Anti-Rootkit可以提供一個清潔,簡單的圖形用戶界面(GUI)以及提供一個“簡單模式”允許用戶收集可疑活動報告的通過一一的點擊操作而使它容易報告結(jié)果保存到你的機器。分離的用戶友好的標簽,便于查看選擇你的系統(tǒng),一次一個地區(qū)的所有功能的選項。
主要功能
表驅(qū)動提供的回調(diào)例程成為通知在進程的創(chuàng)建,加載模塊,線程的創(chuàng)建等
掃描核出口表內(nèi)聯(lián)鉤子
全系統(tǒng)掃描過程中,所有的加載的模塊/過程收集和加載的每個模塊的導(dǎo)出表內(nèi)各過程掃描內(nèi)聯(lián)代碼鉤
“系統(tǒng)快速呼叫”服務(wù)用于調(diào)用門/存根設(shè)置在Windows操作系統(tǒng)從Windows NT。這允許用戶服務(wù)給他們的內(nèi)核API同行直接。如果惡意軟件的快速系統(tǒng)調(diào)用掛鉤(sysenter請求)可以實時以及任何參數(shù)傳遞到系統(tǒng)中的每個服務(wù)調(diào)用
驅(qū)動在幾個不同的方式列舉,所有這一切都是非法的微軟,以檢測是否存在隱藏的內(nèi)核驅(qū)動加載
驅(qū)動在系統(tǒng)空間和功能表列舉了檢查,居住在其他存儲區(qū)的函數(shù)的指針無效,通常是在另一個加載的內(nèi)核驅(qū)動程序的地址空間
完整的程序清單顯示包括隱形(隱藏)過程
每個過程都可能打開的句柄,注冊表,切片,突變體,文件,進程,線程等處理標簽會告訴你有關(guān)每個處理各自的進程已經(jīng)打開
Windows消息鉤子(setwindowshook /前)列舉了
一個BHO是一個DLL模塊被設(shè)計為一個插件到微軟的Internet Explorer瀏覽器添加額外的功能
- PC官方版
- 安卓官方手機版
- IOS官方手機版