找回密码
 加入我们

QQ登录

只需一步,快速开始

搜索
查看: 2469|回复: 2

[软件] 功能强大的冰刃IceSword 1.22中文版

[复制链接]
发表于 2008-7-17 17:15 | 显示全部楼层 |阅读模式
冰刃IceSword以其它软件不能比拟的强大功能,是准确查探和彻底斩断“幕后黑手-木马后门”的利刃,是杀毒高手们力捧的一个工具。但不少网友只闻其名,却不知如何使用。本文提供冰刃IceSword 1.22中文版下载,并通过图文详细介绍这款软件的使用方法——

1508380.jpg

在对使用进行讲解之前首先说明注意事项 :
1。此程序运行时不要激活内核调试器(如softice),否则系统可能即刻崩溃。另外使用前请保存好您的数据,以防万一未知的Bug带来损失。
2。IceSword目前只为使用32位的x86兼容CPU的系统设计,另外运行IceSword需要管理员权限。
3。如果您使用过老版本,请一定注意,使用新版本前要重新启动系统,不要交替使用二者。

图文详细介绍这款软件的使用方法:

目前一些流氓软件采取的恶劣手段无所不用其极,主要是:线程注入、进程隐藏、文件隐藏、驱动保护等等。普通用户想把文件予以删除或者找出进程,是非常困难的。有的是看到了,删不掉,杀不掉,干着急,实在不行,还需要重做系统去删除文件。比如采取驱动保护的流氓软件如CNNIC、雅虎助手之类,.sys驱动加载的时候,过滤了文件和注册表,直接返回一个true,Windows提示文件删了,但一看,它还在那里。象一些文件删除工具如unclocker都无效。IceSword是目前所知唯一可以直接删除这类已经加载的驱动和采取注册表保护的工具。象清除CNNIC这类流氓软件,不需要重启也可以完成了。

查看进程

包括运行进程的文件地址、各种隐藏的进程以及优先级。用它也可以轻易杀掉用任务管理器、Procexp等工具杀不掉的进程。还可以查看进程的线程、模块信息,结束线程等。

1426460.jpg

线程创建和线程终止监视

“监视进线程创建”将IceSword运行期间的进线程创建调用记录在循环缓冲里,“监视进程终止”记录一个进程被其它进程Terminate的情况。举例说明作用:一个木马或病毒进程运行起来时查看有没有杀毒程序如norton的进程,有则杀之,若IceSword正在运行,这个就被记录下来,你可以查到是哪个进程做的事,因而可以发现木马或病毒进程并结束之。再如:一个木马或病毒采用多线程保护技术,你发现一个异常进程后结束了,一会儿它又起来了,你可用IceSword发现是什么线程又创建了这个进程,把它们一并杀除。中途可能会用到“设置”菜单项:在设置对话框中选中“禁止进线程创建”,此时系统不能创建进程或者线程,你安稳的杀除可疑进线程后,再取消禁止就可以了。

1426461.jpg

1426462.jpg

1426463.jpg

文件操作

IceSword的文件操作有点类似于资源管理器,虽然操作起来没有那么方便,但是它的独到功能在于具备反隐藏、反保护的功能。比如system32\config\SAM等文件是不能拷贝也不能打开的,但IceSword是可以直接拷贝的。类似于已经加载的驱动,如CNNIC的cdnport.sys这个文件,目前只有IceSword可以直接删除,其它无论什么方式,都无法破除驱动自身保护,即使unlocker,CopyLock、KillBox都是无效的。利用Windows系统还没有完全加载的删除机制,通过在HKLM\SYSTEM\CurrentControlSet\Control\SessionManager下增加PendingFileRenameOperations,这个是所有删除顽固文件工具的最后一招,但它也被驱动保护变得无效了。以前的处理方式是需要重启到另外一个系统下删除。

1426464.jpg

注册表Regedit

说起Regedit的不足就太多了,比如它的名称长度限制,建一个全路径名、长大于255字节的子项看看(编程或用其他工具,比如regedt32),此项和位于它后面的子键在regedit中显示不出来,再如有意用程序建立的有特殊字符的子键regedit根本打不开。
IceSword中添加注册表编辑并不是为了解决上面的问题,因为已经有了很多很好的工具可以代替Regedit。IceSword中的“注册表”项是为了查找被木马后门隐藏的注册项而写的,它不受目前任何注册表隐藏手法的蒙蔽,真正可靠的让你看到注册表实际内容。
如CNNIC添加的HKLM\SYSTEM\CurrentControlSet\Services\dnport这个键值,就是通过它来加载cndport.sys这个驱动文件的。通过Regedit你删除会直接出错,根本无法删除。而用IceSword就可以轻易干掉。

1426466.jpg

1426467.jpg

1426468.jpg




另外Icesword还有查看端口、查看服务、SPI、BHO、SSDT消息钩子等功能就不做介绍啦,自己发现。  
IceSword的自身保护做的非常好,它显示在系统任务栏或软件标题栏的都只是一串随机字串,用户每次打开这把冰刃,所出现的字串都是随机生成,随机出现,都不相同(随机五位/六位字串),这样很多通过标题栏来关闭程序的木马和后门在它面前都无功而返了。另外还可以改软件名字,进程名也会相应改变,这样那些木马或后门就算通过鼠标或键盘钩子控制窗口退出按钮,也不能结束IceSword的运行,只能在IceSword的面前乖乖就范了。AV终结者是最好的例子。

IceSword122cn.zip (2.1 MB, 下载次数: 25948)

MD5:0f6ebc9da1276baf45db9e5f2460284b

[ 本帖最后由 酷酷 于 2008-7-17 17:38 编辑 ]
回复

使用道具 举报

发表于 2008-7-17 17:42 | 显示全部楼层
这个的确很强大
回复 支持 反对

使用道具 举报

发表于 2008-7-26 13:48 | 显示全部楼层
看上去好复杂。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

QQ|Archiver|手机版|小黑屋|吹友吧 ( 京ICP备05078561号 )

GMT+8, 2024-12-21 22:11 , Processed in 0.324127 second(s), 19 queries .

Powered by Discuz! X3.5 Licensed

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表