查看: 5354|回复: 11
收起左侧

[新闻资讯] 防止SSDT恢复过卡巴主动防卸!

[复制链接]
xqiafl
发表于 2007-9-30 16:29:51 | 显示全部楼层 |阅读模式
现在, 众所周知, 想要过卡巴主动.

只有两种可行的方法!

第一: 改时间.  这个,我已经发过解决办法了.

第二: 恢复SSDT .  通过,写驱动级程序,  恢复SSDT中,卡巴所修改的一些我看不懂的东西来达到效果!!

我昨天,晚上,做了下测试, 用ICEWROD 这个, 把卡巴的注册表监控, 所对应的"服务函数名称"

把那个恢复后, 卡巴的注册表监控就形同虚设了.   当时, 心理一凉!!

   当时,的感觉,就是慌了神!

不过,  过了一个晚上, 我已想到对策了!

通过SSDT恢复 来达到过卡巴主动防卸的方法, 估计也只能在卡6里面用了.

我装的是卡7  , 它本身就拦截了!

测试一:
  第一: 我装的是卡巴KIS7.0  .  当一个合法程序运行后, 想要去恢复SSDT.

那么, 它必然是驱动级程序, 只要是驱动级程序就要往DRIVERS目录中写入SYS文件!

就在这时, 卡巴主动,就会报警了: 一个程序似途获取系统权限. 之类的!

只要阻止就行了.  一般, 我估计, 黑客要想过卡7 . 那么, 必需要先恢复SSDT.

而恢复SSDT 这个程序,就一定不能带病毒特性. 否则,绝对会报警.

不带病毒特性的恢复SSDT工具, 自动运行后, 就会释放SYS文件到DRIVERS 目录,来获取权限.

此时, 卡巴就会拦截.   点阻止,  就可以拦掉黑客,所谓的通过SSDT 恢复, 来过卡巴主动防卸的


还有一个方法,也可以阻止这个SSDT恢复过卡巴主动防卸!

那就是,"权限"

设置: c:\windows\syste,32\drivers
这个目录中. 把"写入"权限去掉,  这样就OK了!  当然,最好, 把SYSTEM32 这个目录的权限也设置下子.

administrator  system  这两个用户的写权限,都要去掉!

那种想要获取系统权限的软件, 绝对会往c:\windows\system32\drivers

这个目录中写SYS文件. 所以, 限制这个目录写, 就可以了!



以上,封杀灵感,来源于:  ICESWORD  , 这个程序运行后,会向DRIVERS目录中写入SYS文件!

[ 本帖最后由 xqiafl 于 2007-9-30 16:36 编辑 ]
笑笑生
头像被屏蔽
发表于 2007-9-30 16:31:58 | 显示全部楼层
技术帖,一定要支持
wangjay1980
发表于 2007-9-30 17:14:43 | 显示全部楼层
建立驱动卡巴会监控的
flo
发表于 2007-9-30 18:16:36 | 显示全部楼层
启动IceSword的时候,当IceSword尝试加载驱动的时候卡巴就会警报Suspicious Driver Loading。
一旦恶意代码跑到内核态,基本就没什么办法了。
还有就是卡巴不是靠目录名称来判断是否是驱动的,不管是加载驱动还是其他的访问内核的非常规方法,卡巴都会拦截。

[ 本帖最后由 flo 于 2007-9-30 18:18 编辑 ]
xqiafl
 楼主| 发表于 2007-9-30 19:16:02 | 显示全部楼层
启动IceSword的时候,当IceSword尝试加载驱动的时候卡巴就会警报Suspicious Driver Loading。
一旦恶意代码跑到内核态,基本就没什么办法了。
还有就是卡巴不是靠目录名称来判断是否是驱动的,不管是加载驱动还是其他的访问内核的非常规方法,卡巴都会拦截。


完全同意. 看样子,是我多心了啊!    以前,用ICESWORD 时,没太注意, 就只这两天,才注意到!
we230
发表于 2007-9-30 19:49:28 | 显示全部楼层
我是路过的莱鸟,对卡吧不太了解,不做评介了.
2aaaaaa
发表于 2007-9-30 20:03:18 | 显示全部楼层
在想,如果木马已经进入加载到启动驱动程序里的话,卡巴还能否查出来?
比如加载到了svchost.exe
xqiafl
 楼主| 发表于 2007-10-1 19:38:56 | 显示全部楼层
在想,如果木马已经进入加载到启动驱动程序里的话,卡巴还能否查出来?
比如加载到了svchost.exe


你这是进程注入! 假设是驱动级的后门, 还是可以查出DLL文件的。

用ICESWORD 就可以查的出来,一般的木马DLL文件,一眼就可以看出来!
whywhyabcd
发表于 2007-10-1 20:40:13 | 显示全部楼层
对于这问题HIPS比杀毒软件做的专业
yu88480
发表于 2007-10-2 22:51:40 | 显示全部楼层
用好程序完整性控制的话,上面的都没有什么戏滴。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-9 16:37 , Processed in 0.128694 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表