查看: 3943|回复: 27
收起左侧

[求助] 元旦。。。。好,请教一个问题,大家都用什么规则克制远控的

[复制链接]
墨家小子
发表于 2013-12-31 19:23:25 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2013-12-31 20:03 编辑

就是调用rundll32加载黑dll联网,样本区很多

随便找一个,求测试:http://bbs.kafan.cn/thread-1673079-1-1.html
墨家小子
 楼主| 发表于 2014-1-1 14:25:50 | 显示全部楼层
大神都去哪里啦~!!
Miostartos
发表于 2014-1-1 14:27:44 | 显示全部楼层
火狐姐你居然公然违背版规自己坐沙发
墨家小子
 楼主| 发表于 2014-1-1 14:29:41 | 显示全部楼层
STCn1000 发表于 2014-1-1 14:27
火狐姐你居然公然违背版规自己坐沙发

没有那个意思 请版主从宽发落
Miostartos
发表于 2014-1-1 14:38:20 | 显示全部楼层
墨家小子 发表于 2014-1-1 14:29
没有那个意思 请版主从宽发落

话说有人说这种远控只要拦截rundll32.exe联网就行
火狐姐觉得靠谱么
墨家小子
 楼主| 发表于 2014-1-1 14:45:12 | 显示全部楼层
STCn1000 发表于 2014-1-1 14:38
话说有人说这种远控只要拦截rundll32.exe联网就行
火狐姐觉得靠谱么

不靠谱

http://bbs.kafan.cn/thread-1439902-1-1.html  看三楼 四楼
风爱朴2
发表于 2014-1-1 19:10:15 | 显示全部楼层


禁止加载陌生位置dll,如桌面。。
lzyzl
发表于 2014-1-1 19:22:16 | 显示全部楼层
大神们才能回答的问题,小白来凑个热闹。
jxfaiu
发表于 2014-1-1 21:45:11 | 显示全部楼层
规则名称:The Access Control Of Of Script Files访问控制-rundll32.exe
要包含的进程:*
要排除的进程:C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\rundll32.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\System32\svchost.exe
要阻止的文件或文件夹名:rundll32.exe
要禁止的文件操作:读取 执行
阻挡
墨家小子
 楼主| 发表于 2014-1-1 22:18:00 | 显示全部楼层
jxfaiu 发表于 2014-1-1 21:45
规则名称:The Access Control Of Of Script Files访问控制-rundll32.exe
要包含的进程:*
要排除的进程: ...

http://bbs.kafan.cn/thread-1673079-1-1.html
你试试看,拦截日志贴一下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-25 09:53 , Processed in 0.143940 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表