楼主: cnkan
收起左侧

[其他] 重大发现:金山更新驱动,拦截所有360字样进程!(附样本)

  [复制链接]
尘梦幽然
发表于 2014-2-13 11:17:50 | 显示全部楼层
本帖最后由 尘梦幽然 于 2014-2-13 11:20 编辑
jpzy 发表于 2014-2-13 11:13
真用第三方做,那就真是病毒了。很快就会入库咔嚓……


按我说的做的话,那由第三方进程(或系统进程)释放的驱动文件既有合法数字签名(虽然不是金山的),刚开始的一段时间又没有动作,在没有反编译的情况下,360很难认定它是病毒。
只有后面行为出来了,云主防才比较好对付吧。
ALEXBLAIR
发表于 2014-2-13 11:20:24 | 显示全部楼层
很符合某公司的传统~
jpzy
发表于 2014-2-13 11:23:54 | 显示全部楼层
尘梦幽然 发表于 2014-2-13 11:17
按我说的做的话,那由第三方进程(或系统进程)释放的驱动文件既有合法数字签名(虽然不是金山的 ...

打不开360系所有的软件,你觉得入库能慢?
ALEXBLAIR
发表于 2014-2-13 11:32:45 | 显示全部楼层
其实吧,作为金山而言 不管出于什么目的,这种简单粗暴的方式的确也不失为一种好方法。
在说金山的时候,其实不该说技术 而是该去问问下这个需求的高层,他们脑子有病么?

别的不说,作为一个项目需求比饭米粒多的互联网企业里,很少会给开发太多的时间去处理一些简单的需求。
这件事情而言,我个人觉得应该是这样的场景。
某天,某XXPM 下了个奇葩需求,要求禁止360的进程(原因可以很多,为了升级,为了避免RING0冲突,为了防蓝屏,为了抢HOOK 等等。。。。)
这事情到了开发,开发一看,尼玛之后还有100+个需求,开始想怎么弄。
1、360一样是驱动级的,ring0内大战弄不好就蓝屏。
2、提取程序特征库?版本那么多鬼知道用户是哪个版本,而且360升级比吃饭都勤快,显然要累死。
3、万一自己的进程没成功插♂入♂~那么在ring3上面围观ring0也是悲剧。

最后想了想 ,算了枚举进程把 反正这货都是叫360的。

===================
插一句:360这点也做的不好,不过红衣的过人之处在于 心理学用的好。
记得早些年 360安装的时候,如果INSTALL检测到同行软件,会提示XX软件会对360引起冲突 损坏系统。建议用户删除。
这个吓人的提示,马上让大批小白连滚带爬的去删软件了,再牛的软件,也吃不消用户主动删除。

这点金山值得学习一下。

有时候不是所有问题的 都可以用技术解决的。

评分

参与人数 3人气 +3 收起 理由
亡灵之月 + 1 神马都是浮云
sxyuqiao + 1 感谢解答: )
z2665 + 1 插♂入

查看全部评分

尘梦幽然
发表于 2014-2-13 11:46:15 | 显示全部楼层
jpzy 发表于 2014-2-13 11:23
打不开360系所有的软件,你觉得入库能慢?


该驱动带有数字签名的话,内容只有检测带360字符的进程就直接关闭的话,那么这么单纯的行为,云主防最好拦截了。其次是QVM,不过要看QVM检测规则了。
不过作为同是专业厂商的工作人员,过掉360的QVM也不是非常难的事情。关于这点,梅银明有段论述很有意思:
其实我不喜欢说杀毒软件,我觉得这行当很窝囊、尴尬。打个比方吧,防盗门能防几个小毛贼,专业的开锁匠开它是秒级的,好的防盗门那也是分分钟的事。

我觉得这次金山做得太没有水平。

评分

参与人数 1人气 +1 收起 理由
m220011 + 1 梅银明还有段关于企业版杀毒的论述。。。

查看全部评分

彷`徨DE鑀♂
发表于 2014-2-13 11:52:10 | 显示全部楼层
wakezhou 发表于 2014-2-12 11:29
山山就不能专心搞搞技术吗 非要玩这些小手段,,,,

想想看当年的金山网盾。。。。我觉得山山这样没啥。。。。
紫夜M冰凝
发表于 2014-2-13 11:57:03 | 显示全部楼层
jpzy 发表于 2014-2-13 09:42
我擦,搬凳子看热闹!

我的爆米花哪去了?!

卖爆米花的坐在你旁边看热闹
Lintel-TR
发表于 2014-2-13 11:57:12 | 显示全部楼层
人类已经阻止不了某人脑洞大开了
weiyishiwo01
发表于 2014-2-13 11:57:18 | 显示全部楼层
又有热闹看了哦.
22667999
发表于 2014-2-13 12:24:18 | 显示全部楼层
尘梦幽然 发表于 2014-2-13 10:30
大神出现了。。
话说回来,,金山干嘛这么无聊,干这种事情还要用自己的签名。。反正现在数字签 ...

以360的技术实力  完全可以查出来是那个源程序释放的恶意驱动  就算有数字签名 也能知道源头文件是哪个


到时候查出来之后 发现金山冒用其他公司签名 岂不是更严重?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 05:46 , Processed in 0.096591 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表