查看: 3825|回复: 9
收起左侧

[费尔] 费尔的文件陷阱 是否重启无效?虚拟机测试了驱动保护的病毒

[复制链接]
幽冥の龙
发表于 2014-11-3 22:06:11 | 显示全部楼层 |阅读模式
我用这个帖子里的  
http://bbs.kafan.cn/thread-1782154-1-1.html

强化了这个恶作剧
http://bbs.kafan.cn/thread-1783619-1-1.html

当然费尔是可以拦截的所以全程我把防御都处于关闭状态

运行强化之后的 恶作剧

电脑被重启,重启后费尔拦截,点了清除

之后手动重启电脑,依旧费尔报警,刚才清除的东西又回来了

于是我把隔离区的还原,添加到文件陷阱里去,然后再把这些文件删了,按文件陷阱的说明当文件再被创建的时候能跟踪到是谁创建的是吧?

可是重启后还是回来了,并且木马陷阱里我添加的记录也没有,那木马陷阱是否只能抓捕当前创建的母体? 电脑重启后就无效了?

那费尔如果在已经中此类 驱动还原的病毒木马的情况下,该如何修复系统呢?还是无能为力?
夜微凉
发表于 2014-11-4 07:07:29 | 显示全部楼层
本帖最后由 夜微凉 于 2014-11-4 08:20 编辑

毒后清除能力不佳,费尔能回滚,在于黑盒记录样本步骤,然后根据记录回滚,关闭防御后,黑盒也就不工作了,可能有些动作没记住,导致中毒后清除回滚不给力,而且人家还是加驱的 这个病毒概念很新颖啊,加上大部分杀软免杀,伪装注入的话 估计要悲剧

评分

参与人数 1经验 +10 收起 理由
七宝 + 10 还是你懂得多啊~

查看全部评分

幽冥の龙
 楼主| 发表于 2014-11-4 09:00:37 | 显示全部楼层
夜微凉 发表于 2014-11-4 07:07
毒后清除能力不佳,费尔能回滚,在于黑盒记录样本步骤,然后根据记录回滚,关闭防御后,黑盒也就不工作了, ...

但那个文件陷阱不是说可以抓到是哪个创建的么
只是目前看来应该只是对删了马上再生的病毒木马起作用,电脑重启过程中再生似乎不起作用。
重启的过程中费尔还没有启动的关系吧?

夜微凉
发表于 2014-11-4 09:09:45 | 显示全部楼层
幽冥の龙 发表于 2014-11-4 09:00
但那个文件陷阱不是说可以抓到是哪个创建的么
只是目前看来应该只是对删了马上再生的病毒木马起作用,电 ...

系统加固,驱动保护选择无签名拒绝,估计有效
幽冥の龙
 楼主| 发表于 2014-11-4 09:22:56 | 显示全部楼层
夜微凉 发表于 2014-11-4 09:09
系统加固,驱动保护选择无签名拒绝,估计有效


这个可以让费尔在系统重启过程中拦截系统加载驱动?应该只是拦截正常使用过程中新添加的驱动吧
夜微凉
发表于 2014-11-4 09:28:17 | 显示全部楼层
幽冥の龙 发表于 2014-11-4 09:22
这个可以让费尔在系统重启过程中拦截系统加载驱动?应该只是拦截正常使用过程中新添加的驱动吧

看谁加载快了
bb2009
发表于 2014-11-4 14:06:15 | 显示全部楼层
这个东西微点也无能为力
别问我咋知道的,我不想说
zzl2008
发表于 2014-11-4 21:06:05 | 显示全部楼层
期待官方给出解释
七宝
发表于 2014-11-4 22:27:31 | 显示全部楼层
夜微凉 发表于 2014-11-4 07:07
毒后清除能力不佳,费尔能回滚,在于黑盒记录样本步骤,然后根据记录回滚,关闭防御后,黑盒也就不工作了, ...

还是你懂得多啊~
klinxun
发表于 2014-11-5 16:35:04 | 显示全部楼层
夜微凉 发表于 2014-11-4 07:07
毒后清除能力不佳,费尔能回滚,在于黑盒记录样本步骤,然后根据记录回滚,关闭防御后,黑盒也就不工作了, ...

我倒是本身觉得关闭杀软部分防御来测试某个功能是不靠谱的……
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 04:37 , Processed in 0.143824 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表