查看: 6278|回复: 33
收起左侧

[讨论] 这个样本comodo只能拦截到执行svchost,SSF拦截到执行和修改svchost内存

[复制链接]
墨家小子
发表于 2014-3-8 10:21:50 | 显示全部楼层 |阅读模式
样本地址:http://bbs.kafan.cn/thread-1645613-1-1.html

win7 X32测试

是不是以后只要陌生程序执行系统程序就要拦截?

SSF的拦截过程:







comodo的拦截过程















本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
myzuzong
发表于 2014-3-8 10:43:24 | 显示全部楼层
svchost做了什么吗
墨家小子
 楼主| 发表于 2014-3-8 10:50:38 | 显示全部楼层
myzuzong 发表于 2014-3-8 10:43
svchost做了什么吗

必须的 哈哈 把系统自带的杀软、墙灭了,安全中心也灭了。禁止执行也能看到样本在做同样的事情。

毛豆这个执行XXX真是包治百病的一招,跟OP的启动执行Network-enabled application launch差不多,都是神奇的一招。

还是SSF实在,一路追杀,刀刀不离要害。实在人吃亏啊~~

先上点自圆其说的截图











本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
 楼主| 发表于 2014-3-8 11:01:08 | 显示全部楼层
干脆把这两个也弄成一样得了







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
myzuzong
发表于 2014-3-8 11:15:43 | 显示全部楼层
嗯,漏了。肯定不应该看到执行就阻止。
a256886572008
发表于 2014-3-8 11:28:03 | 显示全部楼层
就如同彈窗寫的,一點允許就代表用戶同意 子進程被父進程控制。

這個從 V3   HIPS第一代 時 就是這樣設計的。
墨家小子
 楼主| 发表于 2014-3-8 11:29:50 | 显示全部楼层
myzuzong 发表于 2014-3-8 11:15
嗯,漏了。肯定不应该看到执行就阻止。

我也是这么想的
墨家小子
 楼主| 发表于 2014-3-8 11:30:48 | 显示全部楼层
a256886572008 发表于 2014-3-8 11:28
就如同彈窗寫的,一點允許就代表用戶同意 子進程被父進程控制。

這個從 V3   HIPS第一代 時 就是這樣設 ...

但是4楼的两张截图怎么解释呢?
a256886572008
发表于 2014-3-8 11:35:17 | 显示全部楼层
墨家小子 发表于 2014-3-8 11:30
但是4楼的两张截图怎么解释呢?

第一張,那個 explorer.exe 是系統原本的,並非病毒執行的。

第二張,那個explorer.exe 才是病毒執行的。

墨家小子
 楼主| 发表于 2014-3-8 11:39:39 | 显示全部楼层
a256886572008 发表于 2014-3-8 11:35
第一張,那個 explorer.exe 是系統原本的,並非病毒執行的。

第二張,那個explorer.exe 才是病毒執行 ...

ie呢?这个接下来就是注入

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-29 08:11 , Processed in 0.091689 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表