本帖最后由 mizai 于 2013-2-27 14:12 编辑
一开始打开默认浏览器,并不停地修改其内存其实就是为了要连下面MD日志显示的地址,
后来不胜其烦就阻止了。
2013-2-27 12:01:43,C:\Documents and Settings\All Users\Application Data\pcdfdata\install_flashplayer.exe,29,Blocked ;
访问其它进程内存 (firefox.exe(pid=2844))
2013-2-27 12:01:44,C:\Documents and Settings\All Users\Application Data\pcdfdata\install_flashplayer.exe,30,Blocked ;
在其它进程中注入远线程 (firefox.exe(pid=2844))
然后它就自己连网了。。。。。。
2013-2-27 12:02:04 访问网络 允许
进程: c:\documents and settings\all users\application data\pcdfdata\install_flashplayer.exe
目标: TCP [本机 : 1942] -> [5.199.143.174 : 80 (http)]
规则: [网络]TCP [本机 : 任意端口] -> [任意地址 : 80]
2013-2-27 12:02:24,C:\Documents and Settings\All Users\Application Data\pcdfdata\install_flashplayer.exe,26,Blocked ;
改变关键注册表项目 (HKCU\Software\Microsoft\Windows\CurrentVersion\Run,pcdfsvc)
2013-2-27 12:02:28,C:\Documents and Settings\All Users\Application Data\pcdfdata\install_flashplayer.exe,26,Blocked ;
改变关键注册表项目 (HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders,Common Start Menu)
2013-2-27 12:02:35,C:\Documents and Settings\All Users\Application Data\pcdfdata\install_flashplayer.exe,40,Blocked ;
打开其它进程并获取修改权限 (firefox.exe(pid=1644))
补充一点,后来发现打开每一个程序都弹出install_flashplayer.exe
事实上,ssp并没有成功拦截对HKEY_CURRENT_USER\Software\Classes\.exe的修改 |