楼主: zhq445078388
收起左侧

[分享] 360技术博客:“DNS隧道”盗号木马分析

[复制链接]
prawnliu
发表于 2014-7-11 20:08:04 | 显示全部楼层
vm001 发表于 2014-7-11 17:12
接着作者又会改进,这明显是他要对抗360网络防御啊

这个肯定的,对抗是个回避不了的问题~
但不影响有好思路发出来分享下嘛~~~
prawnliu
发表于 2014-7-11 20:09:01 | 显示全部楼层
轻巧夺命 发表于 2014-7-11 17:01
下次人家就吸取教训了,构造63字符以内的数据包.....

没关系~63字节以内的照样能拦截~
轻巧夺命
发表于 2014-7-11 21:34:48 | 显示全部楼层
prawnliu 发表于 2014-7-11 20:09
没关系~63字节以内的照样能拦截~

嗯,人工拉黑不安全的的DNS服务器。
导航条
发表于 2014-7-11 22:10:51 | 显示全部楼层
分析这些东东没有多大意思,360很多病毒都查杀不了的。
prawnliu
发表于 2014-7-11 22:54:01 | 显示全部楼层
轻巧夺命 发表于 2014-7-11 21:34
嗯,人工拉黑不安全的的DNS服务器。

出一个拉黑一个在我的概念里属于拦不住~~
我说能拦截~您就放心好了~
轻巧夺命
发表于 2014-7-11 23:03:18 | 显示全部楼层
prawnliu 发表于 2014-7-11 22:54
出一个拉黑一个在我的概念里属于拦不住~~
我说能拦截~您就放心好了~

你难道是360的人?

以我这个外行来看,只要是灰色文件,任何DNS查询的IP地址仅能为已知的安全DNS服务器IP,这样就好了。
vm001
发表于 2014-7-11 23:16:44 | 显示全部楼层
轻巧夺命 发表于 2014-7-11 23:03
你难道是360的人?

以我这个外行来看,只要是灰色文件,任何DNS查询的IP地址仅能为已知的安全DNS服务 ...

这样会出现误报
轻巧夺命
发表于 2014-7-11 23:20:08 | 显示全部楼层
vm001 发表于 2014-7-11 23:16
这样会出现误报

这个确实是的,当然,也可以对于这类灰文件发出的DNS查询,先暂时拦截,然后360自动对这些DNS查询IP进行一次比如www.baidu.com的查询,如果没有任何正常返回信息,就拦截掉吧。
当然,我是个外行。
wukuo
发表于 2014-7-12 10:04:28 | 显示全部楼层
轻巧夺命 发表于 2014-7-11 17:01
下次人家就吸取教训了,构造63字符以内的数据包.....

是啊,我也想到这个问题了。。。
wukuo
发表于 2014-7-12 10:06:41 | 显示全部楼层
vm001 发表于 2014-7-11 17:12
接着作者又会改进,这明显是他要对抗360网络防御啊

魔道两家,彼此消长,生生不息
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 05:48 , Processed in 0.093139 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表