查看: 3961|回复: 32
收起左侧

[讨论] 诺顿惊现注入代码拦截

[复制链接]
墨家小子
发表于 2013-6-9 17:13:16 | 显示全部楼层 |阅读模式
样本地址:http://bbs.kafan.cn/thread-1581128-1-1.html

21楼

免费搬砖



建议诺顿区样本测试员测试的时候开手动档,会有惊喜
SUNKESS
发表于 2013-6-9 19:35:00 | 显示全部楼层

RE: 诺顿惊现注入代码拦截

这个我记得我上报过一个,前几天测试的时候还没这个提示。
蓝核
发表于 2013-6-9 19:36:43 | 显示全部楼层
唔,我突然想起某个测试员测试拦截之后……诺顿崩溃了……貌似是消停(不是这个样本)
墨家小子
 楼主| 发表于 2013-6-9 19:44:30 | 显示全部楼层
蓝核 发表于 2013-6-9 19:36
唔,我突然想起某个测试员测试拦截之后……诺顿崩溃了……貌似是消停(不是这个样本)

你想说什么?
蓝核
发表于 2013-6-9 19:46:25 | 显示全部楼层
墨家小子 发表于 2013-6-9 19:44
你想说什么?

唔,高端黑路过……不说话不留把柄……
消停
头像被屏蔽
发表于 2013-6-9 19:46:43 | 显示全部楼层
不需要开手动,诺顿就有针对注入的行为定义,不过究竟在什么条件下才会被触发我还没搞清楚!一般来说报法是SONAR.ProcHijack!gen3!在特定条件下,除了注入explorer的以外,所有被注入的进程都会先被挂起,然后结束!
http://bbs.norton.com/t5/forums/ ... Tech/thread-id/2772
我在诺顿官方论坛发的这篇帖子里的test.exe运行后,SONAR就会拦截几乎大部分注入型的样本了(explorer的除外)!那位高手看看是怎么回事!
蓝核
发表于 2013-6-9 19:47:12 | 显示全部楼层
http://bbs.kafan.cn/thread-1581099-1-1.html消停的,唔,你爱的最后一个样本
墨家小子
 楼主| 发表于 2013-6-9 19:50:34 | 显示全部楼层
蓝核 发表于 2013-6-9 19:46
唔,高端黑路过……不说话不留把柄……

哈哈哈 你呀
sogou2004
发表于 2013-6-9 21:01:20 | 显示全部楼层
那个针管好犀利
wjcharles
发表于 2013-6-9 21:17:36 | 显示全部楼层
回去在虚拟机上试试,难道在x64上被阉割的防注入有回来了?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 12:52 , Processed in 0.124899 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表