楼主: vm001
收起左侧

[病毒样本] 说360不行,估计觉得委屈,现在看看这个活体远控木马怎么过360--36楼官人已经承认问题

  [复制链接]
krwang
发表于 2012-10-29 17:48:28 | 显示全部楼层
vm001 发表于 2012-10-29 17:42
论坛很少去,360目前才14级,和这个有啥关系

和这个没关系
M279728479
发表于 2012-10-29 19:23:08 | 显示全部楼层
楼主,能在沙盘里测试这个样本么
shakeroneal
发表于 2012-10-29 19:33:23 | 显示全部楼层
测试辛苦
紫星飘逸
发表于 2012-10-29 19:44:43 | 显示全部楼层
3801187 发表于 2012-10-29 16:49
开的话有时候会拦截远控的,如果不开相当于360的功能没有全部打开,你以前不知道么?

局域网防护是拦截Arp攻击,和拦截远控没有半毛钱关系
yangjichao12346
发表于 2012-10-29 20:22:06 | 显示全部楼层
支持技术测评,但我还是认为不可能数字不可能换个名就不杀了了吧。。。
360主动防御
发表于 2012-10-29 20:24:04 | 显示全部楼层
您好, 可以重现这个问题, 这里看起来确实有点问题. 我们检查下逻辑. 应该是有Bug在里面.
谢谢您的测试.
另外: 您的测试思路确实不错. 适合做职业的测试人员 ^_^. 考虑下?
vm001
 楼主| 发表于 2012-10-29 20:28:42 | 显示全部楼层
yangjichao12346 发表于 2012-10-29 20:22
支持技术测评,但我还是认为不可能数字不可能换个名就不杀了了吧。。。

对,单纯换名是不可能的,帖子前面就说过
从表面看,数字用了文件名匹配文件路径加以验证dll信息,通过他们的关系链来拦截这类。
而我破坏了他这种关系链(移动了文件路径,修改文件名,修改dll信息)
所以出现这种能查杀不一定能拦截的现象(因为如果exe不在他的高危行为库,没有哪款杀软会验证加载的dll的)
-----------------------------------------
不过我的理解也可能是错误的,
但是这种方法在某些场景下就可以过数字对于白加黑的防御
另外这个样本也说明防御黑客拦截的能力数字不行
vm001
 楼主| 发表于 2012-10-29 20:31:14 | 显示全部楼层
360主动防御 发表于 2012-10-29 20:24
您好, 可以重现这个问题, 这里看起来确实有点问题. 我们检查下逻辑. 应该是有Bug在里面.
谢谢您的测试.
...

赞一下官人,勇敢承认这种缺陷,产品才会进步
tjh0429
发表于 2012-10-29 20:55:11 | 显示全部楼层
本帖最后由 tjh0429 于 2013-7-14 16:18 编辑

原帖编辑掉!
22667999
发表于 2012-10-29 23:48:15 | 显示全部楼层
本帖最后由 22667999 于 2012-10-29 23:53 编辑
vm001 发表于 2012-10-29 20:28
对,单纯换名是不可能的,帖子前面就说过
从表面看,数字用了文件名匹配文件路径加以验证dll信息,通过他 ...

另外: 您的测试思路确实不错. 适合做职业的测试人员 ^_^. 考虑下?


看来工作人员给你抛出橄榄枝了哦。

以前360区的leisong就被奇虎公司招去了,估计现在也在做病毒测试吧。

不知道楼主可有此意向
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 05:40 , Processed in 0.111824 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表