楼主: lixihong10
收起左侧

[病毒样本] 四入四出神网,解开神网的“注入”谜题!

  [复制链接]
skyboybone
发表于 2016-4-18 23:01:51 | 显示全部楼层
金山本地kvm 1X

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
skyboybone
发表于 2016-4-18 23:08:00 | 显示全部楼层
入云

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
发表于 2016-4-18 23:15:15 来自手机 | 显示全部楼层
lixihong10 发表于 2016-4-18 23:00
目前抓的都是这样,其他的就不清楚了。

那墨家小子的ssf是什么情况,comodo开启rd后可以拦到了吗?
然后…插classid来shellexecutehook的不是在外壳进程加载的时候就完成注入了吗?什么又非注入了…
qftest
发表于 2016-4-18 23:24:34 | 显示全部楼层
深山红叶__ 发表于 2016-4-18 23:15
那墨家小子的ssf是什么情况,comodo开启rd后可以拦到了吗?
然后…插classid来shellexecutehook的不是在 ...

严重怀疑comodo非自定规则可以拦截,无论安全模式或疯狂模式,看LZ录像也不过提示“A试图执行B“
我说为嘛VIPRE报Code Injection而不是DLL Injection呢,原来是这么回事
@墨家小子 赌十块钱的,x32 ssf应该会报29而不是36
hklwk
发表于 2016-4-18 23:30:05 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
发表于 2016-4-18 23:35:11 | 显示全部楼层
qftest 发表于 2016-4-18 23:24
严重怀疑comodo非自定规则可以拦截,无论安全模式或疯狂模式,看LZ录像也不过提示“A试图执行B“
我说为 ...

是shellexecutehook,hips基本都会拦截,这已经是很久之前的注入方法了,大概和appinit差不多。
由于我还没有系统地学习过注入和挂钩,我认为像这种和dll有关的壳注入是dllinj,而直接修改进程注入shellcode的是codeinj。
但是,不管怎么样,这种用rd就能拦的注入…
qftest
发表于 2016-4-18 23:46:23 | 显示全部楼层
深山红叶__ 发表于 2016-4-18 23:35
是shellexecutehook,hips基本都会拦截,这已经是很久之前的注入方法了,大概和appinit差不多。
由于我 ...

至少我印象中几年以前MJ科普无进程注入时就有提过,还说在某年在某国开会时提出来的时侯那些老外都听懵了。。。是的,按常理说应该拦截。。。PF、SSF、甚至更早的OA我都有见过类似的报法,只是他当时说得很抽象,我没理解透所以也经常把这几个搞混
qftest
发表于 2016-4-19 00:01:11 | 显示全部楼层
qftest 发表于 2016-4-18 23:46
至少我印象中几年以前MJ科普无进程注入时就有提过,还说在某年在某国开会时提出来的时侯那些老外都听懵了 ...

又仔细看了一遍LZ录像,然后对比我以前的comodo笔记,确实应该拦截啊

LZ没开RD保护?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
深山红叶__
发表于 2016-4-19 00:02:19 来自手机 | 显示全部楼层
qftest 发表于 2016-4-18 23:46
至少我印象中几年以前MJ科普无进程注入时就有提过,还说在某年在某国开会时提出来的时侯那些老外都听懵了 ...

强者没办法,是句柄共享?
qftest
发表于 2016-4-19 00:09:19 | 显示全部楼层
深山红叶__ 发表于 2016-4-19 00:02
强者没办法,是句柄共享?

MJ貌似有提过这方面内容,还有com组件什么的,相对科普较多的是远程线程注入和DLL劫持,其中DLL劫持的科普部份我印象比较深
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 07:37 , Processed in 0.090745 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表