楼主: B100D1E55
收起左侧

[讨论] Process Doppelgänging绕过大量杀软

  [复制链接]
驭龙
发表于 2017-12-8 13:54:42 | 显示全部楼层
B100D1E55 发表于 2017-12-8 13:43
哦你说那个ver154的更新?我估计是不行的,因为这个本身是fileless attack,当然宿主进程的file ops应该 ...

虽然是无文件攻击,但还是利用内核,而据说PICO是利用VBS的,如果开VBS的话,好像很难利用到NTDLL的内核函数
https://blogs.msdn.microsoft.com ... o-process-overview/

是这情况,所以我猜测这对新技术可能无效,当然是我个人愚见

如果配合VBS的话,很难利用到内核漏洞吧?
桑德尔
头像被屏蔽
发表于 2017-12-8 13:55:53 | 显示全部楼层
小红伞是没事还是人家压根没测试?
EnZhSTReLniKoVa
发表于 2017-12-8 13:56:42 | 显示全部楼层
驭龙 发表于 2017-12-8 13:54
虽然是无文件攻击,但还是利用内核,而据说PICO是利用VBS的,如果开VBS的话,好像很难利用到NTDLL的内核 ...

讲得太专业了,可能大家还是不懂 要不要开帖 普及下
fireherman
发表于 2017-12-8 14:00:59 | 显示全部楼层
本帖最后由 fireherman 于 2017-12-8 14:06 编辑
B100D1E55 发表于 2017-12-8 13:46
图图难道不是存在隔离网络的环境么



我有在……备份的啊,但如果真那么不幸运被……下回来都麻烦啦。

SSD,USB,DVD-RW 这些会坏的嘛,而且数量还在……爆炸式增长中……

继续“集邮”中……



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
发表于 2017-12-8 14:01:02 | 显示全部楼层
君陌潇 发表于 2017-12-8 13:56
讲得太专业了,可能大家还是不懂 要不要开帖 普及下

没什么,我也不太懂,只是前天看了一眼,似乎以后的系统内核会受到VBS保护,通讯的话需要用PICO技术,具体情况我也不懂
驭龙
发表于 2017-12-8 14:17:38 | 显示全部楼层
@君陌潇   

似乎我之前没有看完整,PICO应该是为WSL方面准备的东西,应该是不能阻止这注入的

下次看完整,我再说个人看法,哈
kxmp
发表于 2017-12-8 14:20:42 | 显示全部楼层
fireherman 发表于 2017-12-8 13:32
如果是内核进程……不知道HIPS能不能锁住(保护住)文件……

硬盘里xx个GB的……图图……
...

内核有进程么....
ELOHIM
发表于 2017-12-8 14:22:47 | 显示全部楼层
B100D1E55 发表于 2017-12-8 13:43
哦你说那个ver154的更新?我估计是不行的,因为这个本身是fileless attack,当然宿主进程的file ops应该 ...
将页面锁定在内存中

此安全设置确定哪些帐户可以使用进程将数据保持在物理内存中,这样可防止系统将数据分页到磁盘上的虚拟内存中。行使此权限会因降低可用随机存取内存(RAM)的数量而显著影响系统性能。

默认: 无。


这个页面文件吗?关机清理内存页有没有用啊???
驭龙
发表于 2017-12-8 14:23:47 | 显示全部楼层
kxmp 发表于 2017-12-8 14:20
内核有进程么....

难道EKRN不是ESET的内核进程?哈哈
ELOHIM
发表于 2017-12-8 14:26:35 | 显示全部楼层
fireherman 发表于 2017-12-8 14:00
我有在……备份的啊,但如果真那么不幸运被……下回来都麻烦啦。

SSD,USB,DVD-RW 这些会坏的嘛 ...

卧槽。
32G_GT。大佬,求分享。视觉盛宴啊喂。。

评分

参与人数 1人气 +1 收起 理由
fireherman + 1 没!给你一人妻聊表心意(奸笑!)

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-29 08:57 , Processed in 0.091758 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表