查看: 3182|回复: 31
收起左侧

[讨论] 样本区的一个毒

[复制链接]
swordfeng
发表于 2011-8-26 19:26:45 | 显示全部楼层 |阅读模式
http://bbs.kafan.cn/thread-1065452-1-1.html
大家看看 防得住不 不知道怎么访问了notepad的内存的 我的COMODO竟然没日志
mxf147
发表于 2011-8-26 20:26:01 | 显示全部楼层
C:\WINDOWS\explorer.exe         修改注册表项         HKUS\S-1-5-21-776561741-2049760794-1801674531-500\Software\Microsoft\Windows\ShellNoRoam\MUICache\C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         修改文件         \Device\KsecDD
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         修改文件         \Device\NamedPipe\lsarpc
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         修改注册表项         HKUS\S-1-5-21-776561741-2049760794-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\C\BaseClass
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         创建进程         C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         创建进程         C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\notepad.exe         修改文件         C:\Documents and Settings\Administrator\Application Data\AppLan\AppLan.exe
C:\WINDOWS\system32\notepad.exe         修改注册表项         HKUS\S-1-5-21-776561741-2049760794-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Run\AppLan
C:\Documents and Settings\Administrator\桌面\Virus\PlugIn\PlugIn.exe         创建进程         C:\WINDOWS\system32\notepad.exe
C:\WINDOWS\system32\notepad.exe         修改文件         \Device\NamedPipe\lsarpc
C:\WINDOWS\system32\notepad.exe         修改注册表项         HKUS\S-1-5-21-776561741-2049760794-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\C\BaseClass
C:\WINDOWS\system32\notepad.exe         修改文件         C:\Documents and Settings\Administrator\Application Data\AppLan\AppLan.exe
秦王扫六合
发表于 2011-8-26 20:26:30 | 显示全部楼层
没敢试
貌似中文系统没法发作
我的规则完全控制了记事本应该也不怕,给记事本的权限低低的
微点卫士
发表于 2011-8-26 22:27:56 | 显示全部楼层
行为的启发分析?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
darkwolf_99
发表于 2011-8-27 10:45:11 | 显示全部楼层
没有“访问了notepad的内存”,只有样本启动notepad
a256886572008
发表于 2011-8-27 10:48:20 | 显示全部楼层
1.
comodo 運作機制,和別家  傳統HIPS 不同,因為有"繼承規則",所以,允許 父進程 控制 子進程。

2.
樓主已經實機測過了,可防住。
a256886572008
发表于 2011-8-27 10:50:22 | 显示全部楼层
秦王扫六合 发表于 2011-8-26 20:26
没敢试
貌似中文系统没法发作
我的规则完全控制了记事本应该也不怕,给记事本的权限低低的

1.
要裝 .net framework

2.
我給 記事本  完全信任,照樣能攔截
秦王扫六合
发表于 2011-8-27 10:56:41 | 显示全部楼层
a256886572008 发表于 2011-8-27 10:50
1.
要裝 .net framework

.net 是Windows7自带的 可能不全

记事本给那没高的权限?注册表不全改了?
a256886572008
发表于 2011-8-27 11:05:22 | 显示全部楼层
秦王扫六合 发表于 2011-8-27 10:56
.net 是Windows7自带的 可能不全

记事本给那没高的权限?注册表不全改了?

comodo 有繼承規則,就算給 notepad.exe最高權限,還是能繼承 父進程 的規則。

看樓主給的鏈接,成功攔截 notepad.exe 作壞事。

bluelaser
发表于 2011-8-27 11:06:16 | 显示全部楼层
秦王扫六合 发表于 2011-8-27 10:56
.net 是Windows7自带的 可能不全

记事本给那没高的权限?注册表不全改了?

开机启动项的注册表和底层一些注册表我的规则里都是全局询问,一般低权限的程序都是阻止的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-8 06:53 , Processed in 0.127832 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表