查看: 2144|回复: 19
收起左侧

[求助] 测试求助

[复制链接]
vm001
发表于 2013-7-11 13:17:23 | 显示全部楼层 |阅读模式
样本例子http://bbs.kafan.cn/thread-1596402-1-1.html
墨家小子发这些锁屏样本,测试发现
360主防每次都能拦截,金山主防就是拦截了启动项,重启后还是被锁
结果发现样本在锁屏以后,会窜改HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winmgmt\Parameters
[ServiceDll]%SystemRoot%\System32\wbem\wmisvc.dll指向样本
这个行为不固定出现....这里正常情况下金山会拦截,但是锁屏以后就拦截不了,所以会失败..
现在我想知道的是,360能不能在锁屏以后拦截这一步,但是我的测试发现,在360的系统上样本没做这个动作,不知道是凑巧了还是怎么的,所以想知道360能不能拦截这一步,谁能给个截图看下。
谢谢了....
XMonster
发表于 2013-7-11 13:57:27 | 显示全部楼层
云已经拦截了...
vm001
 楼主| 发表于 2013-7-11 14:03:42 | 显示全部楼层
XMonster 发表于 2013-7-11 13:57
云已经拦截了...

我是说主防...这个样本只是个列子
XMonster
发表于 2013-7-11 14:04:37 | 显示全部楼层
vm001 发表于 2013-7-11 14:03
我是说主防...这个样本只是个列子

  还要修改MD5测主防, 我这现在有点忙, 不空测了.
kfx13
头像被屏蔽
发表于 2013-7-11 20:43:35 | 显示全部楼层
楼主OUT了,这种锁屏,黑屏流,假关机写启动流我记得2-3年前360就拦截了。
不是没动作,而是默认阻止。
vm001
 楼主| 发表于 2013-7-11 21:29:44 | 显示全部楼层
kfx13 发表于 2013-7-11 20:43
楼主OUT了,这种锁屏,黑屏流,假关机写启动流我记得2-3年前360就拦截了。
不是没动作,而是默认阻止。

正常情况下是可以拦截,但是现在是说这个动作是锁屏后出现,我并没有看到默认拦截,而且也不可能不提示就拦截了
rsin
发表于 2013-7-11 21:42:53 | 显示全部楼层

RE: 测试求助

kfx13 发表于 2013-7-11 20:43
楼主OUT了,这种锁屏,黑屏流,假关机写启动流我记得2-3年前360就拦截了。
不是没动作,而是默认阻止。

楼主,告诉你真相,这个技术是两年前10月3号左右出来的,当时叫黑屏过360防御。(我有发过样本,你可以找来看下)。然后大概6号,360开始云控制进行第一次修复(黑屏释放文件自动删除),然后第二次修复后彻底解决了这个防御死角。现在当然过不了了。金山当时能过,现在不了解
vm001
 楼主| 发表于 2013-7-11 21:46:06 | 显示全部楼层
rsin 发表于 2013-7-11 21:42
楼主,告诉你真相,这个技术是两年前10月3号左右出来的,当时叫黑屏过360防御。(我有发过样本,你可以找 ...

嗯现在测试基本过不了,就是在安装有360的机子上不出现这个添加服务,所以看不到是什么拦截的,就是想看一下
rsin
发表于 2013-7-11 22:07:38 | 显示全部楼层

RE: 测试求助

vm001 发表于 2013-7-11 21:46
嗯现在测试基本过不了,就是在安装有360的机子上不出现这个添加服务,所以看不到是什么拦截的,就是想看一 ...

这个真没办法,不属于4d范围,
kfx13
头像被屏蔽
发表于 2013-7-11 23:00:26 | 显示全部楼层
vm001 发表于 2013-7-11 21:29
正常情况下是可以拦截,但是现在是说这个动作是锁屏后出现,我并没有看到默认拦截,而且也不可能不提示就 ...

不提示记录就拦截的情况很正常。
安全软件不是免杀测试器,没必要什么都显示出来。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 23:10 , Processed in 0.133128 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表