查看: 2970|回复: 19
收起左侧

[可疑文件] 过ESET hips 样本添加启动 邪门……AG开启禁飞区测试之后注销样本并未启动

[复制链接]
墨家小子
发表于 2017-7-14 18:36:25 | 显示全部楼层 |阅读模式
本帖最后由 墨家小子 于 2017-7-14 20:04 编辑

https://mega.nz/#!UehkGYaS!2lrucE8HK5Kz9arj-t4WEBvM8y3Fn4Vgxr5Oh_0vRWI


直接在Task Scheduler添加启动               


@qftest

说明一点,本人的eset先是学习模式,然后测试时转到交互模式

AG目前只有这个报告:
07/14/17 19:50:02 Prevented <Destabiliseres> from writing to memory of <Destabiliseres>.
07/14/17 19:50:01 Prevented <Destabiliseres> from writing to memory of <Windows 服务主进程>.
07/14/17 19:49:56 Prevented <Destabiliseres> from reading memory of <Destabiliseres>.
07/14/17 19:49:56 Prevented <Destabiliseres> from writing to <\registry\machine\software\wow6432node\microsoft\windows\currentversion\run>.
07/14/17 19:49:16 Prevented <Destabiliseres> from writing to memory of <Destabiliseres>.
07/14/17 19:47:26 Prevented <Destabiliseres> from writing to memory of <Destabiliseres>.
光有日志还是不够的,来两张截图



果然,等了半天,出来了……
07/14/17 19:52:37 Prevented process <Destabiliseres> from writing to <c:\users\public\accountpictures\s-1-5-21-882639051-1261622828-682048811-1001\{e259e425-b54e-438b-a876-3d2844788b33}-image96.jpg>.

07/14/17 19:52:29 Prevented process <Destabiliseres> from writing to <d:\XXX\centbrowser\user data\default\extensions\hdokiejnpimakedhajhdlcegeplioahd\4.1.52.100_0\yubikeyicon2.jpg>.
07/14/17 19:52:25 Prevented process <Destabiliseres> from accessing to <c:\users\XXX\documents\myprivatefolder>.
07/14/17 19:52:19 Prevented process <Destabiliseres> from writing to <d:\XXX\centbrowser\user data\default\extensions\hdokiejnpimakedhajhdlcegeplioahd\4.1.52.100_0\login.js>.
07/14/17 19:52:11 Prevented process <Destabiliseres> from writing to <d:\XXX\netspeed\netmeterevo_2.0-bkill.com\readme.txt>.






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
jmekoda1
发表于 2017-7-14 18:42:14 | 显示全部楼层
卡巴系统监控保你一生平安

卡巴是体系强大
一环扣一环

我觉得卡巴比eset顺畅
学雷锋做人
发表于 2017-7-14 19:10:41 | 显示全部楼层
火绒未报,转交火绒工程师
cocomail
发表于 2017-7-14 19:11:52 | 显示全部楼层
勒索

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 感谢解答: )

查看全部评分

墨家小子
 楼主| 发表于 2017-7-14 19:46:03 | 显示全部楼层
jmekoda1 发表于 2017-7-14 18:42
卡巴系统监控保你一生平安

卡巴是体系强大

求别洗脑好不
墨家小子
 楼主| 发表于 2017-7-14 19:46:24 | 显示全部楼层

我去,我运行好几次都没出来这个画面啊???
ysj963
发表于 2017-7-14 20:04:01 | 显示全部楼层
这个计划任务不是修改启动项保护的,是要自定义的。HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 感谢解答: )

查看全部评分

墨家小子
 楼主| 发表于 2017-7-14 20:05:05 | 显示全部楼层
ysj963 发表于 2017-7-14 20:04
这个计划任务不是修改启动项保护的,是要自定义的。HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services ...

我去,原来是这样,多谢大佬指点,谢谢!!
ysj963
发表于 2017-7-14 20:25:04 | 显示全部楼层
墨家小子 发表于 2017-7-14 20:05
我去,原来是这样,多谢大佬指点,谢谢!!

客气,我不是大佬,我也是经验而已,水了那么多贴不是白水的!还有个task文件夹最好也保护下,ESET是比较烦。
,就一个.
发表于 2017-7-14 20:46:49 | 显示全部楼层
jmekoda1 发表于 2017-7-14 18:42
卡巴系统监控保你一生平安

卡巴是体系强大

我也觉得卡巴斯基特别叼...非常强大,防御体系那是一环扣着另一环...病毒无处可逃,感受保护的力量。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 07:44 , Processed in 0.149250 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表