楼主: a256886572008
收起左侧

[BUG] 穿破 comodo v5.10 (.hta 文件)

  [复制链接]
Couphine
发表于 2012-6-4 20:11:29 | 显示全部楼层
柯林 发表于 2012-6-4 20:00
可能我记错了,楼主发了两个,大概是第一个。第二个只有一个画面,应该只有一个东东。

额,第二个没试了。 这个东西,win7下貌似可以直接把mshta.exe禁运啊。

我刚看了下我的规则,用了几年了,从来没碰到过要用到这个的,一直在禁运黑名单里~
柯林
发表于 2012-6-4 20:16:37 | 显示全部楼层
Couphine 发表于 2012-6-4 20:11
额,第二个没试了。 这个东西,win7下貌似可以直接把mshta.exe禁运啊。

我刚看了下我的规则,用了几年 ...

禁运mshta就玩完了
xp下,印象中添加或修改账户时,需要用到mshta
Couphine
发表于 2012-6-4 20:19:29 | 显示全部楼层
柯林 发表于 2012-6-4 20:16
禁运mshta就玩完了
xp下,印象中添加或修改账户时,需要用到mshta

额,XP总共用了不到2年,那还是02年的事情了。。。还真没考虑到这个问题
柯林
发表于 2012-6-4 20:26:55 | 显示全部楼层
虚拟机复测,禁运mshta后,双击控制面板上的“用户账户”时,无反应,打不开配置界面(xp)。
a256886572008
 楼主| 发表于 2012-6-4 20:36:35 | 显示全部楼层
柯林 发表于 2012-6-4 20:16
禁运mshta就玩完了
xp下,印象中添加或修改账户时,需要用到mshta

沒錯,會用到 mshta.exe

看來禁運也不是好辦法。

柯林
发表于 2012-6-4 20:38:28 | 显示全部楼层
a256886572008 发表于 2012-6-4 20:36
沒錯,會用到 mshta.exe

看來禁運也不是好辦法。

问题是毛豆认不出,无法自动隔离,只能禁运了——修改帐户时临时解禁。
a256886572008
 楼主| 发表于 2012-6-4 20:42:30 | 显示全部楼层
柯林 发表于 2012-6-4 20:38
问题是毛豆认不出,无法自动隔离,只能禁运了——修改帐户时临时解禁。


因為 svchost.exe 執行 mshta.exe 時的命令行,的確沒標示 .hta文件(用 Malware Defender 檢查過了)

不知道 defensewall 如何處理?
闪电战
发表于 2012-6-4 20:43:25 | 显示全部楼层
本帖最后由 闪电战 于 2012-6-4 20:48 编辑

.hta的应用我想起来有一例,Visual Studio 2010 Express的ISO里就有一个setup.hta
一运行就被COMODO扔自动沙盘里
闪电战
发表于 2012-6-4 20:43:24 | 显示全部楼层
柯林 发表于 2012-6-4 20:26
虚拟机复测,禁运mshta后,双击控制面板上的“用户账户”时,无反应,打不开配置界面(xp)。

XP下此处要用到mshta.exe,Win7还没碰到
在XP下我直接把hh.exe和mshta.exe扔进软件限制策略的基本用户里
但Win7下行不通,基本用户好象已经等同于不允许
闪电战
发表于 2012-6-4 20:43:27 | 显示全部楼层
本帖最后由 闪电战 于 2012-6-4 20:48 编辑

发重了编辑掉
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 17:19 , Processed in 0.114226 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表