楼主: 111228
收起左侧

[求助] 问问5.3

  [复制链接]
墨池
发表于 2011-10-24 11:48:28 | 显示全部楼层
本帖最后由 墨池 于 2011-10-24 11:51 编辑
a256886572008 发表于 2011-10-24 10:42
咖啡看到的父進程,應該是 rundll32.exe 吧?


这家伙一路小跑就过了毛豆5.4,咖啡默认规则也过了。这家伙不仅伪装文件名,还能伪装路径,咖啡一条规则搞定:

2011-10-24        11:32:10        已由访问保护规则禁止         CNU-55E795EB311\*        C:\WINDOWS\Explorer.EXE        C:\WINDOWS\system32\rundll32.exe        用户定义的规则:新规则        已阻止的操作: 读取

从咖啡规则调整中还能看出,它还能直接成功调用毛豆进程多个。

不过这病毒在实际应用中倒是不用担心,下载就被FS删了,关闭FS实时监控,下载完毕金山网盾也报了。
紫涵
发表于 2011-10-24 11:50:27 | 显示全部楼层
墨池 发表于 2011-10-24 11:48
这家伙一路小跑就过了毛豆5.4,咖啡默认规则也过了。这家伙不仅伪装文件名,还能伪装路径,咖啡一条规则搞 ...

显示的名字还是rundlll32.exe.
墨池
发表于 2011-10-24 11:51:11 | 显示全部楼层
都去用咖啡吧,规则简单而凶悍,嘿嘿,开个玩笑!
墨池
发表于 2011-10-24 11:54:11 | 显示全部楼层
本帖最后由 墨池 于 2011-10-24 11:55 编辑
紫涵 发表于 2011-10-24 11:50
显示的名字还是rundlll32.exe.


是的,而且是C:\WINDOWS\system32\rundll32.exe。Win7任务管理器中才显示的是原路径。所以实际上咖啡也被骗了,所以需要专门设置规则才能防御。
a256886572008
发表于 2011-10-24 11:57:53 | 显示全部楼层
我猜測,下個 穿破 comodo ,可能就是 利用mmc.exe 的 .msc文件。
h8888
发表于 2011-10-24 11:59:54 | 显示全部楼层
我曾经用3.14实机测试过,由于我的资源管理器设置了不经弹窗就可以运行rundll32.exe,但最终还是能在木马想连网前拦截,稍懂常识的人,根本不用担心。
a256886572008
发表于 2011-10-24 12:00:02 | 显示全部楼层
墨池 发表于 2011-10-24 11:48
这家伙一路小跑就过了毛豆5.4,咖啡默认规则也过了。这家伙不仅伪装文件名,还能伪装路径,咖啡一条规则 ...

1.這條規則根本沒用,平常正常操作時,就會有這動作。

2.都是老毒了,當然能殺。
footman
发表于 2011-10-24 12:01:51 | 显示全部楼层
墨池 发表于 2011-10-24 11:54
是的,而且是C:\WINDOWS\system32\rundll32.exe。Win7任务管理器中才显示的是原路径。所以实际上咖啡也 ...

如果下次用的是系统最核心的进程...
紫涵
发表于 2011-10-24 12:09:06 | 显示全部楼层
a256886572008 发表于 2011-10-24 11:57
我猜測,下個 穿破 comodo ,可能就是 利用mmc.exe 的 .msc文件。

那不就是说命令行检测被骗了。
a256886572008
发表于 2011-10-24 12:11:17 | 显示全部楼层
紫涵 发表于 2011-10-24 12:09
那不就是说命令行检测被骗了。

因為,我發現  不管運行系統中 哪個 .msc,顯示的進程 都是 mmc.exe。

不過,目前還沒發現有 .msc 這類型的病毒。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-16 21:21 , Processed in 0.100174 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表