楼主: 墨家小子
收起左侧

[求助] 求单开毛豆hips测试一下这个样本

[复制链接]
墨家小子
 楼主| 发表于 2014-1-4 15:12:19 | 显示全部楼层
hqhxzly 发表于 2014-1-4 15:08
有,只是手机党记不住准确位置了
楼上测试,没见到这两个位置的保护日志啊

64位天生免疫,这种样本貌似就是来磨练32位系统的

win7 64位,启动项没异常

http://bbs.kafan.cn/forum.php?mo ... &fromuid=906361
墨家小子
 楼主| 发表于 2014-1-4 15:14:09 | 显示全部楼层
hqhxzly 发表于 2014-1-4 14:53
昨天晚上,32位xp系统测试的,我清清楚楚的看到在
C:\Documents and Settings\Administrator\Start Menu\P ...

为什么我觉得这个样本要是C:\ProgramData\Microsoft\Windows\Start Menu\Programs\StartUp这样启动才流弊呢
hack1238
发表于 2014-1-4 15:27:23 | 显示全部楼层
8.1 X64 无论怎么点和 用管理权限 ,都没法运行,所以重启也就什么事都没发生了
墨家小子
 楼主| 发表于 2014-1-4 15:30:59 | 显示全部楼层
hack1238 发表于 2014-1-4 15:27
8.1 X64 无论怎么点和 用管理权限 ,都没法运行,所以重启也就什么事都没发生了

嗯 ,看来 64位天然免疫了
捌佰666
发表于 2014-1-4 21:21:06 | 显示全部楼层
64位系统 所谓安全只是传说 别当真...
ddd243346081
发表于 2014-1-4 22:06:34 | 显示全部楼层
qq5150 发表于 2014-1-4 14:13
小白路过点了下。放行对explorer内存的访问,explorer重启。。。一切正常,提供部分日志

你的explorer.exe规则是怎么?分享一下好吗?
adair
发表于 2014-1-4 22:24:57 | 显示全部楼层
本帖最后由 adair 于 2014-1-4 22:26 编辑

实机试了一下,XP,启用了系统的DEP - data excution prevention,普通用户环境。
毛豆没记录到什么有价值的拦截,有个修改文件 \Device\root#……拦截,不知道中不重要。最后弹窗结束了。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2014-1-4 23:08:33 | 显示全部楼层
adair 发表于 2014-1-4 22:24
实机试了一下,XP,启用了系统的DEP - data excution prevention,普通用户环境。
毛豆没记录到什么有价值 ...

你这很明显是来踢馆的 没看标题么 你要加上EMET我就更无话可说了
样本无法写入内存啊 很明显的
adair
发表于 2014-1-4 23:21:01 | 显示全部楼层
墨家小子 发表于 2014-1-4 23:08
你这很明显是来踢馆的 没看标题么 你要加上EMET我就更无话可说了
样本无法写入内存啊 很明显的

如果要完全单单的hips,那win8、win7也要关闭UAC才能做到,我的实机就不冒险了
墨家小子
 楼主| 发表于 2014-1-4 23:36:41 | 显示全部楼层
adair 发表于 2014-1-4 23:21
如果要完全单单的hips,那win8、win7也要关闭UAC才能做到,我的实机就不冒险了

win7 win7以下的系统中了这种锁屏的非常好解决,不用借助别的软件可以轻松拿掉锁屏木马的启动项、删除木马文件
不过实机还是算了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 14:51 , Processed in 0.678104 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表