查看: 3547|回复: 25
收起左侧

[瑞星] 木马防御 系统内核加固都不防注入。。。

  [复制链接]
XMonster
发表于 2011-8-21 15:12:16 | 显示全部楼层 |阅读模式
样本:http://bbs.kafan.cn/thread-1057363-1-1.html

过木马防御和系统加固,其实现在的主防相对强大了,不防注入 蛋疼.

建议 2012要么在系统加固加上访问内存,要么就更新 木马防御规则 针对注入的病毒。。

SEP-Bloodhound.Sonar.9


2011/8/18 13:14:58    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*

2011/8/18 13:15:00    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\wininit.exe
规则: [应用程序]*

2011/8/18 13:15:01    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\lsm.exe
规则: [应用程序]*

2011/8/18 13:15:01    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:02    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:02    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:03    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:03    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:04    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:04    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:05    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\spoolsv.exe
规则: [应用程序]*

2011/8/18 13:15:05    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:06    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\program files\comodo\time machine\clientservice.exe
规则: [应用程序]*

2011/8/18 13:15:06    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: d:\program files\malware defender\mdservice.exe
规则: [应用程序]*

2011/8/18 13:15:07    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: d:\program files\thunder network\thunder\program\dctser.exe
规则: [应用程序]*

2011/8/18 13:15:07    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\wudfhost.exe
规则: [应用程序]*

2011/8/18 13:15:08    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\searchindexer.exe
规则: [应用程序]*

2011/8/18 13:15:08    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\winlogon.exe
规则: [应用程序]*

2011/8/18 13:15:09    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\taskhost.exe
规则: [应用程序]*

2011/8/18 13:15:09    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\taskeng.exe
规则: [应用程序]*

2011/8/18 13:15:10    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\dwm.exe
规则: [应用程序]*

2011/8/18 13:15:10    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\explorer.exe
规则: [应用程序]*

2011/8/18 13:15:11    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\program files\synaptics\syntp\syntpenh.exe
规则: [应用程序]*

2011/8/18 13:15:11    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\hkcmd.exe
规则: [应用程序]*

2011/8/18 13:15:12    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\igfxpers.exe
规则: [应用程序]*

2011/8/18 13:15:12    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\program files\comodo\time machine\ctmtray.exe
规则: [应用程序]*

2011/8/18 13:15:13    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\program files\windows sidebar\sidebar.exe
规则: [应用程序]*

2011/8/18 13:15:13    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: c:\windows\system32\svchost.exe
规则: [应用程序]*

2011/8/18 13:15:14    修改其他进程的内存    阻止
进程: e:\tddownload\readme\readme.exe
目标: d:\program files\tencent\qq\bin\qq.exe
规则: [应用程序]*
expensive6688
发表于 2011-8-21 15:16:36 | 显示全部楼层
这里没官人,叫888帮你上报
XMonster
 楼主| 发表于 2011-8-21 15:18:11 | 显示全部楼层
expensive6688 发表于 2011-8-21 15:16
这里没官人,叫888帮你上报

   官人为甚麽都跑了?很久以前貌似有的说
expensive6688
发表于 2011-8-21 15:38:13 | 显示全部楼层
dm34343667 发表于 2011-8-21 15:18
官人为甚麽都跑了?很久以前貌似有的说

布吉岛,反正我知道公测的时候他们会回来的
XMonster
 楼主| 发表于 2011-8-21 15:41:14 | 显示全部楼层
expensive6688 发表于 2011-8-21 15:38
布吉岛,反正我知道公测的时候他们会回来的

  那是自然
止战之殇
发表于 2011-8-21 17:40:49 | 显示全部楼层
官人感觉就是公测才会出现
久久回忆
头像被屏蔽
发表于 2011-8-21 18:06:31 | 显示全部楼层
2012公测应该是快了吧,很期待呢
zhuhuankai
发表于 2011-8-21 20:04:21 | 显示全部楼层
这就是暴风雨前的宁静吗?瑞星2012迟早的事。
bukkake
发表于 2011-8-21 21:05:56 | 显示全部楼层
不知道NIS现在还有没有用到bloodhound...
XMonster
 楼主| 发表于 2011-8-21 21:07:02 | 显示全部楼层
bukkake 发表于 2011-8-21 21:05
不知道NIS现在还有没有用到bloodhound...

没有,所以我用SEP。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 21:59 , Processed in 0.145846 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表