楼主: yjwfdc
收起左侧

[分享] 样本20改过360主防录像.

   关闭 [复制链接]
z13667152750
发表于 2012-4-6 19:16:52 | 显示全部楼层
sxyuqiao 发表于 2012-4-6 19:13
主防应该对未知文件进行严格防御才对。
再说了主防连着云的啊。

猜测是360主防本地规则的问题

360需要尽可能减少对加载dll的校验,所以只对特殊条件下的文件进行dll校验

sxyuqiao
发表于 2012-4-6 19:19:22 | 显示全部楼层
z13667152750 发表于 2012-4-6 19:16
猜测是360主防本地规则的问题

360需要尽可能减少对加载dll的校验,所以只对特殊条件下的文件进行dll校验 ...

dll这个确实很成问题
从释放文件的动作这块入手
拦截非法的dll替换什么的应该会有效点吧
-oAo-
发表于 2012-4-6 19:20:26 | 显示全部楼层
yjwfdc 发表于 2012-4-6 18:54
样本发出来也无意义,一发出来,他就加特征了.或者他现在正在改防御规则,

无样本无真相呢
yjwfdc
头像被屏蔽
 楼主| 发表于 2012-4-6 19:21:33 | 显示全部楼层
-oAo- 发表于 2012-4-6 19:20
无样本无真相呢

有样本也是无真相啊.
LockeHIPS
头像被屏蔽
发表于 2012-4-6 19:21:46 | 显示全部楼层
guidanba 发表于 2012-4-6 18:43
连字节都数出来,好细致。

今天怎么不贴网购木马样本了?没抓到?

今天应该是改造后的云端系统响应速度最快的一天,新的网购木马变种出现了四种(貌似某山一个都没抓到,敢陪3200啊,陪死了)

评分

参与人数 1人气 +1 收起 理由
wjcharles + 1 给力啊~

查看全部评分

z13667152750
发表于 2012-4-6 19:22:46 | 显示全部楼层
yjwfdc 发表于 2012-4-6 19:11
这个文件名特征拦截的方法几好.发现一个,拦截一个.

如果你进一步测试会发现,360的这种拦截方式不会有开机延时现象出现,但是360主防却有开机延时生效的特点

这更进一步说明云端交互拦截和主防无关,即使主防在开机后短时间内还未生效,云端交互拦截就已经可以拦截样本了
-oAo-
发表于 2012-4-6 19:27:05 | 显示全部楼层
yjwfdc 发表于 2012-4-6 19:21
有样本也是无真相啊.

有样本人家试过就知道真相了
yjwfdc
头像被屏蔽
 楼主| 发表于 2012-4-6 19:28:47 | 显示全部楼层
-oAo- 发表于 2012-4-6 19:27
有样本人家试过就知道真相了

人家看过录像,早已经修改了云端规则了,那里会有真相呢?
z13667152750
发表于 2012-4-6 19:30:26 | 显示全部楼层
yjwfdc 发表于 2012-4-6 19:28
人家看过录像,早已经修改了云端规则了,那里会有真相呢?


我更希望测试是否可以过网盾联动主防拦截

网盾联动是关键,没有网盾联动,主防对这类样本一直都是自动放行
peter08
发表于 2012-4-6 19:31:48 | 显示全部楼层
-oAo- 发表于 2012-4-6 19:27
有样本人家试过就知道真相了

哪有试的机会.直接云响应了.
到时候又可以直接反喷说楼主在骗人.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 16:00 , Processed in 0.105143 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表