楼主: 墨家小子
收起左侧

[可疑文件] VT Detection ratio: 3 / 47 pdqjcnrsctvtvqwkuwb.bfg explorer添加启动项?

  [复制链接]
darkwolf_99
发表于 2013-5-30 16:21:14 | 显示全部楼层
墨家小子 发表于 2013-5-30 16:14
又不是dll型……不过。。貌似也算dll,不然java调用regsvr32干什么

嗯,单SSF没有拦截到利用explorer的行为,只有拦截到被利用后加启动项和联网,上报官方

在SBie里的现象就是不停的创建自身的进程,估计是因为注入explorer被SBie拦了

奇怪的是,用Power Tool看不到explorer里有陌生模块
墨家小子
 楼主| 发表于 2013-5-30 16:25:05 | 显示全部楼层
darkwolf_99 发表于 2013-5-30 16:21
嗯,单SSF没有拦截到利用explorer的行为,只有拦截到被利用后加启动项和联网,上报官方

在SBi ...

我都没用沙盘,刚才重启了,再试试
darkwolf_99
发表于 2013-5-30 16:27:17 | 显示全部楼层
墨家小子 发表于 2013-5-30 16:25
我都没用沙盘,刚才重启了,再试试

我一般先用神组合试,再单用SSF

神组合是木有问题的
墨家小子
 楼主| 发表于 2013-5-30 16:27:22 | 显示全部楼层
llcy 发表于 2013-5-30 16:21
自定义规则 拦截启动

你这个注册表OP没有监控吗?

你看一下,键值是多少,跟我一楼的一样不
墨家小子
 楼主| 发表于 2013-5-30 16:28:47 | 显示全部楼层
darkwolf_99 发表于 2013-5-30 16:27
我一般先用神组合试,再单用SSF

神组合是木有问题的

你试试单开SSF
llcy
发表于 2013-5-30 16:35:03 | 显示全部楼层
墨家小子 发表于 2013-5-30 16:27
你这个注册表OP没有监控吗?

你看一下,键值是多少,跟我一楼的一样不

OP已经开启对注册表的监控


16:15:36        INSECURE.EXE        拦截对系统对象的修改       
HKEY_CURRENT_USER_Run        HKEY_USERS\S-1-5-21-1004336348-1960408961-1801674531-500\Software\Microsoft\Windows\CurrentVersion\Run\Internet Security

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
darkwolf_99
发表于 2013-5-30 16:36:50 | 显示全部楼层
本帖最后由 darkwolf_99 于 2013-5-30 16:38 编辑
墨家小子 发表于 2013-5-30 16:28
你试试单开SSF


大锅,看贴莫太快,11L已经写了是单SSF


已上报给官方,看作者如何回复



墨家小子
 楼主| 发表于 2013-5-30 16:39:39 | 显示全部楼层
llcy 发表于 2013-5-30 16:35
OP已经开启对注册表的监控

你看看启动项有没有异常?
墨家小子
 楼主| 发表于 2013-5-30 16:41:10 | 显示全部楼层
darkwolf_99 发表于 2013-5-30 16:36
大锅,看贴莫太快,11L已经写了是单SSF

7楼OP拦截了  
墨家小子
 楼主| 发表于 2013-5-30 16:41:45 | 显示全部楼层
darkwolf_99 发表于 2013-5-30 16:36
大锅,看贴莫太快,11L已经写了是单SSF

修复bug的话,key有我一个啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-13 22:53 , Processed in 0.108738 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表