查看: 7869|回复: 40
收起左侧

[行为分析] 修改配置,讓 comodo firewall 能夠攔截 QQPass 木馬

  [复制链接]
a256886572008
发表于 2011-10-21 22:59:16 | 显示全部楼层 |阅读模式
本帖最后由 a256886572008 于 2011-10-22 00:04 编辑

1.勾選  部份限制。



2.取消打勾  防火牆的自動允許。



3.測試病毒

(1) 輸入密碼,實際上是在 木馬的透明框上輸入。


(2)病毒執行 IE,開始傳送帳號密碼。



(3) COMODO 攔截,有特別標示 sandbox內進程  想調用。



攔截成功



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
紫涵 + 1 沙盘低权限模式,连启动IE都没办法。
mxf147 + 1 版区有你更精彩: )

查看全部评分

mxf147
发表于 2011-10-21 23:08:39 | 显示全部楼层
2011-10-21 23:04:08         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改文件         \Device\KsecDD 
2011-10-21 23:04:13         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改文件         C:\Documents and Settings\Administrator\桌面\test\2011.jpg 
2011-10-21 23:04:16         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         创建进程         C:\WINDOWS\system32\taskkill.exe 
2011-10-21 23:04:18         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改文件         \Device\NamedPipe\wkssvc 
2011-10-21 23:04:22         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改注册表项         HKUS\S-1-5-21-823518204-1202660629-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\Personal 
2011-10-21 23:04:22         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         创建进程         C:\WINDOWS\system32\shimgvw.dll 
2011-10-21 23:04:30         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改文件         \Device\NamedPipe\lsarpc 
2011-10-21 23:04:30         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         修改注册表项         HKUS\S-1-5-21-823518204-1202660629-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\C\BaseClass 
2011-10-21 23:04:47         C:\Documents and Settings\Administrator\桌面\test\我的相片.exe         创建进程         C:\WINDOWS\system32\rundll32.exe 
紫涵
发表于 2011-10-21 23:09:12 | 显示全部楼层
本帖最后由 紫涵 于 2011-10-21 23:11 编辑

这个不就是那个穿360和金山的那个QQ木马吗?我开的低权限模式,他只创健了一个JPG图片。
a256886572008
 楼主| 发表于 2011-10-21 23:10:11 | 显示全部楼层
mxf147 发表于 2011-10-21 23:08

重點就只有  防火牆  那一步
sevenday
发表于 2011-10-21 23:12:20 | 显示全部楼层
能不能上老版本中文版的操作,我还得改语言才能弄这个,改完语言发现你的是新版,我是旧版
紫涵
发表于 2011-10-21 23:14:07 | 显示全部楼层
本帖最后由 紫涵 于 2011-10-21 23:16 编辑
sevenday 发表于 2011-10-21 23:12
能不能上老版本中文版的操作,我还得改语言才能弄这个,改完语言发现你的是新版,我是旧版


他的意思是打开沙盘的部份限制,然后防火墙旧版没有自动允许的,不用理。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sevenday
发表于 2011-10-21 23:18:44 | 显示全部楼层
本帖最后由 sevenday 于 2011-10-21 23:19 编辑
紫涵 发表于 2011-10-21 23:14
他的意思是打开沙盘的部份限制,然后防火墙旧版没有自动允许的,不用理。


我是5.3,和新版那里有区别?那个自动允许在哪?我连你这个允许的框框都没有。。。
紫涵
发表于 2011-10-21 23:19:51 | 显示全部楼层
sevenday 发表于 2011-10-21 23:18
我是5.3,和新版那里有区别?那个自动允许在哪?

5.3的防火墙没有自动允许,所以不用理,你打开沙盘就行了。
chncwk
发表于 2011-10-21 23:20:20 | 显示全部楼层
如果禁用沙盘,是不是就无法拦截了?
sevenday
发表于 2011-10-21 23:20:32 | 显示全部楼层
紫涵 发表于 2011-10-21 23:19
5.3的防火墙没有自动允许,所以不用理,你打开沙盘就行了。

沙盘有360卫士那个的,同时开不是会冲突么
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-28 22:27 , Processed in 0.137083 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表