楼主: jefffire
收起左侧

[金山] 最新白文件利用活木马实测金山KSC

  [复制链接]
zltcyf
发表于 2012-2-17 06:03:34 | 显示全部楼层
哦 哈哈 官人说今天毒霸要升级到内存级别查杀。专门解决这种问题。。。。话说你们谁有时间看看?
qwe12301
发表于 2012-2-17 07:42:05 | 显示全部楼层
本帖最后由 qwe12301 于 2012-2-17 07:52 编辑

姐夫测试辛苦 :)

第一个样本,应该也是正常白文件被利用的吧
如果系统没有与之关联的点可能就检测不到,就是所谓一次性木马

网购木马的特殊性在于一次性,但一般此时都会自动开启网购保镖 对注入的dll有所拦截,加上最近紧急增强的防白文件被利用的漏洞防御
应该能比较好的拦截。
seehere
发表于 2012-2-17 10:44:30 | 显示全部楼层
jefffire 发表于 2012-2-16 21:37
我看看

能说说KSC与急救箱的区别吗?
虽然我不同意leisong的口气和说法,但也有相似的疑问。
K+与KSC如何结合?
迷惘的执著
发表于 2012-2-17 11:10:01 | 显示全部楼层
技术流啊~
老机子
发表于 2012-2-17 11:45:21 | 显示全部楼层
钟馗见鬼 发表于 2012-2-16 23:12
大家???
请注意自己的言论。
不要把卡饭和毒爸论坛混为一谈。

我发现你这个官方人员,挺有意思!我只是单就卡饭的子版块——金山区里有毒霸的会员!你还故意打错字,小子这一招太小儿科了!
jefffire
头像被屏蔽
 楼主| 发表于 2012-2-17 13:30:15 | 显示全部楼层
本帖最后由 jefffire 于 2012-2-17 13:31 编辑
seehere 发表于 2012-2-17 10:44
能说说KSC与急救箱的区别吗?
虽然我不同意leisong的口气和说法,但也有相似的疑问。
K+与KSC如何结合? ...


区别还是能看出来的。就目前看来,KSC在非白即黑的基础上更深入了一步。就拿本贴中第二个样本为例。这个启动项指向的其实是一个白程序,急救箱判断到白文件就结束了,而KSC又有进一步的判断逻辑。我猜测可能是判断到这个文件有被利用的可能(基于收集到的样本),然后进一步判断dll的黑白,结果发现一个非白dll,于是启发报毒,当然这个过程可以用机器学习算法自动化。

实际上,完全基于“系统维度”的判断是不可能的。文件本身的代码其实已经说明了一切,其他变量只是一个辅助判断。除了大白羊提出的问题外,还有一个例子:那就是我们上报给厂商样本的时候,只需要上报文件即可,厂商不需要知道系统的关联信息也能非常精准的判定黑白。
zoloz8
发表于 2012-2-17 14:00:38 | 显示全部楼层
我也试试
seehere
发表于 2012-2-17 14:07:36 | 显示全部楼层
jefffire 发表于 2012-2-17 13:30
区别还是能看出来的。就目前看来,KSC在非白即黑的基础上更深入了一步。就拿本贴中第二个样本为例。这个 ...

谢谢解答,对于我来说已经非常详细了
李白vs苏轼
发表于 2012-2-17 16:26:57 | 显示全部楼层
不是不依赖文件纬度了么,那第一个怎么还是查不出来,好好想想吧
南缘北者
发表于 2012-2-17 16:34:00 | 显示全部楼层
学习了,很佩服技术流的大神们
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 09:00 , Processed in 0.085605 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表