楼主: lixihong10
收起左侧

[病毒样本] 四入四出神网,解开神网的“注入”谜题!

  [复制链接]
导演AZ
发表于 2016-4-19 20:34:49 | 显示全部楼层
qftest 发表于 2016-4-19 20:25
几年前5.12时的记录了,仅供参考

谢谢  那我也分享下我最近弄的全局禁止*.dll
置顶 *   
访问受保护的文件(设全局保护) 例外阻止 *.dll
目前是在虚拟机中学习hips 实机用小红
虚拟机中貌似正常 除了scvhost会修改两个左右dll  系统应可正常使用(猜想 不能更新补丁 更新软件)
同理全局例外阻止*.exe (就试了一次 )
犹豫没有普遍性  还是.........
请各位大侠请教
墨家小子
发表于 2016-4-19 20:35:23 | 显示全部楼层
lixihong10 发表于 2016-4-19 20:31
我的RD保护移除了,所以没有拦截到(后面找到原因所在了检查HIPS的时候才发现)

Windows Registry Edi ...

嗯,知道了没有拦截到
基于以上你认为VIPRE、eset拦截的IE注入conhost并不是注入,是不是?
supervir
发表于 2016-4-19 20:38:30 | 显示全部楼层
这帖子这么热!
lixihong10
 楼主| 发表于 2016-4-19 20:39:25 | 显示全部楼层
本帖最后由 lixihong10 于 2016-4-19 20:40 编辑
墨家小子 发表于 2016-4-19 20:35
嗯,知道了没有拦截到
基于以上你认为VIPRE、eset拦截的IE注入conhost并不是注入,是不是?


conhost 本来就是执行 IE漏洞的远程代码。
就像你打开CMD 然后 ESET 就会提示 那个。
墨家小子
发表于 2016-4-19 20:41:39 | 显示全部楼层
本帖最后由 墨家小子 于 2016-4-19 20:42 编辑
lixihong10 发表于 2016-4-19 20:39
conhost 本来就是执行 IE漏洞的远程代码。
就像你打开CMD 然后 ESET 就会提示 那个。


是执行不是被注入呗?我对汉语言不是很精通

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
墨家小子
发表于 2016-4-19 20:44:17 | 显示全部楼层

因为大家对于带有引号的标题都十分关注
supervir
发表于 2016-4-19 20:51:30 | 显示全部楼层
墨家小子 发表于 2016-4-19 20:44
因为大家对于带有引号的标题都十分关注

我说这么热闹呢,原来成焦点了。
墨家小子
发表于 2016-4-19 20:53:07 | 显示全部楼层
supervir 发表于 2016-4-19 20:51
我说这么热闹呢,原来成焦点了。

“当然了”
supervir
发表于 2016-4-19 20:56:25 | 显示全部楼层

看把你“美”的,都快夏天了,围脖是不是该换了。
lixihong10
 楼主| 发表于 2016-4-19 21:33:53 | 显示全部楼层
本帖最后由 lixihong10 于 2016-4-19 21:35 编辑
墨家小子 发表于 2016-4-19 20:41
是执行不是被注入呗?我对汉语言不是很精通




win7 64下面解压。

先导入 模拟.reg 注册表。

然后将 {9A88E103-A20A-4EA5-8636-C73B709A5BF8} 复制到 X:\ProgramData 里面。
@="D:\\ProgramData\\{9A88E103-A20A-4EA5-8636-C73B709A5BF8}\\cmcfg32.dll"
忘了 你还要修改下注册表 D盘改成你系统盘。

重新启动 explorer。

你再右键任何一个分区的时候看看有没有 注入 提示?
==============================分割线==============================

这个是情况,COMODO 和 ESET 都没有注入的提示,看看你的这款HIPS? 和SSF?

==============================分割线==============================

这张是ESET 的文件扫描查杀的。


@深山红叶__  来试试 这个 “注入”


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-15 10:50 , Processed in 0.113464 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表