楼主: leisong
收起左侧

[金山] QQ黏虫的微特征+文件名拦截,通过结束QQ进程防御如果黏虫先运行怎么防?

  [复制链接]
钟馗见鬼
头像被屏蔽
发表于 2012-3-9 15:05:15 | 显示全部楼层
6Zn 发表于 2012-3-9 14:59
改个文件名就加载不了了

木马作者会改好再放出来的。
leisong
 楼主| 发表于 2012-3-9 15:12:15 | 显示全部楼层
6Zn 发表于 2012-3-9 15:03
这样主防可能会因为没有收集到某个文件被利用加载病毒模块而被过,最后就要看对白名单文件危险动作的防护了, ...

已经测过了,禁运这一关放行后,后面真正的动作全无拦截
leisong
 楼主| 发表于 2012-3-9 15:13:10 | 显示全部楼层
钟馗见鬼 发表于 2012-3-9 15:05
木马作者会改好再放出来的。

这个不是改好,而是换一个可被利用的白文件再放出来。可被利用的千千万万
6Zn
发表于 2012-3-9 15:16:33 | 显示全部楼层
leisong 发表于 2012-3-9 15:12
已经测过了,禁运这一关放行后,后面真正的动作全无拦截

找点更敏感的动作比如加驱,或者直接干掉毒霸....要是这些动作都不拦,那只能说金山太相信白名单了....要知道有时候白名单的程序本身都可能会有问题
sanhu35
发表于 2012-3-9 15:20:10 | 显示全部楼层
还不如用这个方法拦截
http://bbs.kafan.cn/thread-1135919-1-1.html
钟馗见鬼
头像被屏蔽
发表于 2012-3-9 15:29:02 | 显示全部楼层
楼主再介绍一下360的做法,给大家做个科谱。
flyinbed
头像被屏蔽
发表于 2012-3-9 15:59:44 | 显示全部楼层
悟心之道 发表于 2012-3-9 14:24
有点意思
不如直接来个利用这种方法,有可能赞成危害的样本更有说服力。
PS:这个主题貌似在金山版块才合 ...

文件名查杀貌似也是跟数字学的。。话说这种帖子不分在金山区,大家都能明白到底是什么意思
happynet
头像被屏蔽
发表于 2012-3-9 16:10:30 | 显示全部楼层

RE: 对付QQ黏虫的文件名查杀型主防,大家不要笑,特征码引擎有时连文件名都不如

flyinbed 发表于 2012-3-9 15:59
文件名查杀貌似也是跟数字学的。。话说这种帖子不分在金山区,大家都能明白到底是什么意思

“也”?不如你来汇总一下还有哪些是学360吧。作弊?抱大腿?还是国际测试垫底?

建议也像楼主有测试有图片在来结论比较好哦。

缺点就是学的,金山是不会有缺点的,就算有不足也不能告知大家,不然就是黑了。



boxing
发表于 2012-3-9 16:11:17 | 显示全部楼层
暂时先不用它,看看大家的反应再说
哀酱俏佳人
发表于 2012-3-9 16:12:15 | 显示全部楼层
不发表见解了


漏洞神马都是浮云呗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 00:53 , Processed in 0.092849 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表