楼主: 00006666
收起左侧

[分享] 染毒环境清除测试---2021年的杀软能成功清除2018年版本的Rootkit吗?

  [复制链接]
ANY.LNK
发表于 2021-7-12 13:47:55 | 显示全部楼层
a27573 发表于 2021-7-11 21:03
ESET 14.2.19
Windows LTSC 2019 17763.2028

那个由组策略配置的ELAM不确定是否适用于所有的安软,有的安软可能不使用组策略配置而使用它们自己的独立配置
ck698
发表于 2021-7-12 16:16:06 | 显示全部楼层
谢谢分析,长知识了
a27573
发表于 2021-7-12 23:38:38 | 显示全部楼层
本帖最后由 a27573 于 2021-7-12 23:42 编辑
ANY.LNK 发表于 2021-7-3 21:45
继续之前的Microsoft Defender对楼主样本的测试……换了VMware虚拟机

将组策略中“提前启动的反恶意软件 ...

为了整理信息翻回来看了一下
突然想到

你在VMware上测试了默认ELAM策略时的情况吗?
感觉Windows在开启安全启动的Hyper-V上的驱动签名策略好像有问题,也许阻止驱动加载的关键是VMware+安全启动而不是ELAM?
ANY.LNK
发表于 2021-7-12 23:52:21 | 显示全部楼层
a27573 发表于 2021-7-12 23:38
为了整理信息翻回来看了一下
突然想到

我不记得我有没有测过默认ELAM时的状况了,只记得自己是在感染后改的ELAM配置。我一会儿调成默认设置再看看

评分

参与人数 1人气 +1 收起 理由
a27573 + 1 感谢测试

查看全部评分

ANY.LNK
发表于 2021-7-13 01:22:41 | 显示全部楼层
本帖最后由 ANY.LNK 于 2021-7-13 01:34 编辑
a27573 发表于 2021-7-12 23:38
为了整理信息翻回来看了一下
突然想到

此楼用于回复@a27573的疑问

此时已关闭VMware安全启动,ELAM配置为“仅‘好’”



安装rootkit后重启扫描,能够扫描到恶意驱动


隔离最后提示重启,重启时关机,再度开机后驱动被成功隔离清除,主页恢复正常,系统恢复正常,恶意驱动及其filter被成功清除


结论:阻止驱动加载的关键是ELAM

困死了,折腾这么久总算测完了,去睡觉

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
a27573 + 3 辛苦了

查看全部评分

ANY.LNK
发表于 2021-7-13 01:30:45 | 显示全部楼层
a27573 发表于 2021-7-12 23:38
为了整理信息翻回来看了一下
突然想到

抱歉没有配置ELAM,组策略操作起来不方便,虚拟机系统比较卡,不灵敏容易点错还要多重启几次,所以用了安全启动配置
a27573
发表于 2021-7-13 09:32:00 | 显示全部楼层
ANY.LNK 发表于 2021-7-13 01:22
此楼用于回复@a27573的疑问

此时已关闭VMware安全启动,ELAM配置为“仅‘好’”

非常感谢
这样我就可以去ESET官方那里反馈了(用WD作为对比)
等我人气恢复了给你加上
ANY.LNK
发表于 2021-7-13 12:37:01 | 显示全部楼层
a27573 发表于 2021-7-13 09:32
非常感谢
这样我就可以去ESET官方那里反馈了(用WD作为对比)
等我人气恢复了给你加上

好的,感谢
a27573
发表于 2021-7-13 23:09:37 | 显示全部楼层
a27573 发表于 2021-7-11 23:56
估计是挂了(以管理员身份扫描,ELAM默认设置)

更新:完整扫描有了




确实扫不出来
C盘引导区和rootkit驱动都无法读取

不知道ESET的反隐藏组件在干什么。。。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
oooenooo
发表于 2021-7-18 19:45:27 | 显示全部楼层
没有名字ssss 发表于 2021-6-28 12:25
还真不如平常做好备份,出问题直接重装

我想知道你到底是如何备份的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 01:04 , Processed in 0.116508 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表