查看: 2298|回复: 5
收起左侧

[讨论] LocalSecurityAuthority.Tcb,這規則是否必要?

[复制链接]
a256886572008
发表于 2011-9-23 07:54:16 | 显示全部楼层 |阅读模式
本帖最后由 a256886572008 于 2011-9-23 08:00 编辑

以下測試 0access 病毒

1.還沒取消這條規則

2011-09-23 07:44:33   C:\Documents and Settings\Roger\桌面\virus\readme\readme.exe   Sandboxed As   Partially Limited   

2011-09-23 07:44:34   C:\WINDOWS\system32\svchost.exe   Sandboxed As   Partially Limited   

2011-09-23 07:44:40   C:\WINDOWS\system32\svchost.exe   Modify File   C:\Documents and Settings\Roger\桌面\virus\readme\readme.exe   

2011-09-23 07:44:40   C:\WINDOWS\system32\svchost.exe   Access COM Interface   LocalSecurityAuthority.Tcb  



2.取消之後

2011-09-23 07:47:33   C:\Documents and Settings\Roger\桌面\virus\readme\readme.exe   Sandboxed As   Partially Limited   

2011-09-23 07:47:34   C:\WINDOWS\system32\svchost.exe   Sandboxed As   Partially Limited   

2011-09-23 07:47:42   C:\WINDOWS\system32\svchost.exe   Modify File   C:\Documents and Settings\Roger\桌面\virus\readme\readme.exe   

2011-09-23 07:47:42   C:\WINDOWS\system32\svchost.exe   Access COM Interface   LocalSecurityAuthority.Restore   


取消之後,系統也沒發現被感染,而且 CF 的 configuration 默認也沒有這個規則(CIS, PS 才有)。

大家覺得,到底這一條是否必須?

评分

参与人数 1人气 +1 收起 理由
梦中明月 + 1 根据版规,加1分以示鼓励

查看全部评分

mxf147
发表于 2011-9-23 09:02:42 | 显示全部楼层
这个还有待观察
a256886572008
 楼主| 发表于 2011-9-23 09:16:36 | 显示全部楼层
mxf147 发表于 2011-9-23 09:02
这个还有待观察

這一條該不會和 access service control manager 一樣,只是提前攔截而已
myzuzong
发表于 2011-9-23 16:30:41 | 显示全部楼层
LocalSecurityAuthority.Tcb,即SeTcbPrivilege,在MSDN上的解释是:
Required to act as part of the operating system. The holder is part of the trusted computer base.

TCB,Trusted Computer Base,意思是作为负责“安全”的操作系统部分。“作为操作系统的一部分”意味着进程可以任何用户的身份进行身份验证,并因此可以以任何用户的身份访问相同资源。例如可以创建登录令牌。通常情况下很少需要获取SeTcbPrivilege,除非是身份验证提供程序。需要此特权的进程应该使用LocalSystem账户,因为其中已经包含了这种特权,而不应该使用一个单独的用户账户并专门分配此权限。

评分

参与人数 1经验 +5 收起 理由
mxf147 + 5 感谢支持,欢迎常来: )

查看全部评分

accordion
发表于 2011-9-24 13:02:12 | 显示全部楼层
其实我认为这些特权,都是保护的较好

就想为什么一要防止shellcode一样
swordfeng
发表于 2011-9-25 12:40:43 | 显示全部楼层
坚决栏Tcb
沙盘默认拦 所以lz拦了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-17 00:05 , Processed in 0.097755 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表