楼主: 落华无痕
收起左侧

[病毒样本] 传奇私-Fu rootkit2x及释放程序

  [复制链接]
New_Start.
发表于 2022-7-28 18:17:41 | 显示全部楼层
ANY.LNK 发表于 2022-7-27 12:59
微软已将全部已知的恶意样本入库,为此还添加了一个新的报毒名
984610a8.sys 9f097877.sys>Trojan:Win64/R ...

微软给这些驱动签名都不审核的吗?给钱就送??
tdsskiller
发表于 2022-7-28 21:06:57 | 显示全部楼层
卡饭要因为你们famous in the world了Fu rootkit家族来力
00006666
发表于 2022-7-28 21:10:50 | 显示全部楼层
tdsskiller 发表于 2022-7-28 21:06
卡饭要因为你们famous in the world了Fu rootkit家族来力

等以后有安全厂商出关于furootkit的报告
wwwab
发表于 2022-7-28 21:12:34 | 显示全部楼层
00006666 发表于 2022-7-28 21:10
等以后有安全厂商出关于furootkit的报告

等以后有人推翻FiveSys Netfilter NetRedirect论,这些都是什么乱七八糟的名字,都是一个furootkit就能解决掉的问题

评分

参与人数 1人气 +3 收起 理由
00006666 + 3 版区有你更精彩: )

查看全部评分

ANY.LNK
发表于 2022-7-29 02:26:26 | 显示全部楼层
New_Start. 发表于 2022-7-28 18:17
微软给这些驱动签名都不审核的吗?给钱就送??

审核应该是有的,但可能利用了人的弱点。同一账户提交的大批同样文件名的驱动,有的掺了恶意代码,有的没有,再加个VMP壳防止对源码进行一一比对分析。提交一批白驱动让审核松懈后,再开始掺恶意代码。(之前遇到过这种样本)

以及,不清楚微软的驱动审核部门如何运作,但它和安全部门不是一个部门,二者间可能有信息往来,但并不总是沟通。安全部门拉黑入库某些驱动后,该签名却仍然有效。部分签名被吊销后,也有仍未入库的样本
New_Start.
发表于 2022-7-29 11:16:48 | 显示全部楼层
ANY.LNK 发表于 2022-7-29 02:26
审核应该是有的,但可能利用了人的弱点。同一账户提交的大批同样文件名的驱动,有的掺了恶意代码,有的没 ...

这样越来越多的WHQL签名木马,内核隔离还有什么用嘛,管理漏洞啊。
wwwab
发表于 2022-7-29 11:25:02 | 显示全部楼层
New_Start. 发表于 2022-7-29 11:16
这样越来越多的WHQL签名木马,内核隔离还有什么用嘛,管理漏洞啊。

这你得跟微软部门说啊,然后你连人影都见不上

评分

参与人数 1人气 +1 收起 理由
ANY.LNK + 1 确实,得加钱,加很多很多钱

查看全部评分

tdsskiller
发表于 2022-7-29 12:05:39 | 显示全部楼层
ANY.LNK 发表于 2022-7-29 02:26
审核应该是有的,但可能利用了人的弱点。同一账户提交的大批同样文件名的驱动,有的掺了恶意代码,有的没 ...

内核隔离有用的,内核隔离下vmp的驱动不能加载,常规内核漏洞行不通了
但是dell还是牛逼,dell在手乱穿内核隔离,我都打算拉黑dell的全部驱动了
ANY.LNK
发表于 2022-7-29 12:17:00 | 显示全部楼层
tdsskiller 发表于 2022-7-29 12:05
内核隔离有用的,内核隔离下vmp的驱动不能加载,常规内核漏洞行不通了
但是dell还是牛逼,dell在手乱穿 ...

即使带WHQL驱动也无法加载了,对吗?
tdsskiller
发表于 2022-7-29 15:26:44 | 显示全部楼层
ANY.LNK 发表于 2022-7-29 12:17
即使带WHQL驱动也无法加载了,对吗?

VMP的WHQL的话是的,wowocock在好几个帖子中讲过原理
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 17:44 , Processed in 0.098518 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表