楼主: Nblock
收起左侧

[微点] 微点允许病毒加载驱动后 如何再进行拦截清除

[复制链接]
爱·妖姬
发表于 2008-1-3 22:19:15 | 显示全部楼层
我个人观点,也不知道对不对,微点对驱动应该是先拦截的,先拦下来再看它后面的行为,如果后面的行为没有异常,对那驱动是会放行的,如果有异常就报警,如果后面所有的行为都由交给驱动去执行的话,就防不胜防了
黄金马甲出租
发表于 2008-1-3 22:36:51 | 显示全部楼层

回复 31楼 solcroft 的帖子

一旦驱动驻留内存是卸载不掉的,除非重启计算机,无论杀软还是病毒,进程如果没有驱动保护不过是一块随时可以释放的内存,好好去学习windows吧
黄金马甲出租
发表于 2008-1-3 22:38:17 | 显示全部楼层

回复 32楼 爱·妖姬 的帖子

所以全驱动是可怕的,等于写一个子系统内核,不过全驱动病毒也要通讯

[ 本帖最后由 黄金马甲出租 于 2008-1-3 22:39 编辑 ]
Nblock
 楼主| 发表于 2008-1-3 22:44:11 | 显示全部楼层
原帖由 黄金马甲出租 于 2008-1-3 20:58 发表
驱动=驱动,只要加载了驱动就是平等权限,但驱动要单一作事情很难,现在还没有见到全驱木马,不过也不确定没有超越内核windows头上飞的后门、木马出来,全驱病毒前几天有了吧,那个驱动感染驱动的



   全驱动病毒请发我邮箱 谢谢!! runtime3我一直绑在硬盘里 没给任何人发过  上次卡饭样本区我发的是另外一个小毒

顺便问问马甲 全驱动病毒hips根本拦截不到吗
黄金马甲出租
发表于 2008-1-3 22:55:22 | 显示全部楼层
hips应该是可以拦截的,不过没准会蓝屏,那样本也是听说,rs写过一个类似病毒的分析报告,http://hi.baidu.com/litiejun/blo ... 59d97c9e2fb49f.html这里有一个,样本论坛应该有的,就是变种多
ly250094040
发表于 2008-1-3 23:02:26 | 显示全部楼层
solcroft
发表于 2008-1-3 23:52:56 | 显示全部楼层

回复 32楼 黄金马甲出租 的帖子

... 所以?
virusman
发表于 2008-1-4 20:06:33 | 显示全部楼层
微点也可以防范某些全驱动病毒,这次微点碰上了对手,一上来就将微点的监控钩子摘掉,监控没了、保护也失效了。微点面临巨大的挑战,现在就看微点的能耐了,解决摘钩子的驱动病毒难度很大哦。要解决这类病毒,这次微点的内核一定改动很大。大家祝福微点吧,希望它能尽快解决。
virusman
发表于 2008-1-4 20:27:41 | 显示全部楼层
原帖由 黄金马甲出租 于 2008-1-3 22:55 发表
hips应该是可以拦截的,不过没准会蓝屏,那样本也是听说,rs写过一个类似病毒的分析报告,http://hi.baidu.com/litiejun/blo ... 59d97c9e2fb49f.html这里有一个,样本论坛应该有的,就是变种多

加载驱动时,HIPS应该会报,但是如果让它运行,HIPS的监控钩子也会被摘,也会失效哦
黄金马甲出租
发表于 2008-1-4 21:17:41 | 显示全部楼层

回复 39楼 virusman 的帖子

SSDT是必须让人家恢复的,不然就太霸道了,
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 11:54 , Processed in 0.094518 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表