楼主: lixihong10
收起左侧

[病毒样本] 四入四出神网,解开神网的“注入”谜题!

  [复制链接]
羽扇纶巾
发表于 2016-4-19 16:57:32 | 显示全部楼层
楼主威武,点赞!
深山红叶__
发表于 2016-4-19 17:15:08 | 显示全部楼层
lixihong10 发表于 2016-4-19 08:19
一个是自己加载,一个是在运行过程中被其他注入。
别说SSF了,连ESET都不提示。

启动时加载也是加载dll啊,而且shellexecutehook和shellcode无关,为什么是codeinj呢?
lixihong10
 楼主| 发表于 2016-4-19 17:29:50 | 显示全部楼层
深山红叶__ 发表于 2016-4-19 17:15
启动时加载也是加载dll啊,而且shellexecutehook和shellcode无关,为什么是codeinj呢?



是在 SearchFolder 里面  不是 shellexecutehook

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
275751198
发表于 2016-4-19 17:33:33 | 显示全部楼层
深山红叶__ 发表于 2016-4-19 17:15
启动时加载也是加载dll啊,而且shellexecutehook和shellcode无关,为什么是codeinj呢?

加油加油,早日破解掉他。目测将尽早结束样本区一网独大的局面。倒逼各位开阔样本源。
深山红叶__
发表于 2016-4-19 17:36:56 | 显示全部楼层
lixihong10 发表于 2016-4-19 17:29
是在 SearchFolder 里面  不是 shellexecutehook

啊,对,那么不也是根据classid里记录的路径加载dll吗?
lixihong10
 楼主| 发表于 2016-4-19 17:41:02 | 显示全部楼层
深山红叶__ 发表于 2016-4-19 17:36
啊,对,那么不也是根据classid里记录的路径加载dll吗?

恩 是根据 classid 加载。
不过HIPS好像没吧这个算在注入范围里面。

你用MD 测试看看, 有没有提示内存修改~

深山红叶__
发表于 2016-4-19 17:50:59 来自手机 | 显示全部楼层
本帖最后由 深山红叶__ 于 2016-4-19 17:53 编辑
lixihong10 发表于 2016-4-19 17:41
恩 是根据 classid 加载。
不过HIPS好像没吧这个算在注入范围里面。



以我看法,手动hips是不会提示“注入”的,只会说明行为,比说创建线程、修改内存之类的,而此类样本是通过修改与explorer进程启动有关的注册表项间接操控进程,而不是直接操作进程。所以,安全反病毒软件自然不会弹窗提示进程操控,而hips的rd正常是都能拦住。
这个程序因为没有修改进(线)程,所以任何hips不会有类似弹窗提示的。
然后手机无力,但是我还是认为这是dllinj,因为没有涉及shellcode操作。
墨家小子
发表于 2016-4-19 18:57:19 | 显示全部楼层
lixihong10 发表于 2016-4-18 22:49
就相当于你右键 添加到压缩文件,这个就是外壳扩展,非注入。

等我上传视频~

你说是非注入,那怎么解释explorer这种怪异行为的出现?
墨家小子
发表于 2016-4-19 18:59:07 | 显示全部楼层
深山红叶__ 发表于 2016-4-18 23:15
那墨家小子的ssf是什么情况,comodo开启rd后可以拦到了吗?
然后…插classid来shellexecutehook的不是在 ...

我的SSF对于explorer只有24、47、57这三项行为类型是记住放行的,为什么没有拦截到我也不清楚了
墨家小子
发表于 2016-4-19 19:01:32 | 显示全部楼层
qftest 发表于 2016-4-18 23:24
严重怀疑comodo非自定规则可以拦截,无论安全模式或疯狂模式,看LZ录像也不过提示“A试图执行B“
我说为 ...

友谊的小船说翻就翻啊
X64下SSF对于29行为类型防御根本没有
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 07:39 , Processed in 0.106994 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表