查看: 4894|回复: 28
收起左侧

[讨论] 飞塔与ZeroAccess的幸福生活,难道飞塔实时监控也喜欢漏毒?

[复制链接]
ksss5566
发表于 2015-8-19 15:49:30 | 显示全部楼层 |阅读模式
本帖最后由 ksss5566 于 2015-8-20 13:49 编辑

首先声明,小白一枚,错了莫笑,敬请批评指正。
昨天双击了个样本,想试试飞塔的Anti-Rootkit。
样本来源:http://bbs.kafan.cn/thread-1844986-1-1.html
虚拟机环境:win7 ×32,未打补丁,未激活。
飞塔版本(更新到最新了):

我一直觉得飞塔的监控是很灵敏的,没想到啊。
样本是飞塔已经入库的,因为右键扫描报毒。

过程如下:
样本解压不报,右键单击不报,如图:

双击也不报,实时监控哑火了:

然后,幸福的和样本生活在了一起。
PCHunter能发现样本,飞塔快速扫描找不到样本。没心情尝试全盘扫描。

PS:前面尝试几次,都会出现“实时监控报某个驱动染毒并且需要重启清除”的现象,忘了截图了,后面再试,等了很久实时监控也没报,不知道咋回事。
那么问题来了:飞塔是漏毒了吗?飞塔的实时监控也有问题吗?Anti-Rootkit究竟是啥时候用的?中了之后吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ELOHIM
发表于 2015-8-19 15:54:29 | 显示全部楼层
以单一样本做定论不是很好吧。。
一票否决制用在这里好像……

如果楼主感兴趣,多双击几个。
看看飞塔对哪种类型的恶意文件主防比较好,比较敏感,比较内行。
没有用过飞塔哦,飞塔有没有HIPS?
说的不对请见谅。
ksss5566
 楼主| 发表于 2015-8-19 16:01:24 | 显示全部楼层
ELOHIM 发表于 2015-8-19 15:54
以单一样本做定论不是很好吧。。
一票否决制用在这里好像……

感谢回复。
飞塔有云主防,但据说必须用了飞塔的硬件防火墙才有主防。免费版没有。
我知道单一样本下定论不对。可是入库的样本,实时监控应该大部分是能监控到才对吧,尤其这是个高危样本,如果实时监控都不报,有点太说不过去了。

ELOHIM
发表于 2015-8-19 16:11:05 | 显示全部楼层
本帖最后由 ELOHIM 于 2015-8-19 16:12 编辑
ksss5566 发表于 2015-8-19 16:01
感谢回复。
飞塔有云主防,但据说必须用了飞塔的硬件防火墙才有主防。免费版没有。
我知道单一样本下定 ...


一个比较专业的分析。
http://drops.wooyun.org/papers/5609

别的我也不懂,小白路过。我只会帮顶。
ksss5566
 楼主| 发表于 2015-8-19 16:17:10 | 显示全部楼层
ELOHIM 发表于 2015-8-19 16:11
一个比较专业的分析。
http://drops.wooyun.org/papers/5609

感谢,我看看去。
我以前试过很多次飞塔,一直挺灵敏的。就是最近,试这个样本,我前后试过好几回了,时间跨度也比较大,但飞塔老是出这个问题,真挺奇怪的。
Chelax
发表于 2015-8-19 22:01:34 | 显示全部楼层
飞塔如果做的漂亮点我就用了!
ksss5566
 楼主| 发表于 2015-8-20 13:48:08 | 显示全部楼层
Chelax 发表于 2015-8-19 22:01
飞塔如果做的漂亮点我就用了!

企业用的,漂亮是别指望了。
c68111c
发表于 2015-8-20 14:51:50 | 显示全部楼层
等大師來回復
Chelax
发表于 2015-8-20 19:49:01 | 显示全部楼层
ksss5566 发表于 2015-8-20 13:48
企业用的,漂亮是别指望了。

有个人版啊
ksss5566
 楼主| 发表于 2015-8-21 07:44:37 | 显示全部楼层


在哪有,我没找到过?麻烦发个链接。谢谢!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 09:58 , Processed in 0.137177 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表