查看: 4254|回复: 16
收起左侧

[分享] HIPS拦截Magniber加密过程的通解方案 (已失效)

[复制链接]
Jirehlov1234
发表于 2022-5-22 09:54:44 | 显示全部楼层 |阅读模式
本帖最后由 Jirehlov1234 于 2022-5-27 13:45 编辑

5月27日更新
新版已失效。暂无低误报的HIPS解决方案。
卡巴斯基的版本见:https://bbs.kafan.cn/thread-2235372-1-1.html


如下设置:

禁止
(5月27日前的旧版Magniber)C:\Windows\System32\msiexec.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\Defaults\Provider\Microsoft Enhanced RSA and AES Cryptographic Provider\Type





凡是支持禁止注册表读取防护的HIPS(应该)都是可以实现的。
Magniber在读取该键值失败后便跳过了对该文件的加密。




注意:
1. 这条规则只能阻止加密过程,并不能阻止勒索信的生成,也不能阻止代码注入造成的shadowcopy的删除等行为,换言之,只有文件保住了;
2. 兼容性问题:正常的文件执行也可能存在需要读取该键值的情况。如果发生错误拦截请跟帖反馈。




评分

参与人数 2分享 +3 人气 +3 收起 理由
屁颠屁颠 + 3 版区有你更精彩: )
Jerry.Lin + 3 版区有你更精彩: )

查看全部评分

Jerry.Lin
发表于 2022-5-22 10:55:21 | 显示全部楼层
Magniber这玩意很有特点
wwwab
发表于 2022-5-22 15:55:42 | 显示全部楼层
1.
并不能阻止勒索信的生成
再写一条文件规则,禁止*/readme.html被创建就行了吧
2.
也不能阻止代码注入造成的shadowcopy的删除等行为
目前火绒自带HIPs规则本来就可以拦截命令行删除卷影还原点的行为,就只是保不住文件而已
Jirehlov1234
 楼主| 发表于 2022-5-22 16:00:45 | 显示全部楼层
wwwab 发表于 2022-5-22 15:55
1. 再写一条文件规则,禁止*/readme.html被创建就行了吧
2. 目前火绒自带HIPs规则本来就可以拦截命 ...

1. 本来误报就有一些,这么写误报更高了
2. 火绒自带不自带雨我无瓜,我就拿它举个栗子
wwwab
发表于 2022-5-22 16:03:37 | 显示全部楼层
Jirehlov1234 发表于 2022-5-22 16:00
1. 本来误报就有一些,这么写误报更高了
2. 火绒自带不自带雨我无瓜,我就拿它举个栗子

我去问下能不能这样搞

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jirehlov1234
 楼主| 发表于 2022-5-22 16:07:00 | 显示全部楼层
wwwab 发表于 2022-5-22 16:03
我去问下能不能这样搞

还是从行为出发靠谱,你这个下次magniber换个命名规则或者有正常msi这么命名就寄了或者误报了。
主楼这个方法只要magniber不改核心加密模块就不会被过
00006666
发表于 2022-5-22 20:05:59 | 显示全部楼层
wwwab 发表于 2022-5-22 16:03
我去问下能不能这样搞

直接识别原始MSI文件可能有一定的难度,隔壁智量也不能做到识别原始MSI文件  @swizzer
Jirehlov1234
 楼主| 发表于 2022-5-22 20:21:48 | 显示全部楼层
00006666 发表于 2022-5-22 20:05
直接识别原始MSI文件可能有一定的难度,隔壁智量也不能做到识别原始MSI文件  @swizzer

他这个是阻止特定通配文件名的msi执行,不是执行后回去找是谁

评分

参与人数 1人气 +1 收起 理由
00006666 + 1

查看全部评分

00006666
发表于 2022-5-22 20:32:01 | 显示全部楼层
Jirehlov1234 发表于 2022-5-22 20:21
他这个是阻止特定通配文件名的msi执行,不是执行后回去找是谁

这种应该可以做到,你那里可以自己制作一个MSI文件,改成那种名字,测试下规则有没有作用。
wwwab
发表于 2022-5-22 20:32:49 | 显示全部楼层
00006666 发表于 2022-5-22 20:32
这种应该可以做到,你那里可以自己制作一个MSI文件,改成那种名字,测试下规则有没有作用。

其实我也想问msi文件是怎么做出来的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 23:45 , Processed in 0.129674 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表