楼主: firefox3
收起左侧

[可疑文件] DG、BD、瑞星、BG主防、小a沙盘、诺顿的sonar小弟惨遭999胃泰蹂躏!OA貌似被过(更2)

  [复制链接]
firefox3
 楼主| 发表于 2012-12-16 14:14:08 | 显示全部楼层
青春虎 发表于 2012-12-16 14:12
静候sonar阵亡……

别小瞧人哦
a256886572008
发表于 2012-12-16 14:18:57 | 显示全部楼层
看來,加入命令行檢測的 HIPS 才攔得住。
firefox3
 楼主| 发表于 2012-12-16 14:20:27 | 显示全部楼层
a256886572008 发表于 2012-12-16 14:18
看來,加入命令行檢測的 HIPS 才攔得住。

a大你测试一下毛豆吧
SSF有命令行的吧
zmzcy
发表于 2012-12-16 14:29:12 | 显示全部楼层
sonar我就不测了不过呢运行后ips可以拦截
darkwolf_99
发表于 2012-12-16 14:31:00 | 显示全部楼层
firefox3 发表于 2012-12-16 12:38
不会吧?太智能了吧?还好没用Mamutu
你向官方提交一下结果吧
另外诺顿的sonar 我这么呼唤 ...

对小屠屠没兴趣哦,最后更新还是去年

试试xp下
firefox3
 楼主| 发表于 2012-12-16 14:32:31 | 显示全部楼层
zmzcy 发表于 2012-12-16 14:29
sonar我就不测了不过呢运行后ips可以拦截

测一个呗,sonar兄!
IPS拉黑什么的求别说了
firefox3
 楼主| 发表于 2012-12-16 14:32:48 | 显示全部楼层
darkwolf_99 发表于 2012-12-16 14:31
对小屠屠没兴趣哦,最后更新还是去年

试试xp下

好的,静观杯具
darkwolf_99
发表于 2012-12-16 14:40:10 | 显示全部楼层
firefox3 发表于 2012-12-16 14:20
a大你测试一下毛豆吧
SSF有命令行的吧

SSF有命令行 这点我喜欢,OA也是

就是毛豆磕si也不加
UDady
发表于 2012-12-16 14:42:33 | 显示全部楼层
OA free 提示拦截

不过我为了看行为点“Allow”

OA 自动“runsafe”,重启后还提示拦截这个dll,不过没被锁住










重启后,正常进入系统,但提示依旧拦截dll


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UDady
发表于 2012-12-16 14:44:31 | 显示全部楼层
这个dll的行为

Created:      2012-12-16 14:34:58
Summary:      Program Guard: 999.dll
Description:  C:\Program Files\Process Hacker 2\ProcessHacker.exe -> C:\Documents and Settings\Administrator\桌面\999.dll
Event type:   Program Guard(9)
Event action: Allowed(2)

Created:      2012-12-16 14:35:00
Summary:      Program Guard: rundll32.exe
Description:  C:\WINDOWS\system32\rundll32.exe was trusted automatically.
Event type:   Program Guard(22)
Event action: Trusted(6)

Created:      2012-12-16 14:35:20
Summary:      Program Guard: 999.dll -> rundll32.exe
Description:  C:\Documents and Settings\Administrator\桌面\999.dll(0) wants to start C:\WINDOWS\system32\rundll32.exe(0)
Event type:   Program Guard(9)
Event action: Allowed(2)

Created:      2012-12-16 14:35:28
Summary:      Program Guard: kernel event
Description:  OADriver: SendMessage, 3148 -> 1132, Msg: 1049/419 - Deny (watched)
Event type:   Kernel event(26)
Event action: None(1)
Processes:
  PID:    1132        Name: explorer.exe
  PID:    3148        Name: rundll32.exe

Created:      2012-12-16 14:35:28
Summary:      Program Guard: kernel event
Description:  OADriver: CreateKey, PID: 3148, Act:  1, Idn: 0, Mask: \REGISTRY\USER\S-1-5-21-1715567821-1275210071-1417001333-500\Software\Microsoft\Internet Explorer\Main - Deny (rule)
Event type:   Kernel event(26)
Event action: None(1)
Processes:
  PID:    3148        Name: rundll32.exe

Created:      2012-12-16 14:35:42
Summary:      Program Guard: 999.dll -> IEXPLORE.EXE
Description:  C:\Documents and Settings\Administrator\桌面\999.dll(0) wants to allocate memory in C:\Program Files\Internet Explorer\IEXPLORE.EXE(3212)
Event type:   Program Guard(9)
Event action: Allowed(2)

Created:      2012-12-16 14:35:44
Summary:      Firewall: Automatic decision
Description:  C:\Program Files\Internet Explorer\IEXPLORE.EXE, Outgoing UDP access allowed to: 127.0.0.1:1048
Event type:   Firewall: Automatic decision(16)
Event action: Allowed(2)

Created:      2012-12-16 14:35:49
Summary:      Program Guard: 999.dll -> IEXPLORE.EXE
Description:  C:\Documents and Settings\Administrator\桌面\999.dll(0) wants to create thread in C:\Program Files\Internet Explorer\IEXPLORE.EXE(3212)
Event type:   Program Guard(9)
Event action: Allowed(2)

Created:      2012-12-16 14:35:50
Summary:      Program Guard: kernel32.dll
Description:  C:\WINDOWS\system32\kernel32.dll was trusted automatically.
Event type:   Program Guard(22)
Event action: Trusted(6)

Created:      2012-12-16 14:37:16
Summary:      Program Guard: taskmgr.exe
Description:  C:\WINDOWS\system32\taskmgr.exe was trusted automatically.
Event type:   Program Guard(22)
Event action: Trusted(6)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 21:40 , Processed in 0.173220 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表