楼主: yhjtj
收起左侧

[讨论] comodo怎么防御最近流行的数字签名+病毒dll组合?

  [复制链接]
追影子的十三
发表于 2012-3-1 22:36:15 | 显示全部楼层
问过同样的问题,有人说默认防不住的(我没试过)

另外问下微点是否能防住。
yhjtj
 楼主| 发表于 2012-3-1 22:50:33 | 显示全部楼层
daixiaoran 发表于 2012-3-1 22:36
问过同样的问题,有人说默认防不住的(我没试过)

另外问下微点是否能防住。

默认确实防不住,本版规则我也试过柯林的,防不住
Candygu
发表于 2012-3-1 23:17:29 | 显示全部楼层
本帖最后由 Candygu 于 2012-3-1 23:35 编辑

默认设置是防不住的。必须把暴风从Trusted Software Vendors里删除

删除之后,日志如下

D+
  1. 2012-03-01 23:28:00   C:\WINDOWS\explorer.exe   Create Process, Block File   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   
  2. 2012-03-01 23:28:03   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Sandboxed As   Partially Limited   
  3. 2012-03-01 23:28:05   C:\WINDOWS\Explorer.EXE   Sandboxed As   Partially Limited   
  4. 2012-03-01 23:28:08   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Modify File   C:\WINDOWS\system32\billlog.dat   
  5. 2012-03-01 23:28:08   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Access Memory   C:\WINDOWS\explorer.exe   
  6. 2012-03-01 23:28:22   C:\WINDOWS\system32\userinit.exe   Modify Key   HKUS\S-1-5-21-329068152-764733703-1957994488-1003\Software\Microsoft\Windows NT\CurrentVersion\Windows\Device   
  7. 2012-03-01 23:28:27   C:\WINDOWS\system32\userinit.exe   Access COM Interface   \RPC Control\spoolss   
  8. 2012-03-01 23:28:27   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Access Memory   System   
  9. 2012-03-01 23:28:51   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Access Memory   System   
复制代码


Firewall
  1. 2012-03-01 23:28:04   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Asked   Out   TCP   10.0.2.15   1034   14.158.5.47   8080   
  2. 2012-03-01 23:28:07   C:\Documents and Settings\Pirate0\桌面\BAOFENGUPDATES\bfUpdate.exe   Blocked   Out   TCP   10.0.2.15   1034   14.158.5.47   8080  
复制代码

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yhjtj
 楼主| 发表于 2012-3-1 23:29:29 | 显示全部楼层
Candygu 发表于 2012-3-1 23:17
默认设置是防不住的。必须把暴风从Trusted Software Vendors里删除。

删除之后,日志如下

我试了很多遍,有些记不清楚了,好像是,第一遍运行,我看的的弹框和你的一样,第二遍运行就被信任了,被自动加入到信任文件中,不管怎么运行都不会弹出,让选择进入沙盘的对话框,病毒成功运行C:\WINDOWS\system32\userinit.exe和C:\WINDOWS\explorer.exe,联网
Candygu
发表于 2012-3-1 23:39:17 | 显示全部楼层
yhjtj 发表于 2012-3-1 23:29
我试了很多遍,有些记不清楚了,好像是,第一遍运行,我看的的弹框和你的一样,第二遍运行就被信任了,被 ...

1、你第一遍运行后是不是勾选了第一个弹窗的“Always trust the publisher of this file”?

2、第二遍运行之前,你要结束掉bfUpdate.exe这个进程,不然运行不起来。

3、要是点了Allow,全白费了。。。
yhjtj
 楼主| 发表于 2012-3-1 23:43:49 | 显示全部楼层
Candygu 发表于 2012-3-1 23:39
1、你第一遍运行后是不是勾选了第一个弹窗的“Always trust the publisher of this file”?

2、第二遍 ...

没有,点的进入沙盘运行,你试下结束进程后再运行,或者看下信任文件列表,是不是有这个程序
Candygu
发表于 2012-3-1 23:46:42 | 显示全部楼层
yhjtj 发表于 2012-3-1 23:43
没有,点的进入沙盘运行,你试下结束进程后再运行,或者看下信任文件列表,是不是有这个程序

1、没有。一直待在Unrecognized files里边。

2、会运行C:\WINDOWS\system32\userinit.exe和打开“我的文档”。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yhjtj
 楼主| 发表于 2012-3-1 23:55:04 | 显示全部楼层
Candygu 发表于 2012-3-1 23:46
1、没有。一直待在Unrecognized files里边。

2、会运行C:\WINDOWS\system32\userinit.exe和打开“我的 ...

奇怪的很,关闭了云选项,总是自动加入,受信任文件,我想是这个作怪,可是没办法,你知道怎么搞,不自动加入信任么?
GoldJune
发表于 2012-3-2 18:01:20 | 显示全部楼层
开疯狂模式
yhjtj
 楼主| 发表于 2012-3-2 18:23:35 | 显示全部楼层
GoldJune 发表于 2012-3-2 18:01
开疯狂模式

开了,没用,要不你试试?
我还关掉了云选项,清空了受信任文件和信任的数字签名列表,结果出了鬼了,还是被毛豆信任。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 19:41 , Processed in 0.077569 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表