楼主: vaedzy
收起左侧

[技术原创] 当杀软遇上2020的驱动是否能一战

  [复制链接]
呵呵大神001
发表于 2022-2-5 15:16:15 | 显示全部楼层
申请样本 BEST with BD XEDR
看看BD系的自保
00006666
发表于 2022-2-5 15:17:09 | 显示全部楼层
隔山打空气 发表于 2022-2-5 15:15
所以说,HIPS依然武德充沛

属于HIPS的时代还没过去呢

其实360那个驱动拦截是多步拦截,是要满足可疑程序-释放驱动-加载驱动才会拦截,直接用加载工具来加载不会拦截的
隔山打空气
发表于 2022-2-5 15:17:28 | 显示全部楼层
00006666 发表于 2022-2-5 15:14
急救箱能被任务管理器看到PID也是离谱,那个测试样本直接输入PID能结束superkiller.exe

看得到,但进程名字感觉不很正常

毕竟是急救箱 运行几轮对抗之后没手杀基本上没戏

隔山打空气
发表于 2022-2-5 15:18:37 | 显示全部楼层
00006666 发表于 2022-2-5 15:17
其实360那个驱动拦截是多步拦截,是要满足可疑程序-释放驱动-加载驱动才会拦截,直接用加载工具来加载不 ...

那要是拿来一个旧版的原神安装程序…
00006666
发表于 2022-2-5 15:19:01 | 显示全部楼层
本帖最后由 00006666 于 2022-2-5 15:20 编辑
隔山打空气 发表于 2022-2-5 15:18
那要是拿来一个旧版的原神安装程序…

用加载工具试试就知道了  比如InstDrv
隔山打空气
发表于 2022-2-5 15:20:32 | 显示全部楼层
00006666 发表于 2022-2-5 15:19
用加载工具试试就知道了

溜了溜了,学习去,数学还没看完呢

开学了就不能看论坛咯
00006666
发表于 2022-2-5 15:25:08 | 显示全部楼层
tdsskiller 发表于 2022-2-5 15:05
emmm,我发现你们这里杀软还能重启,甚至还能云?建议加入传奇私-Fu干急救箱套餐:内核中删服务,文件,拉 ...

会重启也是挺奇怪的,应该是有自保进程还在,多进程互相保护,全部进程结束应该就不能重启了
海龙王_ccmd
发表于 2022-2-5 15:30:37 | 显示全部楼层
我的水平不行,
只是说一下自己的看法:
1、如果virus是驱动级注入,在注入之前和过程中没有被发现,进入了底层,基本就没有什么杀软能够清理了,就更谈不上保护了。说个好听的,即使能够清理,那系统也基本上完了,至少也受到极大的影响。
另外,看它的目的是什么了,现在,攻击硬件的已经非常少了,出力不讨好的事,现在的高手已经不干了,不再是为了扬名。就可怕的是在后台沉默地呆着,干私活。
2、在被感染的状态下还能够启动,在目前的杀软中算是好的了,不能启动是正常的。
3、对于MD,我还是那句话,不要看外界的评价,也测试中也没有必要测试它(至少现在是这样),它除了能够杀那种东西在行,其它的就算了吧。
00006666
发表于 2022-2-5 15:37:39 | 显示全部楼层
海龙王_ccmd 发表于 2022-2-5 15:30
我的水平不行,
只是说一下自己的看法:
1、如果virus是驱动级注入,在注入之前和过程中没有被发现,进入 ...

自从有了ELAM的加入,杀软清理内核样本的难度其实小了很多
tdsskiller
发表于 2022-2-5 15:48:11 | 显示全部楼层
00006666 发表于 2022-2-5 15:12
那个白驱动被未知程序释放,在我这里测试甚至出现了一落地就隔离

建议附带同版本母体
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 04:00 , Processed in 0.094909 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表