查看: 2765|回复: 12
收起左侧

[分享] 穿破 comodo sandbox 的解決方法

[复制链接]
a256886572008
发表于 2011-9-5 08:33:48 | 显示全部楼层 |阅读模式


依照上圖路徑,把 svchost.exe 加入規則即可。


------------------------
以下測試病毒:

2011-09-05 08:17:04   C:\Documents and Settings\Roger\桌面\virus\clickme\contacts1.exe   Sandboxed As   Partially Limited   

2011-09-05 08:17:08   C:\Documents and Settings\Roger\桌面\virus\clickme\contacts1.exe   Modify File   C:\Documents and Settings\Roger\Local Settings\Temp\gcfscqcqfprfsmnc.exe   

2011-09-05 08:17:08   C:\Documents and Settings\Roger\桌面\virus\clickme\contacts1.exe   Create Process, Execute Image   C:\WINDOWS\system32\svchost.exe   

2011-09-05 08:17:14   C:\Program Files\Internet Explorer\IEXPLORE.EXE   Sandboxed As   Partially Limited   

2011-09-05 08:17:26   C:\Program Files\Internet Explorer\iexplore.exe   Modify File   C:\Documents and Settings\Roger\「開始」功能表\程式集\啟動\othuaoes.exe   

2011-09-05 08:17:31   C:\Program Files\Internet Explorer\iexplore.exe   Modify Key   HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit   

2011-09-05 08:17:31   C:\Program Files\Internet Explorer\iexplore.exe   Access COM Interface   LocalSecurityAuthority.Restore   

2011-09-05 08:17:31   C:\Program Files\Internet Explorer\iexplore.exe   Modify Key   HKLM\SYSTEM\ControlSet001\Control\SafeBoot\Network  


2011-09-05 08:17:36   C:\Documents and Settings\Roger\Local Settings\Temp\gcfscqcqfprfsmnc.exe   Modify Key   HKLM\SYSTEM\ControlSet001\Services\Micorsoft Windows Service   


阻止病毒執行svchost.exe之後,他會調用IE作壞事,不過,IE 沒有bug,可以繼承規則。

评分

参与人数 2经验 +5 人气 +1 收起 理由
mxf147 + 5 版区有你更精彩: )
梦中明月 + 1 感谢提供分享

查看全部评分

ghfujianbin
发表于 2011-9-5 11:46:02 | 显示全部楼层
这招不错 感谢分享
a256886572008
 楼主| 发表于 2011-9-5 11:47:16 | 显示全部楼层
ghfujianbin 发表于 2011-9-5 11:46
这招不错 感谢分享

這只是暫時的,下個 beta 就會修復bug,也就不用這樣了。
ghfujianbin
发表于 2011-9-5 11:50:37 | 显示全部楼层
a256886572008 发表于 2011-9-5 11:47
這只是暫時的,下個 beta 就會修復bug,也就不用這樣了。

5.8beta默认也把explorer.exe添加到*的阻止里的吗?还是你自己添加的?
a256886572008
 楼主| 发表于 2011-9-5 12:01:33 | 显示全部楼层
本帖最后由 a256886572008 于 2011-9-5 12:02 编辑
ghfujianbin 发表于 2011-9-5 11:50
5.8beta默认也把explorer.exe添加到*的阻止里的吗?还是你自己添加的?


那個是,剛好我在測試CLT 的行為。

後來發現,sandbox 也能像 手動HIPS一樣,添加 禁運黨 規則
ghfujianbin
发表于 2011-9-5 12:03:58 | 显示全部楼层
禁运党直接将沙盘限制调为block
a256886572008
 楼主| 发表于 2011-9-5 12:06:06 | 显示全部楼层
ghfujianbin 发表于 2011-9-5 12:03
禁运党直接将沙盘限制调为block

那功能是專門對付網馬用的。

幾乎達到 100% 攔截
ghfujianbin
发表于 2011-9-5 12:07:56 | 显示全部楼层
除了被comodo误判添加进trusted files. 话说这样的样本真不少
h8888
发表于 2011-9-5 12:41:53 | 显示全部楼层
纯默认规则的安全性与普通杀软差不多,但用起来还没有普通杀软方便,故可以说,长期用纯默认规则,是一种错误的选择!
a256886572008
 楼主| 发表于 2011-9-5 13:21:31 | 显示全部楼层
h8888 发表于 2011-9-5 12:41
纯默认规则的安全性与普通杀软差不多,但用起来还没有普通杀软方便,故可以说,长期用纯默认规则,是一种错 ...

這又不是規則的問題,單純是 sandbox 的問題

而且,加一堆無用的規則,只不過是讓手指更累而已
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-2 08:14 , Processed in 0.096442 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表