楼主: 火绒爃
收起左侧

[病毒样本] 改用户密码锁机,vt首次扫描4/65

  [复制链接]
anthonyqian
发表于 2021-8-22 21:49:56 | 显示全部楼层
swizzer 发表于 2021-8-22 21:26
所以我说了啊···关掉智量的自动更新就行

智量的病毒库就存放在自身文件夹下的dat文件夹,据 ...

哦哦 忘了智量没云了。。。 还是建议官方规范一下报毒的名称吧,好区分那些是入库那些是ML之类的。。
swizzer
发表于 2021-8-22 21:51:53 | 显示全部楼层
anthonyqian 发表于 2021-8-22 21:49
哦哦 忘了智量没云了。。。 还是建议官方规范一下报毒的名称吧,好区分那些是入库那些是ML之类的。。

静态的话,入库=XXXXX.Generic。带ML的都是实打实的ML

主防的话我看到的就是上面说的那样。(好歹我测试了一年多,应该不会有其他情况了吧
anthonyqian
发表于 2021-8-22 21:59:09 | 显示全部楼层
swizzer 发表于 2021-8-22 21:51
静态的话,入库=XXXXX.Generic。带ML的都是实打实的ML

主防的话我看到的就是上面说的那样。(好歹我测 ...

之前看到一个贴子不知道是你还是智量官人 说Trojan.Generic 也不是入库。。。
swizzer
发表于 2021-8-22 22:05:38 | 显示全部楼层
anthonyqian 发表于 2021-8-22 21:59
之前看到一个贴子不知道是你还是智量官人 说Trojan.Generic 也不是入库。。。

我确实说过Trojan.Generic≠Hash拉黑但是“不是入库”这个说法,我觉得大概是你记错了吧···

官人自称与其他厂商相比,这种报法是一种时间复杂度更低的特征算法是真是伪听者自辨···
anthonyqian
发表于 2021-8-22 22:20:17 | 显示全部楼层
swizzer 发表于 2021-8-22 22:05
我确实说过Trojan.Generic≠Hash拉黑但是“不是入库”这个说法,我觉得大概是你记错了吧···

...

智量是不是都不是Hash拉黑呀
swizzer
发表于 2021-8-22 22:27:30 | 显示全部楼层
anthonyqian 发表于 2021-8-22 22:20
智量是不是都不是Hash拉黑呀

目前看来都不是。这是基于以下理由:
PE类样本入库的修改MD5(Overlay)后还能侦测到。

但如果用其他方法修改MD5(改Section,改执行流)也有可能绕过。

当然,脚本类的用工具修改MD5后结构就变了,这时入库的就无法再被侦测到了
anthonyqian
发表于 2021-8-22 22:31:56 | 显示全部楼层
swizzer 发表于 2021-8-22 22:27
目前看来都不是。这是基于以下理由:
PE类样本入库的修改MD5(Overlay)后还能侦测到。

这点比铁壳咖啡之类的强~
喀反
发表于 2021-8-22 23:17:09 | 显示全部楼层
ANY.LNK 发表于 2021-8-22 18:59
Microsoft账户密码更改有在线以及服务器内部验证,不是那么容易就改的

这个我知道。就是有很多通过改账户密码的病毒不知道对于Microsoft在线账户管不管用,以及PE模式下改密码是否也有效
ANY.LNK
发表于 2021-8-22 23:29:42 | 显示全部楼层
喀反 发表于 2021-8-22 23:17
这个我知道。就是有很多通过改账户密码的病毒不知道对于Microsoft在线账户管不管用,以及PE模式下改密码 ...

这些病毒一般只能改本地密码,对在线账户的密码不起作用,但仍有凭据窃取的风险。PE下可以改一些较早版本的Windows账户密码,但同样对于使用Microsoft账户登录的最新Windows 10无效

评分

参与人数 1人气 +1 收起 理由
喀反 + 1 感谢解答: )

查看全部评分

喀反
发表于 2021-8-23 09:13:10 | 显示全部楼层
ANY.LNK 发表于 2021-8-22 23:29
这些病毒一般只能改本地密码,对在线账户的密码不起作用,但仍有凭据窃取的风险。PE下可以改一些较早版本 ...

Credential Guard是不是微软为了保护账户凭证的一种防御机制?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 06:09 , Processed in 0.095426 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表