提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

PCHunter使用方法

|

问题描述

PCHunter简介
PCHunter是一款功能强大的Windows系统信息查看软件,同时也是一款强大的手工杀毒软件,用它不但可以查看各类系统信息,也可以揪出电脑中的潜伏的病毒木马

告警信息

PCHunter使用场景
进程查看推荐使用procexp比较友好。PCHunter对于其他系统信息的查看功能,非常强大。
(1)查看一些隐藏进程,能结束一些procexp无法结束的进程。能暂停和恢复进程执行。
(2)查看进程的窗口、模块、内存。
(3)查看进程的线程,结束、暂停线程。
(4)查看系统内的驱动,隐藏驱动。分类查看(比如查看某一厂商的所有过滤驱动)。
(5)查看系统的钩子、手动卸载钩子。包括内核钩子、应用层钩子。
(6)查看文件(查看隐藏文件)、查看文件锁定情况、强制删除文件。

解决方案

PCHunter使用方法
1、查看驱动:PCHunter可以看到比procexp更多关于内核驱动相关的东西,有些驱动很厉害会隐藏自己使得procexp看不到,这种情况pchunter一般能看出来,所以查看系统内核加载的驱动一般还是用pchunter看,更完善一点。还可以查看很多过滤驱动,比如鼠标、键盘、网络、磁盘,过滤驱动说白了就是对一个功能做了一个干预,多了一个环节,这个多出来的环节就能够实现第三方的功能,当然也就可能会影响这个功能的正常执行

2、查看内核钩子:内核钩子其实也是对某个功能干预,和过滤驱动功能差不多,只是实现机制不一样,都是为了给系统功能增加自己的干预处理来实现自己不可告人的目的



3、查看消息钩子:消息钩子主要是用来干预各种消息的,具体要看你注册的消息钩子类型,下图中有一栏,类型,也能看出来

4、查看进程被挂钩的情况,意思就是该进程运行空间有哪些API操作被第三方的模块干预,如果有第三方的模块对该进程干预就可能导致该进程的不稳定运行

5、查看进程网络的行为:出现过这样的案例,咨询客户说这个业务系统的ip是多少端口是多少,客户说出于安全这个不能告诉你,那我们是不是这样就知道了呢

6、操作注册表和文件:有很多被系统保护的注册表和文件无法通过资源管理器界面进行的操作都可以使用这个工具来实现

7、查看进程信息,比procexp更强大








建议与总结

注意:PCHunter可能会与杀毒软件有冲突,有杀软使用可能出现蓝屏或者无法打开,使用前建议先对虚拟机打快照后卸载杀毒软件操作

YDArk_1.0.2.3_Single.exe.7z

14.87 MB, 下载次数: 20

我要分享
文档编号: 218175
作者: admin
更新时间: 2023-01-05 17:29
适用版本: