楼主: bridgewr
收起左侧

[分享] 瑞星08对自身的保护还是不严密啊,居然被未知模块注入!

 关闭 [复制链接]
微点卫士
发表于 2007-8-30 10:57:21 | 显示全部楼层
我在样本区看到了http://bbs.kafan.cn/viewthread.php?tid=124170&extra=page%3D1
嘿嘿,微点在加载DLL时杀掉了
bobgod2000
发表于 2007-8-30 11:10:39 | 显示全部楼层
不知道瑞星主动防御的主动体现在什么地方......................
cshacker
发表于 2007-8-30 11:22:59 | 显示全部楼层
瑞星不是保护所有进程
keleboy007
发表于 2007-8-30 11:37:21 | 显示全部楼层
希望这只是测试阶段的一点问题,不然....
lizhenregion
发表于 2007-8-30 11:41:11 | 显示全部楼层
瑞星的主动防御类似SSM或卡巴的主动防御,什么都给你提示,但是只对高手起作用,对于一般使用者来说就等于零。
krea
发表于 2007-8-30 12:15:27 | 显示全部楼层
慢慢完善吧....路还很长!!!
tanlimo
发表于 2007-8-30 15:38:43 | 显示全部楼层
这个全局挂钩已经成功加载了,你在怎么禁止其DLL注入到其它进程都是无效的,这不是瑞星的问题,因为就算是SSM也无法阻止这个全局挂钩已经成功加载的DLL,大家可以作个试验,打开瑞星卡卡中的IE防漏墙此时会有一个runiep.exe过通安装全局系统钩子注入ieprot.dll到所有运行进程的提示,如果用户在此选择了允许,在后续的操作中还会提示ieprot.dll注入到资源管理器、IE等,但是当你无论怎么阻止其入注到其它进程都将无效了,你会惊奇的发现ieprot.dll已经无所不在了,所以说对于全局钩子关键是要在其挂全局钩前就将其拦截下来否则一但让其挂钩成功后续的DLL注入拦截将毫无效果,而这个帖子的作者就是因为没有做到这个关键一步才导致了无论怎么选择阻止shaman.dll注入,但仍然可以看见shaman.dll无情的注入到其它可怜的进程之中。

好像SSM只拦截通过全局挂钩的DLL?
feiren
发表于 2007-8-30 18:53:36 | 显示全部楼层

RS的BUG可真多

应该是漏拦的
cody317
发表于 2007-8-30 19:36:59 | 显示全部楼层
同意27楼,试验了一下,确实如果不禁止全局挂钩,事后如何阻止注入也不可能。现在就是不清楚瑞星是没有提示全局挂钩还是lz一个疏忽放过去了。如果是前者那么瑞星08的主动防御可以宣告破产了……估计瑞星你还不至于吧……
jhtl
发表于 2007-8-30 19:50:25 | 显示全部楼层
被人插了。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 01:35 , Processed in 0.100804 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表