楼主: 墨家小子
收起左侧

[可疑文件] Detection ratio: 2 / 54 Angler Exploit Kit Flash Exploit 6 加密勒索挂马

[复制链接]
windows7爱好者
发表于 2016-2-20 16:17:47 | 显示全部楼层
墨家小子 发表于 2016-2-20 16:16
也不清楚拦截的是那一步注入

上次根据SSF的结果,应该是explorer注入svchost,不知道现在有么有什么变化,只注入explorer的能不能拦截,到现在都是未解之谜
cwl12315
发表于 2016-2-20 16:23:53 | 显示全部楼层
1446547521 发表于 2016-2-20 09:58
现在声纳都是等样本跑完整个行为才拦截。。。还好只是沙盘啊。。

[mw_shl_code=css,true]文件名: ltsmkh ...

声呐对SBIE里的程序不是很准。
经常遇到同一个样本,在不在沙盘里跑结果不同。。。
不知道声呐怎么判断的
1943337979
发表于 2016-2-20 16:26:22 | 显示全部楼层
墨家小子 发表于 2016-2-20 16:15
为什么不在国内区秀一下呢

秀肯定是要有的,不过规则还需要完善
windows7爱好者
发表于 2016-2-20 16:39:20 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-20 16:51 编辑

来来来,满足你
测试环境:win10 X64    SSP+蜘蛛
蜘蛛关掉监控,SSP将设置调为询问级别
双击

然后蜘蛛出面拦截注入
击杀
好像有改进啊 ,直接拦截了注入,SSP没有表现机会了
如果彻底关闭蜘蛛,下一步就是注入conhost
@墨家小子

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
cwl12315
发表于 2016-2-20 17:07:03 | 显示全部楼层
费尔真是奇怪,默认设置,关闭云
首次双击,kill本体加衍生物
再次双击,本体运行一阵貌似自删除,只kill衍生物
墨家小子
 楼主| 发表于 2016-2-20 19:50:32 | 显示全部楼层
windows7爱好者 发表于 2016-2-20 16:17
上次根据SSF的结果,应该是explorer注入svchost,不知道现在有么有什么变化,只注入explorer的能不能拦截 ...

你给我从一楼的截图里面找出有注入迹象的行为,除了有一个行为类型40的截图?
墨家小子
 楼主| 发表于 2016-2-20 19:52:29 | 显示全部楼层
1943337979 发表于 2016-2-20 16:26
秀肯定是要有的,不过规则还需要完善

多大了还再玩FD?你的HIPS区前辈早在几年前就把FD玩坏了也没见过像你这么爱炫的选手
墨家小子
 楼主| 发表于 2016-2-20 19:54:04 | 显示全部楼层
windows7爱好者 发表于 2016-2-20 16:39
来来来,满足你
测试环境:win10 X64    SSP+蜘蛛
蜘蛛关掉监控,SSP将设置调为询问级别

你把SSP日志贴出来,关闭蜘蛛所有
windows7爱好者
发表于 2016-2-20 19:54:40 | 显示全部楼层
墨家小子 发表于 2016-2-20 19:50
你给我从一楼的截图里面找出有注入迹象的行为,除了有一个行为类型40的截图?

嗯,稍等,好像确实没有
我眼花了,见谅见谅
windows7爱好者
发表于 2016-2-20 20:04:11 | 显示全部楼层
墨家小子 发表于 2016-2-20 19:54
你把SSP日志贴出来,关闭蜘蛛所有

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 07:42 , Processed in 0.092360 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表