查看: 8267|回复: 29
收起左侧

[讨论] 你们是怎么拦截这种脚本文件?

[复制链接]
柯林
发表于 2016-3-14 21:02:36 | 显示全部楼层 |阅读模式
打开记事本,粘贴下面这串东东

(new ActiveXObject("Shell.Application")).ShutdownWindows()

保存为   关机.js

运行这个关机脚本,系统弹出关机窗口,点关机就关闭了

我这里测试下,只有禁止explorer.exe读取执行wscript.exe才能防止,这样做貌似会影响个别系统补丁的安装

按道理,禁止wscript.exe读取执行js文件也能防御吧

不知道你们那里,日志显示是怎么拦截的?上个图来看看
Snow5211
发表于 2016-3-14 22:00:09 | 显示全部楼层
我的 win10 系统,无法 将记事本 TXT 改为 JS脚本文件。。。
柯林
 楼主| 发表于 2016-3-14 22:18:50 | 显示全部楼层
Snow5211 发表于 2016-3-14 22:00
我的 win10 系统,无法 将记事本 TXT 改为 JS脚本文件。。。

怎么会?
综合症初期患者
发表于 2016-3-14 23:10:17 | 显示全部楼层
手头没有vse。你能不能测试一下,到底是哪个进程在读取哪个js文件?

就是建立一条规则,包含的进程*.*,不排除,然后“要阻止的文件”就填那个js文件,操作选“读取”,只勾选“报告”,看看会产生哪些日志?
qftest
发表于 2016-3-14 23:44:32 | 显示全部楼层
我不用VSE做解释器拦截规则,太麻烦了,ERP多方便


如果要用VSE拦命令行,做规则会死人的


但是LZ,我真心建议你VSE最少做一条拦截vssadmin.exe的规则
http://www.bleepingcomputer.com/ ... e-vssadmin-exe-now/

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
墨家小子 + 1 自从接触了那个极品挂马我就再也不相信ERP.
柯林 + 1 感谢提供分享

查看全部评分

柯林
 楼主| 发表于 2016-3-15 20:26:23 | 显示全部楼层
qftest 发表于 2016-3-14 23:44
我不用VSE做解释器拦截规则,太麻烦了,ERP多方便


一般家用,装个VSE配系统墙就行了,用其它的不划算..感谢你提供的建议,我再看看
qftest
发表于 2016-3-15 21:54:58 | 显示全部楼层
柯林 发表于 2016-3-15 20:26
一般家用,装个VSE配系统墙就行了,用其它的不划算..感谢你提供的建议,我再看看

本来打了一堆字,最后全部删除了,觉得不用说再多
卡饭真的越来越水,理论家不要太少
柯林
 楼主| 发表于 2016-3-15 21:59:51 | 显示全部楼层
qftest 发表于 2016-3-15 21:54
本来打了一堆字,最后全部删除了,觉得不用说再多
卡饭真的越来越水,理论家不要太少

发现这个东东,一般的防御措施没用,例子只是个关机命令,要来个凶猛的就惨了
当然实际中也可以忽视,真流行的话,一般人靠特征码和云也就够了
墨家小子
发表于 2016-3-16 09:32:00 | 显示全部楼层
qftest 发表于 2016-3-15 21:54
本来打了一堆字,最后全部删除了,觉得不用说再多
卡饭真的越来越水,理论家不要太少

其实都是跟我差不多的半吊子,还愣装官方文档
qftest
发表于 2016-3-16 11:44:27 | 显示全部楼层
墨家小子 发表于 2016-3-16 09:32
其实都是跟我差不多的半吊子,还愣装官方文档

理论方面的欠缺使得我与人交流比较费劲
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-23 07:11 , Processed in 0.130623 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表