楼主: zdw2041
收起左侧

[分享] 豆豆又被过!5.9啊5.9……

  [复制链接]
h8888
发表于 2011-12-5 19:08:06 | 显示全部楼层
myzuzong 发表于 2011-12-5 17:34
显然是过了呗。足球病毒的“过”是因为没有FD全盘保护规则的缘故。

那个帖子里,成功加载了设备驱动程 ...

现在把D+边缘化的毛豆实质上是一个杀软,被过是意料中的事。
tedrick
发表于 2011-12-6 18:39:39 | 显示全部楼层
本帖最后由 tedrick 于 2011-12-6 18:39 编辑

如何劫持确实不太清晰,看那位LZ的意思是签名白文件调用DLL劫持。然后后面贴图dfsc.sys内核劫持,难道也是篡改的?下面有人提出请LZ尝试关闭沙盘测试及用OP测试,未答复~还是样本来得实在些。。。
柯林
发表于 2011-12-6 19:05:29 | 显示全部楼层
tedrick 发表于 2011-12-6 18:39
如何劫持确实不太清晰,看那位LZ的意思是签名白文件调用DLL劫持。然后后面贴图dfsc.sys内核劫持,难道也是篡 ...

没样本,无复验,只能停留在口水上。

dll加载监控,历来都是HIPS的一大软肋——监控太麻烦,不监控还真有个别作怪的。
zdw2041
 楼主| 发表于 2011-12-6 19:17:25 来自手机 | 显示全部楼层
geswall就能对单独dll入沙
紫涵
发表于 2011-12-6 19:24:37 | 显示全部楼层
柯林 发表于 2011-12-6 19:05
没样本,无复验,只能停留在口水上。

dll加载监控,历来都是HIPS的一大软肋——监控太麻烦,不监控还真 ...

可以采用白名单DLL不提示,只提示不是白名单的DLL。
柯林
发表于 2011-12-6 19:27:19 | 显示全部楼层
zdw2041 发表于 2011-12-6 19:17
geswall就能对单独dll入沙

没用过,不知道实情。

说实话,如果一个HIPS真做到程序每加载一个dll之前都要询问,我想我自己先疯了。

对于毛豆而言,如果是一个样本,建议手动入沙观察。如果是adobe flashplayer之类的马蜂窝程序,可以尝试永久入沙来控制(其实这是吃多了撑的)。D+规则对付dll加载纯属没戏。
其实从原理上来说,此类事件绝对可以淡定。因为,第一,要有那个作祟的dll,而开着毛豆的情况下,下到那个dll立马就验证成不安全文件隔离了,还轮不到加载作乱那一步。跟风吵吵的纯属蛋疼。
柯林
发表于 2011-12-6 19:31:35 | 显示全部楼层
本帖最后由 柯林 于 2011-12-6 19:33 编辑
紫涵 发表于 2011-12-6 19:24
可以采用白名单DLL不提示,只提示不是白名单的DLL。


毛豆现在的机制已经有了——信任文件里不止有exe,还有dll,如果你联网安装一个程序,则该程序所有的dll基本上都验证在了信任文件里(如果它是一个安全但不在白名单的程序)。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-4 19:39 , Processed in 0.085580 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表