12
返回列表 发新帖
楼主: 夜的浣熊
收起左侧

[交流探讨] 21版网页反病毒模块问题

[复制链接]
夜的浣熊
 楼主| 发表于 2021-1-19 10:52:52 | 显示全部楼层
Wesly.Zhang 发表于 2021-1-19 09:39
Hello,

你肯定有过滤驱动不是 tdi 就是 ndis filter 的 driver 存在才会导致 webav 不拦截的问题。你 ...

就出了这些
  1. C:\Users\MSI>sc query type= driver group= ndis

  2. SERVICE_NAME: e1dexpress
  3. DISPLAY_NAME: Intel(R) PRO/1000 PCI Express Network Connection Driver D
  4.         TYPE               : 1  KERNEL_DRIVER
  5.         STATE              : 4  RUNNING
  6.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  7.         WIN32_EXIT_CODE    : 0  (0x0)
  8.         SERVICE_EXIT_CODE  : 0  (0x0)
  9.         CHECKPOINT         : 0x0
  10.         WAIT_HINT          : 0x0

  11. SERVICE_NAME: kdnic
  12. DISPLAY_NAME: Microsoft 内核调试网络微型端口(NDIS 6.20)
  13.         TYPE               : 1  KERNEL_DRIVER
  14.         STATE              : 4  RUNNING
  15.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  16.         WIN32_EXIT_CODE    : 0  (0x0)
  17.         SERVICE_EXIT_CODE  : 0  (0x0)
  18.         CHECKPOINT         : 0x0
  19.         WAIT_HINT          : 0x0

  20. SERVICE_NAME: klim6
  21. DISPLAY_NAME: Kaspersky Anti-Virus NDIS 6 Filter
  22.         TYPE               : 1  KERNEL_DRIVER
  23.         STATE              : 4  RUNNING
  24.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  25.         WIN32_EXIT_CODE    : 0  (0x0)
  26.         SERVICE_EXIT_CODE  : 0  (0x0)
  27.         CHECKPOINT         : 0x0
  28.         WAIT_HINT          : 0x0

  29. SERVICE_NAME: klwtp
  30. DISPLAY_NAME: KLwtp - WFP callout traffic inspector
  31.         TYPE               : 1  KERNEL_DRIVER
  32.         STATE              : 4  RUNNING
  33.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  34.         WIN32_EXIT_CODE    : 0  (0x0)
  35.         SERVICE_EXIT_CODE  : 0  (0x0)
  36.         CHECKPOINT         : 0x0
  37.         WAIT_HINT          : 0x0

  38. SERVICE_NAME: lltdio
  39. DISPLAY_NAME: 链路层拓扑发现映射器 I/O 驱动程序
  40.         TYPE               : 1  KERNEL_DRIVER
  41.         STATE              : 4  RUNNING
  42.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  43.         WIN32_EXIT_CODE    : 0  (0x0)
  44.         SERVICE_EXIT_CODE  : 0  (0x0)
  45.         CHECKPOINT         : 0x0
  46.         WAIT_HINT          : 0x0

  47. SERVICE_NAME: MsLldp
  48. DISPLAY_NAME: Microsoft 链路层发现协议
  49.         TYPE               : 1  KERNEL_DRIVER
  50.         STATE              : 4  RUNNING
  51.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  52.         WIN32_EXIT_CODE    : 0  (0x0)
  53.         SERVICE_EXIT_CODE  : 0  (0x0)
  54.         CHECKPOINT         : 0x0
  55.         WAIT_HINT          : 0x0

  56. SERVICE_NAME: NdisTapi
  57. DISPLAY_NAME: 远程访问 NDIS TAPI 驱动程序
  58.         TYPE               : 1  KERNEL_DRIVER
  59.         STATE              : 4  RUNNING
  60.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  61.         WIN32_EXIT_CODE    : 0  (0x0)
  62.         SERVICE_EXIT_CODE  : 0  (0x0)
  63.         CHECKPOINT         : 0x0
  64.         WAIT_HINT          : 0x0

  65. SERVICE_NAME: Psched
  66. DISPLAY_NAME: QoS 数据包计划程序
  67.         TYPE               : 1  KERNEL_DRIVER
  68.         STATE              : 4  RUNNING
  69.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  70.         WIN32_EXIT_CODE    : 0  (0x0)
  71.         SERVICE_EXIT_CODE  : 0  (0x0)
  72.         CHECKPOINT         : 0x0
  73.         WAIT_HINT          : 0x0

  74. SERVICE_NAME: rspndr
  75. DISPLAY_NAME: 链路层拓扑发现响应程序
  76.         TYPE               : 1  KERNEL_DRIVER
  77.         STATE              : 4  RUNNING
  78.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  79.         WIN32_EXIT_CODE    : 0  (0x0)
  80.         SERVICE_EXIT_CODE  : 0  (0x0)
  81.         CHECKPOINT         : 0x0
  82.         WAIT_HINT          : 0x0

  83. SERVICE_NAME: vwififlt
  84. DISPLAY_NAME: Virtual WiFi Filter Driver
  85.         TYPE               : 1  KERNEL_DRIVER
  86.         STATE              : 4  RUNNING
  87.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  88.         WIN32_EXIT_CODE    : 0  (0x0)
  89.         SERVICE_EXIT_CODE  : 0  (0x0)
  90.         CHECKPOINT         : 0x0
  91.         WAIT_HINT          : 0x0

  92. SERVICE_NAME: wanarp
  93. DISPLAY_NAME: 远程访问 IP ARP 驱动程序
  94.         TYPE               : 1  KERNEL_DRIVER
  95.         STATE              : 4  RUNNING
  96.                                 (STOPPABLE, NOT_PAUSABLE, IGNORES_SHUTDOWN)
  97.         WIN32_EXIT_CODE    : 0  (0x0)
  98.         SERVICE_EXIT_CODE  : 0  (0x0)
  99.         CHECKPOINT         : 0x0
  100.         WAIT_HINT          : 0x0
复制代码


Wesly.Zhang
发表于 2021-1-19 11:37:51 | 显示全部楼层

Hello,

应该没有问题。你访问 https://secure.eicar.org/eicar.com 看看。 另外,在 cmd 命令提示符下执行如下命令看看 avp 有何反应
正常反应:系统监控 报 PDM:Trojan.Win32.Generic。
  1. certutil -urlcache -split -f https://secure.eicar.org/eicar.com %~dp0\eicar.com
复制代码


然后使用 wget https://secure.eicar.org/eicar.com 并回车看看 avp 有何反应。
夜的浣熊
 楼主| 发表于 2021-1-19 14:42:26 | 显示全部楼层
Wesly.Zhang 发表于 2021-1-19 11:37
Hello,

应该没有问题。你访问 https://secure.eicar.org/eicar.com 看看。 另外,在 cmd 命令提示符 ...

访问https://secure.eicar.org/eicar.com 后直接下载了了一个文件,大概10多秒后报检测到恶意对象。执行代码后系统监控也报了PDM:Exploit.Win32.Generic
  1. 事件 :        检测到恶意对象
  2. 用户 :        DESKTOP-8BBI53L\MSI
  3. 用户类型 :        活动用户
  4. 应用程序名称 :        360chrome.exe
  5. 应用程序路径 :        H:\Local\360Chrome\Chrome\Application
  6. 组件 :        文件反病毒
  7. 结果说明 :        检测到
  8. 类型 :        病毒
  9. 名称 :        EICAR-Test-File
  10. 精确度 :        确切
  11. 威胁级别 :        高
  12. 对象类型 :        文件
  13. 对象名称 :        eicar.com
  14. 对象路径 :        D:\下载专用
  15. MD5 :        44D88612FEA8A8F36DE82E1278ABB02F
  16. 原因 :        专家分析
  17. 数据库发布日期 :        今天,2021/1/19 11:02:00
复制代码
IMG_20201106_140537.jpg

30.jpg
Wesly.Zhang
发表于 2021-1-19 20:59:26 | 显示全部楼层
夜的浣熊 发表于 2021-1-19 14:42
访问https://secure.eicar.org/eicar.com 后直接下载了了一个文件,大概10多秒后报检测到恶意对象。执行 ...

Hello,

请使用 原版 chrome 或者 firefox 或者 chrome版本的Edge 测试网页反病毒组件。
夜的浣熊
 楼主| 发表于 2021-1-19 21:11:24 | 显示全部楼层
Wesly.Zhang 发表于 2021-1-19 20:59
Hello,

请使用 原版 chrome 或者 firefox 或者 chrome版本的Edge 测试网页反病毒组件。

用数字的急速浏览器不行?以前我记得是可以的。现在是86内核的急速。
Wesly.Zhang
发表于 2021-1-19 22:32:56 | 显示全部楼层
本帖最后由 Wesly.Zhang 于 2021-1-19 22:34 编辑
夜的浣熊 发表于 2021-1-19 21:11
用数字的急速浏览器不行?以前我记得是可以的。现在是86内核的急速。

Hello,

我们来看下 网页反病毒 有没有进行 网络流量过滤。首先配置 网页反病毒 记录过滤日志。

2021-01-19_222414.png

配置保存后,访问 eicar 网站访问 eicar.com 文件。正常情况下,在 网页反病毒 组件的 日志 中会查询到 拦截记录,如下图所示:

2021-01-19_222806.png

如果 网页反病毒 组件的日志中无任何过滤日志存在或者生成,说明有程序在阻止卡巴斯基访问浏览器缓冲区。请使用 原版 谷歌浏览器,火狐 或者 chrome版本的 Edge 测试浏览器缓冲区是否可以访问。
我这里不存在问题。
夜的浣熊
 楼主| 发表于 2021-1-19 22:37:04 | 显示全部楼层
Wesly.Zhang 发表于 2021-1-19 22:32
Hello,

我们来看下 网页反病毒 有没有进行 网络流量过滤。首先配置 网页反病毒 记录过滤日志。

刚刚我试了,用Edge确实可以正常拦截,但是用数字急速浏览器无法正常拦截。不知道数字急速更新了啥导致的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-1 03:27 , Processed in 0.107508 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表