楼主: Black_lonely
收起左侧

[病毒样本] 自制白加黑勒索

  [复制链接]
smyyjs
发表于 2020-12-19 10:53:44 | 显示全部楼层
lixihong10 发表于 2020-12-16 09:31
不是杀毒软件,是以前测试的防御勒索的软件。

具体是什么软件?
tdsskiller
发表于 2020-12-19 12:31:11 | 显示全部楼层
swizzer 发表于 2020-12-18 22:18
其实我觉得碰上白加黑还是多步主防(带溯栈功能的)靠谱。智量似乎已经有了,据说微点随后也会引 ...

来几个新版word和adobe reader的0day就又废了在游戏anti cheat已经很抓狂了
不是白加黑,而是一个字体或者配置文件触发那种0day
swizzer
发表于 2020-12-19 12:42:24 来自手机 | 显示全部楼层
tdsskiller 发表于 2020-12-19 12:31
来几个新版word和adobe reader的0day就又废了在游戏anti cheat已经很抓狂了
不是白加黑,而是一个 ...

0day都有了,想绕过个杀软还不容易…

更别提hips这种单一的防护层了~
yjwfdc
头像被屏蔽
发表于 2020-12-19 12:43:03 | 显示全部楼层
swizzer 发表于 2020-12-18 22:18
其实我觉得碰上白加黑还是多步主防(带溯栈功能的)靠谱。智量似乎已经有了,据说微点随后也会引 ...

只要人的思想到达线程级别,就不会抓瞎了。
比如这个样本,修改桌面文件,必然有问题。

运行一个新软件,如果去修改其它已有文件,必然有问题。
如果安装qq,它修改爱奇艺的文件,这个qq就是有问题的。
yjwfdc
头像被屏蔽
发表于 2020-12-19 12:47:21 | 显示全部楼层
本帖最后由 yjwfdc 于 2020-12-19 12:50 编辑
swizzer 发表于 2020-12-19 12:42
0day都有了,想绕过个杀软还不容易…

更别提hips这种单一的防护层了~

只要没入r0,就算利用漏洞,hips也能防御,如果入了r0,什么安软都防不住。

并且 hips不是单一防护层,hips相当于几百层防御。

tdsskiller
发表于 2020-12-19 12:52:01 | 显示全部楼层
yjwfdc 发表于 2020-12-19 12:47
只要没入r0,就算利用漏洞,hips也能防御,如果入了r0,什么安软都防不住。

并且 hips不是单一防护层,h ...

r3下hips看勒索还是很恶心的,改pe文件的话好抓。但是改非pe文件,如txt,ini,jpg这些的太难判断了
tdsskiller
发表于 2020-12-19 12:56:01 | 显示全部楼层
yjwfdc 发表于 2020-12-19 12:47
只要没入r0,就算利用漏洞,hips也能防御,如果入了r0,什么安软都防不住。

并且 hips不是单一防护层,h ...

老时代的hips理念主要还是集中在常规文件的防御上,改成手动也是。如果是非常规文件如配置文件,txt,图片,word,pdf之类的,太恶心了,开个word或者adobe reader读写你打开那个文件够hips吃一壶了。。。
yjwfdc
头像被屏蔽
发表于 2020-12-19 12:58:40 | 显示全部楼层
本帖最后由 yjwfdc 于 2020-12-19 12:59 编辑
tdsskiller 发表于 2020-12-19 12:52
r3下hips看勒索还是很恶心的,改pe文件的话好抓。但是改非pe文件,如txt,ini,jpg这些的太难判断了

不难,我发了个贴,用火绒防的,火绒不算hips,但也能防。
因为改txt文件会有对应的软件,改jpg文件有对应的软件,不是图形软件改jpg就有问题,


飘逸用最简单的规则,防住99.99%的文件加密病毒, - [阅读权限 10] ...2345

评分

参与人数 1人气 +3 收起 理由
tdsskiller + 3 版区有你更精彩: )

查看全部评分

yjwfdc
头像被屏蔽
发表于 2020-12-19 13:02:07 | 显示全部楼层
tdsskiller 发表于 2020-12-19 12:56
老时代的hips理念主要还是集中在常规文件的防御上,改成手动也是。如果是非常规文件如配置文件,txt,图 ...

只要规则防住插入word等软件,就不怕了。
swizzer
发表于 2020-12-19 19:34:11 | 显示全部楼层
yjwfdc 发表于 2020-12-19 12:47
只要没入r0,就算利用漏洞,hips也能防御,如果入了r0,什么安软都防不住。

并且 hips不是单一防护层,h ...

感谢您的观点,不过我对此不能完全认同。
我的看法基于以下几点:
1.CCleaner当年被供应链污染,hips怎么能看出来···除了多出一个联网行为,其他的根本无从判断——更何况联网本身也很正常。

2.对于行为多的,hips确实容易看出来;但是挖矿呢?信息窃取类木马呢?

3.碰上稍有抗侦测措施的白加黑,人眼很难判断。比如,如果我让word加载黑dll,然后只让它读取桌面上一些doc文件然后联网——这时你的桌面文件可能已经被窃取,然而在平时没有防备的情况下,一般人很难看出异常。

------------------------------------------------------------------

而对于那些hips下能一眼看出来的恶意行为,多步主防也完全可以做到拦截。所以我并不觉得手动hips有什么明显优势。


------------------------------------------------------------------

尽管我也曾狂热爱好hips,但随着时代发展,hips的没落是必然的,尤其是在Windows10内核三天两头改动的情况下。

当然,hips的思想还是有启发意义的,比如当下很多多步主防也会拦截针对可疑程序的注入操作、更改引导扇区的操作······但如果单靠hips,未免有所偏废。

评分

参与人数 3人气 +3 收起 理由
YorkWaugh + 1 版区有你更精彩: )
a27573 + 1 版区有你更精彩: )
InnoriaAlter + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 12:19 , Processed in 0.096982 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表