楼主: 墨家小子
收起左侧

[行为分析] 搞了几个有意思的样本 求测试毛豆hips

[复制链接]
墨家小子
 楼主| 发表于 2014-9-21 22:31:29 | 显示全部楼层
深山红叶__ 发表于 2014-9-21 21:01
MD可以拦截到4和5的修改进程内存操作,第一个就斯巴达了,发一个WM_Paint消息后,貌似explorer就被注入 ...

你是XP下测试的吗?我在win7 X64下SSF都拦截不到注入
墨家小子
 楼主| 发表于 2014-9-21 22:33:26 | 显示全部楼层
qq5150 发表于 2014-9-21 21:31
挂代xxxx理上的卡饭,传不了图,我导出给你发文字版的
(从下到上,允许访问内存才出现后面的步骤,阻止 ...

就是说单开毛豆的hips在win8 X64下 可以拦截到样本注入explorer 拦截之后样本又开始注入svchost 毛豆同样能够拦截到这个行为是这样吧?
墨家小子
 楼主| 发表于 2014-9-21 22:35:48 | 显示全部楼层
coolcfan 发表于 2014-9-21 21:46
OP是在什么配置等级下被过的?

基本上是OP最高等级的防护了 这里说的被过是指OP拦截不到样本注入系统程序 但是 即便样本注入系统程序成功 但系统程序表现出来的异常行为(写启动项等)OP还是可以拦截到的
深山红叶__
发表于 2014-9-21 22:37:27 | 显示全部楼层
墨家小子 发表于 2014-9-21 22:31
你是XP下测试的吗?我在win7 X64下SSF都拦截不到注入

xp下测试得md未拦截注入/修改进程行为
墨家小子
 楼主| 发表于 2014-9-21 22:44:47 | 显示全部楼层
深山红叶__ 发表于 2014-9-21 22:37
xp下测试得md未拦截注入/修改进程行为

嗯嗯 我怀疑两点
一 可能是我系统的毛病 SSF拦截不到样本注入
二 可能是SSF新版在64位下注入防御失效
coolcfan
发表于 2014-9-21 22:51:27 | 显示全部楼层
墨家小子 发表于 2014-9-21 22:35
基本上是OP最高等级的防护了 这里说的被过是指OP拦截不到样本注入系统程序 但是 即便样本注入系统程序成 ...

这个应该跟官方报告下吧,注入这块拦不到总觉得有点问题。
qq5150
发表于 2014-9-21 22:51:37 | 显示全部楼层
墨家小子 发表于 2014-9-21 22:33
就是说单开毛豆的hips在win8 X64下 可以拦截到样本注入explorer 拦截之后样本又开始注入svchost 毛豆同样 ...

是的。。。。加字补丁。exe
墨家小子
 楼主| 发表于 2014-9-21 22:56:51 | 显示全部楼层
coolcfan 发表于 2014-9-21 22:51
这个应该跟官方报告下吧,注入这块拦不到总觉得有点问题。

SSF的53军规老猛了 启动监控 凡是陌生程序启动 直接就可以做掉 基本跑不到注入这里就结束了
拦不拦截要看官方心情了我记得之前可以拦截的 有时间可以试试老版本能不能拦截
墨家小子
 楼主| 发表于 2014-9-21 22:57:34 | 显示全部楼层
qq5150 发表于 2014-9-21 22:51
是的。。。。加字补丁。exe

你用的是毛豆7正式版?

coolcfan
发表于 2014-9-21 22:59:17 | 显示全部楼层
墨家小子 发表于 2014-9-21 22:56
SSF的53军规老猛了 启动监控 凡是陌生程序启动 直接就可以做掉 基本跑不到注入这里就结束了
拦不拦截要 ...

刚开始用主防,注入之类的现在的常用软件用的多么?总觉得这属于对关键位置的访问,是应该重点监控的地方。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-29 04:15 , Processed in 0.148636 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表