楼主: cemiko
收起左侧

[分享] 这个国产勒索过了CFW的HIPS默认规则,13:45实测hips能弹窗了。

  [复制链接]
tg123321
发表于 2017-1-1 11:49:26 | 显示全部楼层
自己做hips规则吧
cemiko 该用户已被删除
 楼主| 发表于 2017-1-1 12:10:26 | 显示全部楼层
电脑发烧友 发表于 2017-1-1 09:07
COMODO规则默认只保护重要位置,对于文档之类的从来不管,只能手动加入相应规则。

之前的勒索都有FD的桌面弹窗的,看我补充的图片
电脑发烧友
发表于 2017-1-1 12:34:38 | 显示全部楼层
本帖最后由 电脑发烧友 于 2017-1-1 14:30 编辑
68221281 发表于 2017-1-1 12:10
之前的勒索都有FD的桌面弹窗的,看我补充的图片


第一个弹窗拦截的是勒索马释放的衍生物。第二个弹窗确实拦截了勒索马的修改动作,但是被保护的不是文档类,我特地下了一个急救箱看了看,那个目录里没有文本类的文件。

至于CIS8的勒索识别器还是别指望了,我那天看到更新后直接试了是个勒索,结果只有一个被识别为“可能是勒索程序”,而且当时回滚了操作,但是被加密的文件只是被回滚了文件名,内容依旧被加密了。
tg123321
发表于 2017-1-1 12:36:55 | 显示全部楼层
本帖最后由 tg123321 于 2017-1-1 12:38 编辑
68221281 发表于 2017-1-1 12:10
之前的勒索都有FD的桌面弹窗的,看我补充的图片


自己去看hips“被保护的对象”有文档类吗
cemiko 该用户已被删除
 楼主| 发表于 2017-1-1 12:42:04 | 显示全部楼层
本帖最后由 68221281 于 2017-1-1 13:03 编辑
电脑发烧友 发表于 2017-1-1 12:34
第一个弹窗拦截的是勒索马释放的衍生物。第二个弹窗确实拦截了勒索马的修改动作,但是被保护的不是文档 ...


不对啊,我又试了一下。这个国产勒索是包括360急救箱里面的所有文件都改了,桌面(文档类,非文档类型)都改了没弹窗。
而我测的其他的勒索,就算对于桌面的txt文档也是有弹窗保护的。
yeweiyutu
发表于 2017-1-1 14:33:51 | 显示全部楼层
防勒索没有比沙盘更适合的。
biange200
发表于 2017-1-1 16:11:49 | 显示全部楼层
yeweiyutu 发表于 2017-1-1 14:33
防勒索没有比沙盘更适合的。

沙盘这么给力 BUG豆很容易漏沙
nazisoft
发表于 2017-1-1 16:16:18 | 显示全部楼层
本帖最后由 nazisoft 于 2017-1-1 16:17 编辑

指望行为防御拦截加密勒索,本来就是做梦
自动沙箱也算一种主动防御
另外,要用HIPS将重要文档路径保护起来
柯林
发表于 2017-1-1 16:36:27 | 显示全部楼层
con16 发表于 2017-1-1 11:07
是不知道為何有人認為單靠HIPS可以都攔住勒索的加密

包含毛豆官方在內,看過勒索測試都是要有沙盒

HIPS都防不住,其他统统是扯淡!
不是HIPS防不住,而是HIPS不是人玩的——是给脑袋被门夹扁的人玩的!

ps:别纠结了,随便装个杀毒软件,远离卡饭,使劲的玩,十年之内,你中标一次算你人品好!
westbyte
头像被屏蔽
发表于 2017-1-1 17:34:20 | 显示全部楼层
本帖最后由 westbyte 于 2017-1-1 17:41 编辑

去样本区拿默认规则试毒
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-23 18:35 , Processed in 0.076168 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表