查看: 7518|回复: 18
收起左侧

[一般话题] Windows Defender已阻止QQProtect.exe窃取lsass.exe中的凭据。

[复制链接]
ELOHIM
发表于 2019-9-30 22:25:47 | 显示全部楼层 |阅读模式


哪位可以复现并做出技术分析啊。。
就是启动QQ过程。
但是不是100%都会提示。
我来单位只发现了这个记录,但是真正的操作步骤他们说不清。
想知道具体的细节,可以讲到函数这个深度。
不要讲汇编,听不懂的。谢谢。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
为你心碎
发表于 2019-9-30 23:02:33 | 显示全部楼层
本帖最后由 为你心碎 于 2019-10-2 11:02 编辑

难道软件检测到读取被拦截后,一段时间内不再读取凭据?
等大神们后续
evans168
发表于 2019-10-1 01:02:15 | 显示全部楼层
本帖最后由 evans168 于 2019-10-1 01:03 编辑

你原本那篇為何不見了?
發生什麼事?
顯示 : 抱歉,您没有权限访问该版块
驭龙
发表于 2019-10-1 08:39:01 | 显示全部楼层
为你心碎 发表于 2019-9-30 23:02
会不会是当软件检测到被阻止而就在一定的时间内不再读取凭据?

我以前开启ASR规则后会报系统进程(可能 ...

微软自己都说ASR的这条规则误报很多,而且出现该事件也不一定是威胁,其实我昨天就说了,这规则是只要有程序读取LSASS的凭据,就会不分青红皂白的阻止。
https://docs.microsoft.com/zh-cn ... k-surface-reduction
截图奉上,官方都说出现事件记录,不一定是威胁,我们还纠结什么啊?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +3 收起 理由
超超~.~ + 1 我用的时候都是关闭这条规则而
为你心碎 + 2 感谢解答: )

查看全部评分

ELOHIM
 楼主| 发表于 2019-10-2 21:37:29 | 显示全部楼层
为你心碎 发表于 2019-9-30 23:02
难道软件检测到读取被拦截后,一段时间内不再读取凭据?
等大神们后续

目前在单位的电脑上面采取了信任qq.exe qqprotect.exe
ELOHIM
 楼主| 发表于 2019-10-2 21:37:55 | 显示全部楼层
evans168 发表于 2019-10-1 01:02
你原本那篇為何不見了?
發生什麼事?
顯示 : 抱歉,您没有权限访问该版块

那个贴子,看到有点烦。就请版主回收了。

评分

参与人数 1人气 +1 收起 理由
evans168 + 1 感谢解答: )

查看全部评分

劲野
发表于 2019-10-2 21:44:46 | 显示全部楼层
没什么好说的 某只胖企鹅就是 这样 你想咋地
为你心碎
发表于 2019-10-2 22:21:34 | 显示全部楼层
ELOHIM 发表于 2019-10-2 21:37
目前在单位的电脑上面采取了信任qq.exe qqprotect.exe

拦截了也不影响软件正常使用
christina7358
发表于 2019-10-3 13:06:45 | 显示全部楼层
Eis一样报的,企鹅就那个德行,所以,用 绿色版 或者 国际版 企鹅
lychichem
发表于 2019-10-3 21:20:16 来自手机 | 显示全部楼层
装win32转制版qq就好了,protect默认无法活跃
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 12:24 , Processed in 0.127590 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表