楼主: wwwab
收起左侧

[病毒样本] #Magniber msi 1X (2022-05-27-01)

  [复制链接]
a27573
发表于 2022-5-27 22:25:10 | 显示全部楼层
本帖最后由 a27573 于 2022-5-27 22:26 编辑
00006666 发表于 2022-5-27 21:17
你试试ESET能不能阻断这个样本的注入,只要能在注入阶段识别进程并终止进程,基本就能防御。

去年的 EIS (15.0.21.0)

手动设置 HIPS 规则可以拦截注入,桌面文件未被加密

注入的不止 sihost.exe、svchost.exe、explorer.exe

@ICzcz @swizzer


按 @Jirehlov1234  所说,这样误报太多。请教一下,正常的 msi 安装过程也需要注入吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +2 收起 理由
ICzcz + 2

查看全部评分

ICzcz
发表于 2022-5-27 22:27:45 | 显示全部楼层
a27573 发表于 2022-5-27 22:25
去年的 EIS (15.0.21.0)

手动设置 HIPS 规则可以拦截注入,桌面文件未被加密

有点好奇规则是什么
Jirehlov1234
发表于 2022-5-27 22:30:22 | 显示全部楼层
a27573 发表于 2022-5-27 14:25
去年的 EIS (15.0.21.0)

手动设置 HIPS 规则可以拦截注入,桌面文件未被加密

真实世界的误报情况@智量官方 应该能给出更客观的结果。
Magniber这个例子必须要比较多的条件才能压误报,单步的话用户交互没问题,静默情况下是不推荐的
swizzer
发表于 2022-5-27 22:39:37 | 显示全部楼层
a27573 发表于 2022-5-27 22:25
去年的 EIS (15.0.21.0)

手动设置 HIPS 规则可以拦截注入,桌面文件未被加密

从沙箱结果来看确实不止那三个,不过我测试下来只是注入了svchost和sihost。

贸然阻止msiexec注入的话,不确定带来的误报会如何,反正我是不太建议这么搞的···
a27573
发表于 2022-5-27 22:39:39 | 显示全部楼层
ICzcz 发表于 2022-5-27 22:27
有点好奇规则是什么


名称写错了。。。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
a27573
发表于 2022-5-27 22:44:00 | 显示全部楼层
swizzer 发表于 2022-5-27 22:39
从沙箱结果来看确实不止那三个,不过我测试下来只是注入了svchost和sihost。

贸然阻止msiexec注入的话 ...

确实
大概只是证明了 ESET 拦截注入的能力没有像拦截底层磁盘访问/加载驱动/安装钩子那样废掉?
a27573
发表于 2022-5-27 22:45:33 | 显示全部楼层
Jirehlov1234 发表于 2022-5-27 22:30
真实世界的误报情况@智量官方 应该能给出更客观的结果。
Magniber这个例子必须要比较多的条件才能压误报 ...

也不是完全静默。。。设置了通知用户
swizzer
发表于 2022-5-27 22:52:57 | 显示全部楼层
a27573 发表于 2022-5-27 22:44
确实
大概只是证明了 ESET 拦截注入的能力没有像拦截底层磁盘访问/加载驱动/安装钩子那样废掉?

我记得ESET的HIPS之前的看家本领就是防注入
a27573
发表于 2022-5-27 22:55:49 | 显示全部楼层
swizzer 发表于 2022-5-27 22:52
我记得ESET的HIPS之前的看家本领就是防注入

这个结论似乎来源于 墨家小子(可能记错) 对 ESET 和 SpyShelter 的比较测试?
那个测试似乎样本数量比较少

还是说,有其他信息来源?

swizzer
发表于 2022-5-27 22:58:44 | 显示全部楼层
a27573 发表于 2022-5-27 22:55
这个结论似乎来源于 墨家小子(可能记错) 对 ESET 和 SpyShelter 的比较测试?
那个测试似乎样本数量比 ...

墨家小子前前后后试过不少样本吧,ESET表现都很不错

评分

参与人数 1人气 +2 收起 理由
a27573 + 2 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-20 20:01 , Processed in 0.098078 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表