查看: 2442|回复: 19
收起左侧

[可疑文件] 注入防护测试

[复制链接]
墨家小子
发表于 2017-6-17 09:53:50 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2017-6-17 09:55 编辑

https://mega.nz/#!hCJUDCgL!p1Mu9 ... YtwUIH_Ngn9zCULb9WA

老毒了,希望版友们虚拟机里只开主防测试或者单开hips
缺缺
发表于 2017-6-17 09:59:58 | 显示全部楼层
本帖最后由 缺缺 于 2017-6-17 10:03 编辑





关闭小伞防护   沙盘运行   就俩进程要联网 阻挡算了 ,,,

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2017-6-17 10:06:28 | 显示全部楼层
缺缺 发表于 2017-6-17 09:59
关闭小伞防护   沙盘运行   就俩进程要联网 阻挡算了 ,,,

explorer联网就说明被注入了
你的毛豆是怎么设置的,拦截不到注入吗?
缺缺
发表于 2017-6-17 10:21:50 | 显示全部楼层
开了当然能拦,  我用着SB,没开HIPS的   蓝过就选其一了,,,




墨家小子
 楼主| 发表于 2017-6-17 10:25:29 | 显示全部楼层
缺缺 发表于 2017-6-17 10:21
开了当然能拦,  我用着SB,没开HIPS的   蓝过就选其一了,,,

明白了
schumi小粉
发表于 2017-6-17 10:36:16 | 显示全部楼层
今天公司加班,网络上不去,谁能上传个附件
缺缺
发表于 2017-6-17 10:52:38 | 显示全部楼层
本帖最后由 缺缺 于 2017-6-17 10:54 编辑

老毒就没弄密码了 监控大部分能杀,,,

链接: http://pan.baidu.com/s/1gfFwnHx 密码: h6py

疯狂模式基本上都能拦,,,

D:\test\42357.exe          访问COM接口          \ThemeApiPort  

D:\test\42357.exe          访问COM接口          \BaseNamedObjects\msctf.serverDefault1  

D:\test\42357.exe          修改文件          \Device\Nsi  

D:\test\42357.exe          安装钩子          C:\Windows\syswow64\MSCTF.dll




在沙盘运行开HIPS  果然不行啊  没几步explorer正要修改注册表就蓝了





墨家小子
 楼主| 发表于 2017-6-17 10:54:48 | 显示全部楼层
缺缺 发表于 2017-6-17 10:52
老毒就没弄密码了 监控大部分能杀,,,

链接: http://pan.baidu.com/s/1gfFwnHx 密码: h6py

你看看安全模式能不能拦截到注入
缺缺
发表于 2017-6-17 11:00:33 | 显示全部楼层
本帖最后由 缺缺 于 2017-6-17 11:01 编辑
墨家小子 发表于 2017-6-17 10:54
你看看安全模式能不能拦截到注入

我用疯狂模式就这几个步  然后就蓝,不过重启后没有被注入的进程什么的沙盘explorer都没有所以那俩进程也没,单开沙盘进程如下这就是被注入了嘛 子进程都出来俩




我试试安全模式去,,,

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2017-6-17 11:02:17 | 显示全部楼层
缺缺 发表于 2017-6-17 11:00
我用疯狂模式就这几个步  然后就蓝,不过重启后没有被注入的进程什么的沙盘explorer都没有所以那俩进程也 ...

疯狂模式拦截到吐血,还是安全模式看得清楚
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-3-29 06:46 , Processed in 0.137327 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表