楼主: firefox3
收起左侧

[可疑文件] DG、BD、瑞星、BG主防、小a沙盘、诺顿的sonar小弟惨遭999胃泰蹂躏!OA貌似被过(更2)

  [复制链接]
UDady
发表于 2012-12-17 15:29:34 | 显示全部楼层
wqcaokeyinwq 发表于 2012-12-17 14:16
样本区无聊闲逛。。。。

测主防要点"允许"的,看看到底能拦截到哪步,否则OA和SSF第一步就秒杀了,要入库作甚?
wqcaokeyinwq
发表于 2012-12-17 15:33:21 | 显示全部楼层
UDady 发表于 2012-12-17 15:29
测主防要点"允许"的,看看到底能拦截到哪步,否则OA和SSF第一步就秒杀了,要入库作甚?

.......微点不是HIPS。。。。。


建议去微点区。。。看看置顶帖中。。。微点主防和HIPS的区别。。。



dljsxyls
发表于 2012-12-17 15:36:15 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UDady
发表于 2012-12-17 15:39:45 | 显示全部楼层
wqcaokeyinwq 发表于 2012-12-17 15:33
.......微点不是HIPS。。。。。

不好意思,N年不用国产了只记得他们的名字和图标
wqcaokeyinwq
发表于 2012-12-17 15:42:32 | 显示全部楼层
UDady 发表于 2012-12-17 15:39
不好意思,N年不用国产了只记得他们的名字和图标

。。。。

哦。。。能说说是什么原因放弃国产吗。。。特别是微点。。你可能也试用过。。但后来为什么放弃呢。。。

另外。。。我只是个人用户。上报的微点测试报告。。。至于放行样本的后续行为。。应该由专业的病毒工程师来分析她们。。。。

Regeneration
发表于 2012-12-17 15:43:18 | 显示全部楼层
2012-12-17 15:44:23    创建文件   允许
进程: c:\windows\explorer.exe
目标: D:\999.dll
规则: [应用程序]c:\windows\explorer.exe -> [文件组]保护根目录

2012-12-17 15:44:48    创建文件    阻止
进程: c:\windows\system32\rundll32.exe
目标: C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\runctf.lnk
规则: [应用程序组]{受限}系统程序 -> [文件组]全局高危文件

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1609
值: 0x00000000(0)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\1609
值: 0x00000000(0)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\1609
值: 0x00000000(0)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\1609
值: 0x00000000(0)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4\1609
值: 0x00000000(0)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\2500
值: 0x00000003(3)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\2500
值: 0x00000003(3)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\2500
值: 0x00000003(3)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\2500
值: 0x00000003(3)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:48    修改注册表值    阻止
进程: c:\windows\system32\rundll32.exe
目标: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4\2500
值: 0x00000003(3)
规则: [注册表组]浏览器相关 -> [注册表]*\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\*

2012-12-17 15:44:52    创建新进程    阻止
进程: c:\windows\system32\rundll32.exe
目标: c:\program files\internet explorer\iexplore.exe
命令行: "C:\Program Files\Internet Explorer\IEXPLORE.EXE"
规则: [应用程序]*

2012-12-17 15:44:56    修改其他进程的内存    阻止
进程: c:\windows\system32\rundll32.exe
目标: c:\program files\internet explorer\iexplore.exe
规则: [应用程序]*

2012-12-17 15:45:16    创建文件 (20)    阻止
进程: c:\windows\system32\rundll32.exe
目标: C:\Documents and Settings\Administrator\「开始」菜单\程序\启动\runctf.lnk
规则: [应用程序组]{受限}系统程序 -> [文件组]全局高危文件

firefox3
 楼主| 发表于 2012-12-17 15:48:19 | 显示全部楼层
Regeneration 发表于 2012-12-17 15:43
2012-12-17 15:44:23    创建文件   允许
进程: c:\windows\explorer.exe
目标: D:\999.dll

用MD来虐dll是很不道德的行为
Regeneration
发表于 2012-12-17 15:49:14 | 显示全部楼层
firefox3 发表于 2012-12-17 15:48
用MD来虐dll是很不道德的行为

-_,- 这个DLL战斗力很强- - 小试下嘛- -
脚底抹油~~~~溜之大吉
firefox3
 楼主| 发表于 2012-12-17 15:50:27 | 显示全部楼层
Regeneration 发表于 2012-12-17 15:49
-_,- 这个DLL战斗力很强- - 小试下嘛- -
脚底抹油~~~~溜之大吉

开玩笑的
Regeneration
发表于 2012-12-17 15:51:36 | 显示全部楼层
firefox3 发表于 2012-12-17 15:50
开玩笑的


在你的样本轰炸之下 目前能坚挺 没被过  的杀软  好像都没了- - 只能用用手动HIPS挽挽尊了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 23:36 , Processed in 0.113075 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表