查看: 2898|回复: 15
收起左侧

[已解决] 什么防护新逻辑,以前没有过,严格的加载DLL拦截正好可以代替内存监控及时杀除病毒DLL

 关闭 [复制链接]
leisong
发表于 2012-3-3 16:28:23 | 显示全部楼层 |阅读模式
本帖最后由 leisong 于 2012-3-3 18:22 编辑

白名单加载DLL病毒这种方式,360已经彻底更新为无缝拦截,无论何种传输方式还是电脑内原有的旧文件,不再依靠网盾联动。估计这种利用方式又要快进入尾声了。不知道下一个被利用的方式是什么,够他们头疼一阵的。

但更新后的新版本,发现一个奇怪的问题,无论是从恢复区还是电脑上原有的,解压后,同目录下的任何程序都会被拦截,包括运行360自己的程序,太严格了吧。不过点击清除只会清除病毒DLL。

修改掉那个DLL,则正常运行。

莫非新的防御逻辑,360会遍历所运行程序同目录下的所有DLL,只要有病毒DLL,就拦截一切EXE运行,不管该EXE会不会加载病毒DLL,是不是太严格了点。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Lance6716
发表于 2012-3-3 16:30:07 | 显示全部楼层
这...真的这样的话也太二了吧....
等官方解释
XMonster
发表于 2012-3-3 16:31:21 | 显示全部楼层
刚刚想发出来 被你抢先了
XMonster
发表于 2012-3-3 16:32:19 | 显示全部楼层
本帖最后由 dm34343667 于 2012-3-3 16:39 编辑

修改MD5后 删除云qvm


时间        操作        说明        次数
16:37:22        自动阻止        动态链接库劫持        1
详细描述:
进程:C:\USERS\DXM\DOWNLOADS\QQ黏虫\MD5修改器.EXE
动作:动态链接库劫持
路径:C:\USERS\DXM\DOWNLOADS\QQ黏虫\KwLogSvr.dll


leisong
 楼主| 发表于 2012-3-3 16:37:27 | 显示全部楼层
本帖最后由 leisong 于 2012-3-3 16:38 编辑
dm34343667 发表于 2012-3-3 16:32
修改MD5后 删除云qvm


你贴的被利用的本体,当然得阻止了,问题是不分青红皂白的阻止同目录内一切EXE


时间        操作        说明        次数
16:25:47        自动阻止        动态链接库劫持        2
详细描述:
进程:E:\应用程序\BINGDU\360CSE_5.2.0.520.EXE
动作:动态链接库劫持
路径:E:\应用程序\BINGDU\KwLogSvr.dll
XMonster
发表于 2012-3-3 16:39:12 | 显示全部楼层
本帖最后由 dm34343667 于 2012-3-3 16:42 编辑
leisong 发表于 2012-3-3 16:37
你贴的被利用的本体,当然得阻止了,问题是不分青红皂白的阻止同目录内一切EXE


帖错了





不是所有都有


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
十送鸿钧
发表于 2012-3-3 16:56:01 | 显示全部楼层
如果点立即清除,会怎么样?只清除dll还是连EXE一起清?如果只清除dll,清除之后,白EXE是否仍然拦截?
leisong
 楼主| 发表于 2012-3-3 17:02:36 | 显示全部楼层
十送鸿钧 发表于 2012-3-3 16:56
如果点立即清除,会怎么样?只清除dll还是连EXE一起清?如果只清除dll,清除之后,白EXE是否仍然拦截?

点击清除只会清除病毒DLL,1F已经有说过了
唯我独尊
发表于 2012-3-3 18:09:11 | 显示全部楼层
exe程序运行时会自动加载所在目录下的所有dll模块
junyangxie
发表于 2012-3-3 18:17:18 | 显示全部楼层
具体逻辑,可能主防的同学也不会来普及。
这个请见谅。
而且MJ号也被封了。
但总体思路,还是从根本上取消dll的特殊地位。
只要能有效遏制住木马就是好方法。

评分

参与人数 1经验 +6 收起 理由
七宝 + 6 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 22:05 , Processed in 0.132182 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表