楼主: a256886572008
收起左侧

[其他相关] 穿破 V6 partially limited,limited,restricted 和 HIPS

  [复制链接]
卡卡西瓜
发表于 2013-2-22 23:40:51 | 显示全部楼层
bbbxyoiil 发表于 2013-2-22 22:51
全穿了,重装系统

VM和SBIE也穿了?
gd8888
头像被屏蔽
发表于 2013-2-23 02:06:59 | 显示全部楼层
对于DW来说,只是小菜一碟,运行后被自动禁止。


DefenseWall log file

02.23.2013  02:01:49, 模块 C:\Documents and Settings\*\桌面\FlashPlayer_11_4_update_for_Win\FlashPlayer_11_4_update_for_Win.exe, Attempt to open process C:\WINDOWS\explorer.exe (进程)

02.23.2013  02:01:49, 模块 C:\Documents and Settings\*\桌面\FlashPlayer_11_4_update_for_Win\FlashPlayer_11_4_update_for_Win.exe, Open process memory allocation error (内存)

02.23.2013  02:01:44, 模块 C:\Documents and Settings\*\桌面\FlashPlayer_11_4_update_for_Win\FlashPlayer_11_4_update_for_Win.exe, 1:Process is running untrusted now (进程)

02.23.2013  02:01:04, 模块 C:\Program Files\WinRAR\WinRAR.exe, Attempt to set value AppData within the key HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\ (注册表)

02.23.2013  02:01:04, 模块 C:\Program Files\WinRAR\WinRAR.exe, Attempt to delete service (服务)

02.23.2013  02:01:03, 模块 C:\Program Files\WinRAR\WinRAR.exe, 2:Process is running untrusted now (进程)
adair
发表于 2013-2-24 13:19:08 | 显示全部楼层
本帖最后由 adair 于 2013-2-24 13:29 编辑
a256886572008 发表于 2013-1-25 15:59
這樣看來,就是 V6 的問題了。

還有,FD 不用加* 規則,這隻不會搞破壞。


原来这样,我之前测试时,FD没加 *,然后貌似在阻止访问explorer后就结束了。昨天又试了下,所有监控项都是阻止,FD 、RD、COM 全部加 *,仅仅允许了FD的\Device\KsecDD, 这项是所有程序初始化必须的。然后BB选不限制,结果桌面消失,任务管理器调不出来。日志项中没有拦截访问explorer的记录,只能认为毛豆省略了某些监控项,要么就是针对毛豆定制的


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a256886572008
 楼主| 发表于 2013-2-24 18:09:54 | 显示全部楼层
adair 发表于 2013-2-24 13:19
原来这样,我之前测试时,FD没加 *,然后貌似在阻止访问explorer后就结束了。昨天又试了下,所有监控项 ...

這個病毒,只會穿破 XP 32bit 下的 comodo,其他系統不會。
Candygu
发表于 2013-2-24 21:22:22 | 显示全部楼层
a256886572008 发表于 2013-2-24 18:09
這個病毒,只會穿破 XP 32bit 下的 comodo,其他系統不會。

a2,升级一下系统吧
星之梦
发表于 2013-2-27 10:53:11 | 显示全部楼层
看来未知程序沙盘级别是不信任很有必要。
dl123100
发表于 2013-2-27 11:19:53 | 显示全部楼层
能过hips注入explorer的话 看起来像是eset宣传的那个
a256886572008
 楼主| 发表于 2013-2-27 13:32:42 | 显示全部楼层
dl123100 发表于 2013-2-27 11:19
能过hips注入explorer的话 看起来像是eset宣传的那个

請問有帖子嗎?
dl123100
发表于 2013-2-27 13:37:54 | 显示全部楼层
a256886572008 发表于 2013-2-27 13:32
請問有帖子嗎?

我不知道是不是下面提到的病毒
http://www.welivesecurity.com/20 ... steps-of-evolution/
a256886572008
 楼主| 发表于 2013-2-27 13:48:14 | 显示全部楼层
dl123100 发表于 2013-2-27 13:37
我不知道是不是下面提到的病毒
http://www.welivesecurity.com/2012/12/27/win32gapz-steps-of-evolutio ...

Win32/Gapz 就不是了

樣本:
http://bbs.kafan.cn/thread-1436065-1-1.html
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 05:48 , Processed in 0.091515 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表