查看: 2018|回复: 1
收起左侧

[求助] 求日志,那位分别单开HIPS和沙盘+hips测试一下这两个样本

[复制链接]
墨家小子
发表于 2014-3-12 09:56:54 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2014-3-12 10:22 编辑

http://www.vdisk.cn/down/index/17753908

http://www.vdisk.cn/down/index/17753895

OP全部拦截下的日志,感觉现在OP只要放行启动iexplore.exe、svchost.exe、cmd.exe这些,后面的行为就拦截不到了。猜测是不是跟毛豆一个道理(“父进程成功执行子进程后就可以控制子进程的执行”)?


9:11:31        拦截        HERB.EXE        键盘记录器        设置键盘钩子
9:11:25        拦截        HERB.EXE        启动拥有网络访问许可的应用程序        c:\program files\internet explorer\iexplore.exe
9:11:25        拦截        HERB.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\svchost.exe
9:11:23        拦截        HERB.EXE        启动拥有网络访问许可的应用程序        c:\program files\internet explorer\iexplore.exe
9:11:23        拦截        HERB.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\cmd.exe


9:11:33        HERB.EXE        拦截对系统对象的修改        Internet Settings        HKEY_USERS\S-1-5-21-1819307148-999744921-3341934389-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
9:11:31        HERB.EXE        修改系统对象时提示        Internet Settings        HKEY_USERS\S-1-5-21-1819307148-999744921-3341934389-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\ProxyBypass
9:11:31        HERB.EXE        拦截对系统对象的修改        Shell Extensions        HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{7I57OI4O-5247-QL2J-08B4-HE86M36UI462}
9:11:28        HERB.EXE        修改系统对象时提示        Shell Extensions        HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{7I57OI4O-5247-QL2J-08B4-HE86M36UI462}
9:11:28        HERB.EXE        拦截对系统对象的修改        Auto Start Entries        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HKLM
9:11:25        HERB.EXE        修改系统对象时提示        Auto Start Entries        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HKLM


火眼报告:http://fireeye.ijinshan.com/anal ... 4dc&type=1#full
墨家小子
 楼主| 发表于 2014-3-12 10:04:35 | 显示全部楼层
这是放行OP启动cmd、ie之后的行为日志

10:01:17        允许        IEXPLORE.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\svchost.exe
10:01:09        允许        NET1.EXE        驱动程序加载        MPSSVC
10:01:09        允许        NET.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\net1.exe
10:01:09        允许        CMD.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\net.exe
10:01:17        允许        HERB.EXE        启动拥有网络访问许可的应用程序        c:\program files\internet explorer\iexplore.exe
10:01:08        允许        HERB.EXE        启动拥有网络访问许可的应用程序        c:\windows\system32\cmd.exe

10:01:23        IEXPLORE.EXE        拦截对系统对象的修改        Shell Extensions        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{7I57OI4O-5247-QL2J-08B4-HE86M36UI462}\StubPath
10:01:21        IEXPLORE.EXE        修改系统对象时提示        Shell Extensions        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{7I57OI4O-5247-QL2J-08B4-HE86M36UI462}\StubPath
10:01:21        IEXPLORE.EXE        拦截对系统对象的修改        Auto Start Entries        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HKLM
10:01:18        IEXPLORE.EXE        修改系统对象时提示        Auto Start Entries        HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\HKLM

评分

参与人数 1经验 +5 收起 理由
zandalong + 5 感谢支持,欢迎常来: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-29 08:12 , Processed in 0.083940 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表