楼主: leisong
收起左侧

[金山] QQ黏虫的微特征+文件名拦截,通过结束QQ进程防御如果黏虫先运行怎么防?

  [复制链接]
郑伟用户
发表于 2012-3-10 19:11:32 | 显示全部楼层
sxyuqiao 发表于 2012-3-10 19:08
没有报毒,我这里云很正常
0字节的DLL毒霸还会扫描报毒?我还真没见过

算了,其实毒霸就是效验加载dll的合法性和样本的行为拦截结合,没必要在解释其他了,我是闪了,有这时间想一下木马作者下一步会怎么做吧
leisong
 楼主| 发表于 2012-3-10 19:12:56 | 显示全部楼层
sxyuqiao 发表于 2012-3-10 19:08
没有报毒,我这里云很正常
0字节的DLL毒霸还会扫描报毒?我还真没见过

唉,我是说压缩包里那个。

现在我这边的毒霸整个抽风了,我怎么可能指0字节那个
sxyuqiao
发表于 2012-3-10 19:13:17 | 显示全部楼层
郑伟用户 发表于 2012-3-10 19:11
算了,其实毒霸就是效验加载dll的合法性和样本的行为拦截结合,没必要在解释其他了,我是闪了,有这时间想 ...

我吃好饭没事可以测试测试
楼主想到很多方法,要真是过毒霸了,那毒霸也好改进
sxyuqiao
发表于 2012-3-10 19:15:04 | 显示全部楼层
leisong 发表于 2012-3-10 19:12
唉,我是说压缩包里那个。

现在我这边的毒霸整个抽风了,我怎么可能指0字节那个

压缩包里那个本来就是毒啊!
leisong
 楼主| 发表于 2012-3-10 19:16:20 | 显示全部楼层
sxyuqiao 发表于 2012-3-10 19:15
压缩包里那个本来就是毒啊!

我是说我这边毒霸现在又抽风了,你那边扫扫报不报了?先保证在毒霸云不抽风的情况下才能谈测试。
sxyuqiao
发表于 2012-3-10 19:18:41 | 显示全部楼层
leisong 发表于 2012-3-10 19:16
我是说我这边毒霸现在又抽风了,你那边扫扫报不报了?先保证在毒霸云不抽风的情况下才能谈测试。

我这边扫描报毒啊
而且我这里云很正常

刚刚一键云查杀了,把异常项杀掉了都
郑伟用户
发表于 2012-3-10 19:30:16 | 显示全部楼层
leisong 发表于 2012-3-10 19:04
主要是说的另外2个人,只有口水,没有实测和对问题本质的讨论

你先试试扫描那个DLL报不报毒吧,先让 ...

对,我们都别口水,到底是怎么回事,截图里有说明,你还要理解不了,那就没办法了,从始至终都没有报那个空dll为病毒,只是报了exe的加载行为,图一和图四,对比一下吧,啥叫报毒啥叫报行为







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
leisong
 楼主| 发表于 2012-3-10 19:35:33 | 显示全部楼层
郑伟用户 发表于 2012-3-10 19:30
对,我们都别口水,到底是怎么回事,截图里有说明,你还要理解不了,那就没办法了,从始至终都没有报那个 ...


1、我1F截图很清晰了,无效加载毒霸也报了,用了金山的白文件DLL改名后也报了。——要怎么解释?

2、另外,我在毒霸云没抽风时,确实没有拦截结束QQ进程的动作,测试了多次都不能。不知道和网络条件和地区有没有关系?难道毒霸云挑网络和地区?

3、请正面回答问题,不要绕文字游戏。我先启动黏虫后启动QQ,怎么防?需要通知用户一定要开机即运行QQ才能防黏虫么

jefffire
头像被屏蔽
发表于 2012-3-10 19:36:13 | 显示全部楼层
yhys 发表于 2012-3-10 17:11
0字节的dll也属于异常dll,程序运行的时候也会试图加载这个dll(1楼的图也显示了),所以也是可以用规则匹 ...


逗了,你没看见除了0字节dll外,还有从金山文件夹里复制过来的原版dll? 请问金山的原版dll有什么异常,莫非有恶意代码??
郑伟用户
发表于 2012-3-10 19:43:31 | 显示全部楼层
本帖最后由 郑伟用户 于 2012-3-10 19:45 编辑
leisong 发表于 2012-3-10 19:35
1、我1F截图很清晰了,无效加载毒霸也报了,用了金山的白文件DLL改名后也报了。——要怎么解释?

2、 ...


1 你一楼的截图和我的截图一样,报的不是那个空dll,而报的是exe的的加载行为
2 你的毒霸版本是什么?你处于什么地理位置?
3 谁是在玩文字游戏傍观者清,先运行样本再运行QQ,毒霸一样会拦截,我在样本区截图你应该看见了,再者样本如何在毒霸面前加载开机运行?

我要是说的这个份上,这么明了,你还不明白,那就真的是胡搅蛮缠了,就没有再讨论的必要了....
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 04:48 , Processed in 0.094622 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表