楼主: 火绒爃
收起左侧

[病毒样本] KillMBR3x

  [复制链接]
swizzer
发表于 2022-1-22 16:03:59 | 显示全部楼层

SpyShelter Free



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vaedzy
头像被屏蔽
发表于 2022-1-22 16:06:06 | 显示全部楼层
swizzer 发表于 2022-1-22 15:43
请问,MDE阻断时具体是触发的什么规则?

有点不敢相信微软在这方面的防护也做得这么绝

只要发现奇怪的代码 对计算机有损害的 他都会阻断
swizzer
发表于 2022-1-22 16:07:12 | 显示全部楼层
vaedzy 发表于 2022-1-22 16:06
只要发现奇怪的代码 对计算机有损害的 他都会阻断

EDR的一贯风格呢···
fzp070
发表于 2022-1-22 16:14:56 | 显示全部楼层
swizzer 发表于 2022-1-22 16:07
EDR的一贯风格呢···

那是不是说,MDE实际的误报率也会很高呢 @vaedzy
vaedzy
头像被屏蔽
发表于 2022-1-22 16:16:51 | 显示全部楼层
fzp070 发表于 2022-1-22 16:14
那是不是说,MDE实际的误报率也会很高呢 @vaedzy

不会啊 不影响正常使用
swizzer
发表于 2022-1-22 16:17:36 | 显示全部楼层
fzp070 发表于 2022-1-22 16:14
那是不是说,MDE实际的误报率也会很高呢 @vaedzy

EDR这么做其实严格来讲不算误报

因为EDR就是个探针,是用来分析攻击链,调查取证的,所以对于一些可疑行为都要阻断,随后一般都有管理员调查取证后再决定如何处置


再说了,正常使用也很少会碰到足以让EDR响应的行为的
sichuanwenxuan
发表于 2022-1-22 16:19:47 | 显示全部楼层
杀1.


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anxiety520
发表于 2022-1-22 16:54:26 | 显示全部楼层
swizzer 发表于 2022-1-22 14:51
确实,这样本似乎是通过一些特殊手段引发蓝屏后写入MBR的,智量第二个也挂了···

讲真看到 ...

讲真卡巴要是连sw都过了就只能靠自定义hips了,而且也无法保证万无一失。
fzp070
发表于 2022-1-22 16:57:03 | 显示全部楼层
vaedzy 发表于 2022-1-22 16:16
不会啊 不影响正常使用

感谢两位热心解答! @vaedzy @swizzer
Hacker-云
发表于 2022-1-22 17:05:03 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
vaedzy + 1 已拉黑

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 10:16 , Processed in 0.105167 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表