在此之前,可从来没有出现过这样的技术。
爱德华思考良久,觉得这个可能性非常大。
于是,他跑到机房外面安东尼的办公桌旁,借着他的电话给西奥多打了个电话,让他立刻帮自己找一个能够探测内存运行内容的工具程序。
西奥多立刻就给了他一个答复,他们安全小组里面的成员,虽然对vms系统安全问题不是很了解,但是在这些方面的研究倒是很深,有人手中正好有这样的工具,平时是用来破解软件程序的。
“ramdetect”软件立刻被下载到了服务器中。
爱德华首先将其运行起来,查看了一下,并没有什么异常,他保持这个软件不动,在后台运行,接着设置好每个一秒钟就将当前内存里面的进程记录保存到log文件里面。
接着,他再次将tree蠕虫给下载下来,一闪而过之后,他立刻切换到“ramdetect”界面,还是那样,没有多余的进程。
他退出这个软件,然后找到之前设置好的文件夹,在里面找到了一个log文件。
短短地十几秒钟时间,里面已经保存了两百多行的记录。
爱德华仔细地分析着这个log文件,最终在后半部分找到了一个不同之处,让他的精神顿时一振。
在这一时刻保存下来的记录,多了一个进程,名为“ghost(幽灵)”。
爱德华反复对比前后的记录,这个进程在前后都没有出现,只有在那一秒的时候,才出现过。
太再次试验了几次,并且估摸着这个进程出现的时间,最终确定下来。
简直就是一闪而过,只在内存记录里面出现短短一秒钟的时间,果然像幽灵一样!
“就是它了!”爱德华兴奋地喊了一声。
就是这个“幽灵”程序,一旦发现进程中出现tree蠕虫,它就立刻将其清除,不论蠕虫是什么版本,都逃不过它的“法眼”。
爱德华非常高兴自己找到了原因,可是这个“幽灵”程序又是干什么的?它为什么隐藏在里面?它又是如何实现自身隐藏的?