楼主: wwwab
收起左侧

[病毒样本] #Magniber msi 1X (2022-05-27-01)

  [复制链接]
swizzer
发表于 2022-5-27 21:23:43 | 显示全部楼层
a27573 发表于 2022-5-27 21:06
这个 Syscall 缓解误报有点多

HMPA整体的误报都很高

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a27573
发表于 2022-5-27 21:31:57 | 显示全部楼层
00006666 发表于 2022-5-27 21:19
核晶据说有几个地方也能绕过,好像是监控点的问题。

又不是 binary interpretation,总有管不到的地方的
a27573
发表于 2022-5-27 21:32:50 | 显示全部楼层
swizzer 发表于 2022-5-27 21:23
HMPA整体的误报都很高

Edge、VMWare 都报?
我用的时候倒是没这么夸张
是改了什么设置吗?
swizzer
发表于 2022-5-27 21:39:06 | 显示全部楼层
a27573 发表于 2022-5-27 21:32
Edge、VMWare 都报?
我用的时候倒是没这么夸张
是改了什么设置吗?

不报可能是因为你没执行特定操作

报Firefox是我在用VS Code插件把Markdown转PDF,报Edge是当时我试图从Firefox导入密码;

至于VMWare被杀, 那个是个意外

评分

参与人数 1人气 +1 收起 理由
a27573 + 1 大概明白了

查看全部评分

Eunismal
发表于 2022-5-27 21:45:30 | 显示全部楼层
MD没反应,实机就不双击了
Jirehlov1234
发表于 2022-5-27 21:51:00 | 显示全部楼层
00006666 发表于 2022-5-27 11:24
好像加密行为可能有sihost.exe参与。

不拦截注入且低误报的前提下HIPS不可能防御这个,我放弃了。
卡巴的话msiexec拦截注入即可结束战斗。其他HIPS全局交互监控键值也可以结束战斗。但这些误报太高了。静默感染+静默拦截不可能。
Jirehlov1234
发表于 2022-5-27 21:53:54 | 显示全部楼层
wwwab 发表于 2022-5-27 09:08
我咋感觉这版是随便疯狂注入的

40L有误,见66L
僅此而已
发表于 2022-5-27 21:55:56 | 显示全部楼层
EIS 检测引擎25336,实机不敢双击
时间;扫描程序;对象类型;对象;检测;操作;用户;信息;哈希;此处首次所见
2022/5/27 21:54:02;HTTP 过滤器;文件;https://bbs.kafan.cn/forum.php?m ... Win32/Injector.ERRA 特洛伊木马 的变量;连接已终止;DESKTOP-9FVS4I6\wl223;尝试通过应用程序访问 Web 时发生事件: C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe (03DF42F6A14936736BFA8FF07DF88CF8F873615E).;315F9DFC15B24B92993E52A05EF976802FBF7670;

智量官方
发表于 2022-5-27 21:58:31 | 显示全部楼层
swizzer 发表于 2022-5-27 15:12
Failed.

@智量官方

感谢测试,我们争取几天内发布新版拦截此类威胁
00006666
发表于 2022-5-27 21:59:52 | 显示全部楼层
智量官方 发表于 2022-5-27 21:58
感谢测试,我们争取几天内发布新版拦截此类威胁

话说智量那里有没有打算从远程注入那个阶段就阻断样本,这个阶段拦截好像比后面要靠谱。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-20 20:04 , Processed in 0.096404 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表