查看: 28227|回复: 169
收起左侧

[金山] 凑个热闹,我来测试K+和360的网购木马拦截,附代码及样本!

  [复制链接]
LouisOT
发表于 2011-8-5 17:11:27 | 显示全部楼层 |阅读模式
本帖最后由 LouisOT 于 2011-8-5 17:15 编辑

今天下载了毒霸安装包并安装更新上.新的主动防御技术叫k+(铠甲)..名字听着挺舒服的(貌似最近tx,google 也推出某某+的产品,不知道接着360会不会也跟着推出xxx+ 微创新产品呢?)..

最近的大exe文件执行比较流行.几个样本里就会有一个释放大exe文件并且执行的.这里我就自己手动构建一下大exe文件.看下k+(铠甲)主动防御和360的主动防御能不能进行拦截\清除吧.

modify.exe 是自己编出来的文件. modify.exe负责修改系统的appmgmts.dll内容.在其文件头偏移16个字节处写入测试字符串”testbigexe”.如该字符串被写入appmgmts.dll则认为大exe文件写系统文件未能防御吧.

由于编出来的modify.exe文件大小很小,只有几十k.这时我使用WinHex工具.先新建一个300m大小的全是0x00数据内容的文件.再复制modify.exe文件的全部内容往这文件里写入并保存一下.这样,一个300m文件大小并且带有修改appmgmts.dll功能的大exe文件就生成啦(改名为test.exe).嘿嘿.

先在装了金山毒霸2012上的机器上,直接双击test.exe.看可不可以成功修改系统appmgmts.dll吧.…………test.exe一执行起来金山毒霸2012 就弹出个红色泡泡提示说”拦截到恶意程序行,建议阻止”..- -!..被拦截..

在第一次就被拦截后,经常多次不同的其它操作(也是执行test.exe).会弹出另一个拦截泡泡(不知道该操作是怎样触发的,但也确实可以拦截到该大exe文件执行.只是两种不同的弹窗显示).



再尝试跑下360看下它能不能拦截test.exe修改appmgmts.dll文件吧.
双击样本,1秒..2秒…3秒.. (时间过去3秒.) 怎么360没弹泡泡阿?test.exe被执行起来呀.. 360 没防吗? 迅速去看下appmgmts.dll的文件头数据.如下:

360没能防御住大exe文件test.exe向appmgmts.dll该系统文件写入数据(那病毒如果是大exe文件的话,360这里也没能防御住).

总结下,之前没怎么使用金山毒霸这产品(机器平时都是裸奔的).这次是冲着新的主动防御去测试测试的..就那个大exe文件执行..k+(铠甲)主动防御是可以在执行时就被拦截下来..而360则无任何反应..猜想下..金山毒霸是不是在这防御里使用了什么特殊的技术?又或者只是通过金山的云来判断呢? (如果是云的话,我觉得不太现实,毕竟是337m的文件,通过云上传的话不就卡死用户咯) 个人比较偏向金山是在这块防御里使用了什么技术的..具体是什么,还是要请金山的官方人员出来说明说明.

未执行大exe文件前 appmgmts.dll 的 md5 值.
[attachimg]1322800

执行完大 exe 文件后 appmgmts.dll 的md5值如下.(说明被修改)



样本传送地址:http://bbs.kafan.cn/forum.php?mo ... DQ3MTgwMnwxMDQ1NjI3

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +15 人气 +1 收起 理由
102030 + 1 支持测试
明镜星空 + 15 版区有你更精彩: )

查看全部评分

sl515026
头像被屏蔽
发表于 2011-8-5 17:14:37 | 显示全部楼层
SF  坐等LS看官看法

评分

参与人数 1人气 +1 收起 理由
aqingge + 1

查看全部评分

菜鸟向前冲
发表于 2011-8-5 17:16:28 | 显示全部楼层
360的大文件防御确实要加强啊。。。。
猪头无双
头像被屏蔽
发表于 2011-8-5 17:17:00 | 显示全部楼层
嗯。K+表现不错,不过第二张图肿么是启发报毒捏?
awsotr
发表于 2011-8-5 17:18:42 | 显示全部楼层
不错.~ 说明毒霸的主防确实是提高喇.. 把360比下去吧..期待..
gxczlzz
发表于 2011-8-5 17:20:38 | 显示全部楼层
猪头无双 发表于 2011-8-5 17:17
嗯。K+表现不错,不过第二张图肿么是启发报毒捏?

K+有启发的啊
猪头无双
头像被屏蔽
发表于 2011-8-5 17:21:31 | 显示全部楼层
gxczlzz 发表于 2011-8-5 17:20
K+有启发的啊

本地的启发引擎?
cutemole
发表于 2011-8-5 17:25:28 | 显示全部楼层
猪头无双 发表于 2011-8-5 17:21
本地的启发引擎?

K+包含启发的
猪头无双
头像被屏蔽
发表于 2011-8-5 17:26:44 | 显示全部楼层
cutemole 发表于 2011-8-5 17:25
K+包含启发的

难道是云端的启发引擎?

还是说启发功能一半在本地,一半在云端?
Tron
头像被屏蔽
发表于 2011-8-5 17:26:52 | 显示全部楼层
本帖最后由 Tron 于 2011-8-5 17:27 编辑

金山员工齐上阵啊,这类压缩包炸弹网盾就干掉了,根本轮不到主防出场~

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
主动防御 + 1

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 18:57 , Processed in 0.139619 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表