查看: 1714|回复: 13
收起左侧

[瑞星] 建议内核加固增加一项规则

[复制链接]
星空下的吻
发表于 2011-8-5 14:48:41 | 显示全部楼层 |阅读模式
本帖最后由 星空下的吻 于 2011-8-5 15:14 编辑

   最近2012等的大家很着急,不过还是想要提一个2011的建议

   就是在内核加固中增加"修改目标进程的内存",尤其是系统进程以及信任的应用程序.

   之所以建议增加这个项目,原因有二:

    1.这是一项恶意程序经常利用的一项远程注入技术,能够完全掌握目标程序,使其成为傀儡,执行各种恶意行为;
      对于直接信任具有数字签名程序机制的防御软件更加是隐患,恰巧瑞星就是这样;

    2.木马防御能够在一定程度上防御这个行为带来的一系列后果,但是往往处理的不是很完美,
   会有一些多余的动作无法拦截干净,可以试试我给出的样本.


   瑞星在SSDT中均挂钩了类似NtWriteVirtualMemory的底层函数,相信实现难度不大;


   希望2012更加美好!


   样本链接:http://bbs.kafan.cn/forum.php?mo ... =1045563&extra=  
heaven888
发表于 2011-8-5 14:58:32 | 显示全部楼层
附件是什么?
星空下的吻
 楼主| 发表于 2011-8-5 15:04:46 | 显示全部楼层
heaven888 发表于 2011-8-5 14:58
附件是什么?

就一个利用此项技术的病毒
heaven888
发表于 2011-8-5 15:06:44 | 显示全部楼层
星空下的吻 发表于 2011-8-5 15:04
就一个利用此项技术的病毒

那就发到样本区,然后链接过来
XMonster
发表于 2011-8-5 18:24:20 | 显示全部楼层
星空下的吻 发表于 2011-8-5 15:04
就一个利用此项技术的病毒

  AD项目太少了
月亮宝宝
发表于 2011-8-5 18:56:56 | 显示全部楼层
不错的建议,呵呵,相信2012不会让大家失望的。
稻香
头像被屏蔽
发表于 2011-8-5 19:07:00 | 显示全部楼层
2012应该也快了吧,很是期待。。。
5230
发表于 2011-8-5 19:33:58 | 显示全部楼层
dll没有exe也不能注入赛
伤花
发表于 2011-8-5 20:25:58 | 显示全部楼层
不错,希望越来越完善,期待更好的2012。
涩涩的猪
发表于 2011-8-5 20:26:35 | 显示全部楼层
我是菜鸟,希望添加更多的白名单
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 13:50 , Processed in 0.119169 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表