楼主: lixihong10
收起左侧

[病毒样本] 四入四出神网,解开神网的“注入”谜题!

  [复制链接]
墨家小子
发表于 2016-4-19 20:16:26 | 显示全部楼层
lixihong10 发表于 2016-4-19 20:14
autoruns 看不到,更新到官网的也看不到

ie会下一个DLL 和 exe

解释一下这两个行为是怎么回事?



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
导演AZ
发表于 2016-4-19 20:18:06 | 显示全部楼层
qftest 发表于 2016-4-19 00:01
又仔细看了一遍LZ录像,然后对比我以前的comodo笔记,确实应该拦截啊

LZ没开RD保护?

求分享你的小本本
lixihong10
 楼主| 发表于 2016-4-19 20:18:24 | 显示全部楼层
墨家小子 发表于 2016-4-19 20:16
解释一下这两个行为是怎么回事?

这两个就是 explorer 加载神网的DLL了。
qftest
发表于 2016-4-19 20:18:38 | 显示全部楼层
墨家小子 发表于 2016-4-19 20:07
但楼主似乎并不认为是注入啊?视频中凡是出现注入修改的地方他都是选择拒绝的,拒绝之后conhost还会有很 ...

我想这需要纯eset/纯comodo(开RD)观察,至少这可以排除hips间的兼容性可能;另外鉴于这两货的报法粗糙,还需要第三方佐证(x32 ssf/md)
哪位大神上呗?
墨家小子
发表于 2016-4-19 20:19:39 | 显示全部楼层
lixihong10 发表于 2016-4-19 20:18
这两个就是 explorer 加载神网的DLL了。

explorer不是被禁止修改注入了吗?你视频中显示的
墨家小子
发表于 2016-4-19 20:20:48 | 显示全部楼层
qftest 发表于 2016-4-19 20:18
我想这需要纯eset/纯comodo(开RD)观察,至少这可以排除hips间的兼容性可能;另外鉴于这两货的报法粗糙, ...

MD的测试日志我是看到了
lixihong10
 楼主| 发表于 2016-4-19 20:24:15 | 显示全部楼层
墨家小子 发表于 2016-4-19 20:19
explorer不是被禁止修改注入了吗?你视频中显示的



这里允许他创建一个文件了。

之后只需要注册这个DLL到扩展中,然后每次打开explorer的时候他就会当扩展打开,而不是注入。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qftest
发表于 2016-4-19 20:25:10 | 显示全部楼层
导演AZ 发表于 2016-4-19 20:18
求分享你的小本本



几年前5.12时的记录了,仅供参考

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
发表于 2016-4-19 20:28:13 | 显示全部楼层
本帖最后由 墨家小子 于 2016-4-19 20:29 编辑
lixihong10 发表于 2016-4-19 20:24
这里允许他创建一个文件了。

之后只需要注册这个DLL到扩展中,然后每次打开explorer的时候他就会 ...


注册的时候有拦截截图吗?

好像还有一个截图

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lixihong10
 楼主| 发表于 2016-4-19 20:31:42 | 显示全部楼层
墨家小子 发表于 2016-4-19 20:28
注册的时候有拦截截图吗?

我的RD保护移除了,所以没有拦截到(后面找到原因所在了检查HIPS的时候才发现)

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Classes\CLSID\{F6BF8414-962C-40FE-90F1-B80A7E72DB9A}\InprocServer32]
@="D:\\ProgramData\\{9A88E103-A20A-4EA5-8636-C73B709A5BF8}\\cmcfg32.dll"
这个是位置。

所以这个位置很隐秘~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 10:34 , Processed in 0.100402 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表