楼主: a256886572008
收起左侧

[病毒样本] 试试各家 主防 的极限在哪

  [复制链接]
hddu
发表于 2012-5-10 23:30:57 | 显示全部楼层
a256886572008 发表于 2012-5-10 23:26
主要是,一旦放行  "父进程  注入  子进程",HIPS 就该转型了,

要有观测 该子进程 行为的能力。

进程向自身注入线程或修改自身内存都应允许,进程对自身操作都不允许,什么世道。
hx1997
发表于 2012-5-10 23:32:23 | 显示全部楼层
hddu 发表于 2012-5-10 23:30
进程向自身注入线程或修改自身内存都应允许,进程对自身操作都不允许,什么世道。

进程操作自己当然可以,

但是进程启动一个新的自己,再注入代码,这就不太对了。
saga3721
发表于 2012-5-10 23:35:04 | 显示全部楼层
hx1997 发表于 2012-5-10 23:30
这里的 wuauclt.exe 也是系统的,自己看进程路径就知道了。

不会是MD没有MD5验证造成的吧
hddu
发表于 2012-5-10 23:35:27 | 显示全部楼层
hx1997 发表于 2012-5-10 23:32
进程操作自己当然可以,

但是进程启动一个新的自己,再注入代码,这就不太对了。

进程注入自身后,进程究竟要干什么,这才是主要的。
hx1997
发表于 2012-5-10 23:39:02 | 显示全部楼层
hddu 发表于 2012-5-10 23:35
进程注入自身后,进程究竟要干什么,这才是主要的。

进程要做什么,直接做就好了,启动自己再注入是不太正常的。

就像你想做什么事情就自己做,难道你做事情要克隆一个自己出来,再操纵他去做事情?
hx1997
发表于 2012-5-10 23:39:52 | 显示全部楼层
saga3721 发表于 2012-5-10 23:35
不会是MD没有MD5验证造成的吧


MD5 验证和这有什么关系?
a256886572008
 楼主| 发表于 2012-5-10 23:41:30 | 显示全部楼层
hddu 发表于 2012-5-10 23:30
进程向自身注入线程或修改自身内存都应允许,进程对自身操作都不允许,什么世道。

你也得看  那个被注入的自身,是属於哪一种情况。

(1) 子进程  (2)非子进程

-----------------------------
如果是(2),阻止当然没问题

主要是 (1),这个还得看 各家 HIPS 如何设计的。
saga3721
发表于 2012-5-10 23:44:59 | 显示全部楼层
hx1997 发表于 2012-5-10 23:39
MD5 验证和这有什么关系?


或许MD以为凡叫这个名字的家伙都是在这个路径下的,也许是替换了MD也不知道还以为是原来的
hx1997
发表于 2012-5-10 23:48:42 | 显示全部楼层
saga3721 发表于 2012-5-10 23:44
或许MD以为凡叫这个名字的家伙都是在这个路径下的,也许是替换了MD也不知道还以为是原来的

不会的,替换系统文件有规则会阻止的,而且 Windows 文件保护也会跳出来烦你。
一双情缘
发表于 2012-5-10 23:50:16 | 显示全部楼层
870097067 发表于 2012-5-10 22:55
查殺怎麼樣呢?主防怎麼樣?還想不支持64位哦?

支持64
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-25 06:56 , Processed in 0.106970 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表