查看: 194465|回复: 120
收起左侧

[安全区] 【原创工具区】投诉ZSsafe的软件存在格盘行为

 关闭 [复制链接]
1970487511
发表于 2019-8-17 09:08:08 | 显示全部楼层 |阅读模式
帖子链接:https://bbs.kafan.cn/thread-2155194-1-1.html
理由:ZSsafe的软件存在格盘行为
附图: L_VYI438A(A@8QF0ROWZ77G.png )[I86_IO`~R4JL`OZL]Z`69.png
Tarchia
发表于 2019-8-18 19:28:43 | 显示全部楼层
@ZSsafe 请针对投诉内容作出适当回复。
ZSsafe
发表于 2019-8-18 19:49:13 | 显示全部楼层
Tarchia 发表于 2019-8-18 19:28
@ZSsafe 请针对投诉内容作出适当回复。

卡饭官方您好,关于我的智速安全助手格盘问题,我之前有在帖子上用红字注明过,并在上面说明在日常使用情况下不会触发,但是一旦检测到反编译等极端行为自然就会触发,您可以看一下图片 123456.PNG

附上链接:https://bbs.kafan.cn/thread-2155194-1-1.html

还有关于删除系统文件是因为当初在软件测试的时候并不清楚所调用的驱动模块存在后台行为,我在发现后的当前,也就是前天,熬夜连忙赶工替换了全新的驱动模块,并在凌晨1点左右推送了更新
,并且您可以看一下我随便用空的程序调用那个驱动模块后在微步平台分析后的结果https://s.threatbook.cn/report/f ... p1_enx86_office2013

并附上那个存在后台的问题驱动模块,以及程序的下载链接https://www.lanzous.com/i5lo0pa
ZSsafe
发表于 2019-8-18 20:10:22 | 显示全部楼层
Tarchia 发表于 2019-8-18 19:28
@ZSsafe 请针对投诉内容作出适当回复。

并且@1970487511 此人之前不仅仅没有好好的问清楚就直接斩钉截铁地说我在后台控制ZSsafe来做非法的事,并且试图用来污蔑以及诋毁我的智速安全助手
132456.PNG 3333.PNG


希望卡饭官方能够还我一个公道


ZSsafe
发表于 2019-8-18 20:16:44 | 显示全部楼层
再给各位看一下图片 B7FA9AAED664DE51F7C5B3CF26642785.jpg @DEC57S1%[WD9FZ[1H6JO{Q.png 5D6ZCPO{KBPGFA~_T4@RA%K.png 08@ZSJY{51M1X0E4L1%@G~B.png L3M1QP]11U9WMGRTEML}`CE.png SISNHCAW]HE99(}LBY5CH.png U$F)Z$ZO}NK[NN@72TIPC5S.png UM$Z5~NPKDK}O{$SWLHX})F.png XN%PTP59I{W`~WDH~{[O4ZE.png YA{A52NVM6L{EO2L]6O0CQA.png



具体此人到底是什么身份,这我就不用多说了吧
附上链接:https://bbs.kafan.cn/forum.php?m ... ;page=2#pid44596941

ZSsafe
发表于 2019-8-18 20:17:52 | 显示全部楼层
还望卡饭官方明察,还我和我都智速安全助手一个清白
记录微笑
发表于 2019-8-18 22:46:01 | 显示全部楼层
本帖最后由 记录微笑 于 2019-8-18 23:55 编辑

本来我是不想对此事发表看法的,但是想想还是发表了。先写在前面,为了有人说更新的时候去除了恶意代码,我测试的是更新前的版本。

版本

版本

首先,这个软件无论是实体机运行还是虚拟机运行都没有问题,实体机安装的McAfee Endpoint Security 10.7版本在运行时也没有报毒(ATP打开的状态下没有检测到任何可疑行为)。以下为截图:

McAfee ENS为最新版

McAfee ENS为最新版

扫描

扫描

运行

运行


即使用虚拟机打开运行也没有问题:

虚拟机

虚拟机


================================分===割===线========================================
下面对微步等平台的结果进行陈述:

首先,将微步平台的分析时间拉到240S,分析结果中并没有有关删除文件的操作:

2019-08-18_220336.png 链接点击这里

其次,腾讯哈勃分析平台也没有任何有关删除文件的高危提示:
2019-08-18_220550.png 链接点击这里

另外,关于原帖中提到的云端问题,微步中确实有反映:
2019-08-18_220855.png

但是,这个域名打开并没有任何异常
2019-08-18_223019.png

并且,微步上显示连接到这个域名的样本有十几个之多,并且都是易语言:
2019-08-18_223032.png


再回到对zssafe的分析报告,微步显示这个域名的访问是由ctfmon.exe执行的(由于太长没截下来,可以自己打开我上面贴上的微步分析链接查看):
2019-08-18_222959.png

经过对这些软件共同使用的模块(名称:莫防破解模块)进行反编译分析,发现了原因
这个模块中的一个子程序调用ctfmon.exe来执行一切:
2019-08-18_222731.png

并且这个子程序在启动子程序中就被调用,也就是说,一旦使用了这个模块,这个软件就会在启动时执行这一切:
2019-08-18_223901.png

综上,这些看似恶意的行为并不是作者zssafe自己设计的,而是他使用的一个模块造成的,并且对电脑不会造成实质性损坏。
(个人猜测这些联网操作是模块作者为了刷流量赚钱设计的)

在更新的版本中作者zssafe更换了这个模块,已经没有这些行为:
2019-08-18_213724.png 2019-08-18_213731.png

陈述到此结束
ZSsafe
发表于 2019-8-19 00:28:03 | 显示全部楼层
再补上一张图片,大伙儿可以对接6楼的第一张图片
5CBF398DABED3A952F6DE0EB49146AF4.jpg
ZSsafe
发表于 2019-8-19 00:32:47 | 显示全部楼层
ZSsafe 发表于 2019-8-19 00:28
再补上一张图片,大伙儿可以对接6楼的第一张图片

因为举报区没有编辑功能(刚接触卡饭不久,还不懂一些功能的使用),就在这里进行修正,将六楼的的“对接”改为“对照”,抱歉哈
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 15:09 , Processed in 0.134611 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表