楼主: wwwab
收起左侧

[病毒样本] “安全者”病毒 样本

  [复制链接]
00006666
发表于 2021-12-4 23:46:49 | 显示全部楼层
本帖最后由 00006666 于 2021-12-4 23:50 编辑
a27573 发表于 2021-12-4 23:45
我找到了检测360的代码,但没看到结束360的代码,估计就是因为晶核

火绒的hipsmain.exe本来也不能关的,只能关hipstray.exe
a27573
发表于 2021-12-4 23:50:49 | 显示全部楼层
00006666 发表于 2021-12-4 23:46
火绒的hipsmain.exe本来也不能关的,只能关hipstray.exe

没试过

不过这个样本会关HipsMain的窗口(不知道这玩意有没有窗口?)
00006666
发表于 2021-12-4 23:52:13 | 显示全部楼层
本帖最后由 00006666 于 2021-12-4 23:55 编辑
a27573 发表于 2021-12-4 23:50
没试过

不过这个样本会关HipsMain的窗口(不知道这玩意有没有窗口?)

我记得hipsmain.exe好像是个服务进程,类似360的zhudongfangyu.exe(可能记错了,如果是服务进程就不能关的。)
a27573
发表于 2021-12-4 23:57:16 | 显示全部楼层
本帖最后由 a27573 于 2021-12-4 23:59 编辑
00006666 发表于 2021-12-4 23:46
火绒的hipsmain.exe本来也不能关的,只能关hipstray.exe

话说火绒是用什么方法防的?我记得它没有VT吧?
00006666
发表于 2021-12-5 00:01:37 | 显示全部楼层
本帖最后由 00006666 于 2021-12-5 00:03 编辑
a27573 发表于 2021-12-4 23:57
话说火绒是用什么方法防的?我记得它没有VT吧?

如果是服务进程,本身就免疫这类的。

普通的进程除了VT,也可以用InfinityHook,目前这种方式支持win11  64位系统,不会触发PG。

https://bbs.kafan.cn/forum.php?m ... 230&fromuid=1245210
a27573
发表于 2021-12-5 00:05:45 | 显示全部楼层
00006666 发表于 2021-12-5 00:01
如果是服务进程,本身就免疫这类的。

普通的进程除了VT,也可以用InfinityHook,目前这种方式支持win1 ...

InfinityHook有不止一种方式,旧的已经被封了,新的不清楚
https://bbs.kafan.cn/thread-2211496-1-1.html

应该还有更新的

00006666
发表于 2021-12-5 00:08:01 | 显示全部楼层
本帖最后由 00006666 于 2021-12-5 00:22 编辑
a27573 发表于 2021-12-5 00:05
InfinityHook有不止一种方式,旧的已经被封了,新的不清楚
https://bbs.kafan.cn/thread-2211496-1-1.ht ...

应该有新的,可以去问一下wowocock
00006666
发表于 2021-12-5 00:17:55 | 显示全部楼层
本帖最后由 00006666 于 2021-12-5 00:20 编辑
a27573 发表于 2021-12-4 23:57
话说火绒是用什么方法防的?我记得它没有VT吧?

可能有一些其他的方法过PG HOOK SSDT,来实现防止打开进程。
疾驰
发表于 2021-12-5 00:23:57 | 显示全部楼层
rising miss
a27573
发表于 2021-12-5 00:33:38 | 显示全部楼层
本帖最后由 a27573 于 2021-12-5 01:03 编辑
00006666 发表于 2021-12-5 00:01
如果是服务进程,本身就免疫这类的。

普通的进程除了VT,也可以用InfinityHook,目前这种方式支持win1 ...

服务进程免疫应该是因为没有消息循环

我明白了,只要对消息循环做特殊处理就行了(接到WM_QUIT、WM_CLOSE、WM_DESTROY的时候不要退出)

不过因为更新需要,杀软需要自定义一个退出的信号,这个信号可能会被逆向出来,后面三个消息的作用应该就是这个(刚才没仔细看)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 22:23 , Processed in 0.097783 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表