楼主: a256886572008
收起左侧

[病毒样本] 調用 wuauclt.exe 作壞事

  [复制链接]
Nocria
发表于 2012-5-24 11:17:32 | 显示全部楼层
wenjian312 发表于 2012-5-24 11:16
你这是交互模式?
就算是正常软件,每步也会拦截的,个人觉得这个不能说明问题

是的,我只是看一下动作。
firefox3
发表于 2012-5-24 11:21:43 | 显示全部楼层
humanlwj52 发表于 2012-5-24 11:11



第一步
sanhu35
发表于 2012-5-24 11:27:46 | 显示全部楼层
humanlwj52 发表于 2012-5-24 11:11

询问框应该改进一下,操作在程序和目标的中间非常不起眼。
而上方的主标签很醒目,但却是无用信息。
Nocria
发表于 2012-5-24 11:28:18 | 显示全部楼层
firefox3 发表于 2012-5-24 11:21
第一步

交互模式的弹窗实在是太多,用了规则可能会好很多。
firefox3
发表于 2012-5-24 11:30:08 | 显示全部楼层
humanlwj52 发表于 2012-5-24 11:28
交互模式的弹窗实在是太多,用了规则可能会好很多。

先开学习模式
sanhu35
发表于 2012-5-24 11:30:22 | 显示全部楼层
本帖最后由 sanhu35 于 2012-5-24 11:31 编辑

允许调用,拦截修改内存此病毒就废了。
所以说调不调用是无所谓的,只要守护进程不被控制就行了。
而毛豆没有拦截修改这一步,不知道疯狂模式的拦截是怎么样的。

当然如果允许调用和控制后 还能够拦截,那是双重防护   更好

2012-5-24 11:28:13    修改其他进程的内存    阻止
进程: c:\documents and settings\administrator\桌面\调用 wuauclt.exe做事\a9129_3.exe
目标: c:\windows\system32\wuauclt.exe
规则: [应用程序]*

评分

参与人数 1人气 +1 收起 理由
liulangzhecgr + 1 找comodo的茬儿

查看全部评分

yaoogle007
发表于 2012-5-24 11:30:33 | 显示全部楼层
大蜘蛛扫描杀
Dust-;羅錠
发表于 2012-5-24 11:35:14 | 显示全部楼层
后门程序,大蜘蛛:
a9129_3.EXE infected with BackDoor.Andromeda.22
a256886572008
 楼主| 发表于 2012-5-24 11:38:01 | 显示全部楼层
本帖最后由 a256886572008 于 2012-5-24 11:41 编辑
sanhu35 发表于 2012-5-24 11:30
允许调用,拦截修改内存此病毒就废了。
所以说调不调用是无所谓的,只要守护进程不被控制就行了。
而毛豆 ...


comodo 的彈窗,裡面就寫了。

一旦允許 父進程  執行  子進程,父進程 將能獲得 完全控制 子進程 的權限。

---------------------
所以,手動 HIPS 下,病毒 執行 wuauclt.exe 這一步,必須阻止。



---------------------
還有,你那個攔截步驟有隱患哦。

在安裝多款安軟的電腦內,隨便一個 父進程 運行  子進程 之後,HIPS 都會彈窗說 父進程 修改 子進程的內存。

但實際上,並沒有 控制。

這就是新款 HIPS,放棄攔截 "父進程修改子進程的內存" 的原因。
wenjian312
发表于 2012-5-24 11:41:24 | 显示全部楼层
firefox3 发表于 2012-5-24 11:16
怎么会只有自保规则??

我指的是默认规则下,不会有拦截动作
如果你开交互,ESET对每个软件几乎每个动作都会拦截,
对于一般人来说根本无法判断是否允许,也说明不了这个软件是不是正常
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-25 08:46 , Processed in 0.091800 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表