123
返回列表 发新帖
楼主: 柯林
收起左侧

[讨论] 你们是怎么拦截这种脚本文件?

[复制链接]
ly910326
发表于 2016-3-18 10:06:13 | 显示全部楼层
2016-3-18        10:02:42        将由访问保护规则 (当前不强制执行规则) 禁止         ------\Administrator        C:\WINDOWS\EXPLORER.EXE        C:\Documents and Settings\Administrator\桌面\关机.js        用户定义的规则:新规则        已阻止的操作: 读取

评分

参与人数 1人气 +1 收起 理由
柯林 + 1 也行

查看全部评分

柯林
 楼主| 发表于 2016-3-18 12:19:00 | 显示全部楼层
ly910326 发表于 2016-3-18 10:06
2016-3-18        10:02:42        将由访问保护规则 (当前不强制执行规则) 禁止         ------\Administrator        C:\WINDOWS\EXPLO ...

这样也是可以拦截的
275751198
发表于 2016-5-2 09:38:03 | 显示全部楼层
qftest 发表于 2016-3-15 21:54
本来打了一堆字,最后全部删除了,觉得不用说再多
卡饭真的越来越水,理论家不要太少

问如何拦截脚本,这里有一个奇葩案例
http://bbs.360safe.com/thread-6859141-1-1.html
qftest
发表于 2016-5-2 12:18:24 | 显示全部楼层
275751198 发表于 2016-5-2 09:38
问如何拦截脚本,这里有一个奇葩案例
http://bbs.360safe.com/thread-6859141-1-1.html

案例样本在哪,我想试试,另外数字论坛没帐号下不了附件
不过你说的这个事倒很奇怪啊,杀马干嘛杀掉被调用的系统程序,事后你有没有重测是否有复现?
275751198
发表于 2016-5-2 19:58:16 | 显示全部楼层
qftest 发表于 2016-5-2 12:18
案例样本在哪,我想试试,另外数字论坛没帐号下不了附件
不过你说的这个事倒很奇怪啊,杀马干嘛杀掉被调 ...

我觉得可能是我寝室的网不好,在断网规则下,360可能启发认为多次调动恶意脚本的程序是木马。没有重试过,我那次只是发现所有脚本文件都没有关联打开了,才在日志和隔离区里发现了我的系统进程被删了
qftest
发表于 2016-5-2 20:12:23 | 显示全部楼层
275751198 发表于 2016-5-2 19:58
我觉得可能是我寝室的网不好,在断网规则下,360可能启发认为多次调动恶意脚本的程序是木马。没有重试过 ...

这么久了还在“跟进中”?
那个什么产品答疑师后来怎么跟你说的?想知道官方解释
275751198
发表于 2016-5-2 20:15:26 | 显示全部楼层
qftest 发表于 2016-5-2 20:12
这么久了还在“跟进中”?
那个什么产品答疑师后来怎么跟你说的?想知道官方解释

后来就没联系我啦,我加他QQ也没通过

评分

参与人数 1人气 +1 收起 理由
qftest + 1 无语+1

查看全部评分

qftest
发表于 2016-5-2 20:20:05 | 显示全部楼层
275751198 发表于 2016-5-2 20:15
后来就没联系我啦,我加他QQ也没通过

。。。反字数补丁pro 1.2
qftest
发表于 2016-5-2 20:27:47 | 显示全部楼层
275751198 发表于 2016-5-2 20:15
后来就没联系我啦,我加他QQ也没通过

好吧,回到正题。。
你问怎么拦截脚本,我自己是用ERP做规则的,包括且不限于脚本,凡是觉得可能被利用的都可以添加进去,感觉很方便
ERP默认拦截的已有
*\cmd.*
*\regsvr32.exe
*\rundll32.exe
*\?script.exe
*\powershell.exe
其他的可以参考这个https://github.com/subTee/Applic ... b/master/Limits.txt
liulangzhecgr
发表于 2016-5-3 08:11:01 | 显示全部楼层
本帖最后由 liulangzhecgr 于 2016-5-3 08:22 编辑

基本用户运行系统的话,因 explorer.exe 是基本用户而出错(弹窗提示!)




以管理员权限运行

2016/5/3 08:11:53    向其他进程发送消息    允许
进程: c:\windows\system32\wscript.exe
目标: c:\windows\explorer.exe
消息: WM_COMMAND
规则: [应用程序]*





以管理员权限运行脚本,但受到组策略的限制!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-23 07:21 , Processed in 0.096220 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表