12
返回列表 发新帖
楼主: 晴天的雷鸣
收起左侧

[问题求助] 检测到systemmemory MEM:Trojan.Win32.SEPEH.gen但是全盘查杀又没有问题?

[复制链接]
Jerry.Lin
发表于 2022-8-30 13:25:54 | 显示全部楼层
这个问题我的推测是这样的

用process hacker 查看火绒进程可以看到内存里有很多病毒的特征字符串,因为火绒是目前为数不多没有实现PPL(Protected Processes Light) 机制的杀软,导致加个驱有个权限能够随意读取火绒的进程内存,卡巴可能就是因为内存扫描匹配到的字符串然后报毒了。

评分

参与人数 6人气 +14 收起 理由
隔山打空气 + 3 版区有你更精彩: )
Picca + 3 版区有你更精彩: )
KevinYu0504 + 1 版区有你更精彩: )
kuroandsan + 2
fzp070 + 3 版区有你更精彩: )

查看全部评分

晴天的雷鸣
 楼主| 发表于 2022-8-30 14:36:18 | 显示全部楼层
Jerry.Lin 发表于 2022-8-30 13:25
这个问题我的推测是这样的

用process hacker 查看火绒进程可以看到内存里有很多病毒的特征字符串,因为 ...

火绒还需要在加强一下自身啊
玻璃钢耗子
发表于 2022-8-30 14:44:39 | 显示全部楼层
kim545 发表于 2022-8-30 12:27
离谱的是火绒官方向卡巴反应这问题,卡巴官方也不知道为什么,然后就不了了之了

你说卡巴官方会正式回应它吗?
KevinYu0504
发表于 2022-8-30 19:01:07 | 显示全部楼层
玻璃钢耗子 发表于 2022-8-30 14:44
你说卡巴官方会正式回应它吗?

这好像真的是老问题了,迟迟不见解决。

火绒我记得在卡饭也有官方账号,
也许能请 @火绒工程师 说明 ?

看看卡巴有无给回应,或者这问题除了卸载火绒之外有无其他办法。
火绒工程师
发表于 2022-8-31 09:53:04 | 显示全部楼层
本帖最后由 火绒工程师 于 2022-8-31 10:59 编辑
KevinYu0504 发表于 2022-8-30 19:01
这好像真的是老问题了,迟迟不见解决。

火绒我记得在卡饭也有官方账号,

您好,我们会持续关注此问题,感谢您的反馈~

评分

参与人数 1人气 +1 收起 理由
KevinYu0504 + 1 版区有你更精彩: )

查看全部评分

ANY.LNK
发表于 2022-9-1 02:02:24 | 显示全部楼层
Jerry.Lin 发表于 2022-8-30 13:25
这个问题我的推测是这样的

用process hacker 查看火绒进程可以看到内存里有很多病毒的特征字符串,因为 ...

似乎加驱后有PPL的进程也能被读取吧,像MsMpEng.exe的进程
屏幕截图 2022-09-01 015542.png
屏幕截图 2022-09-01 015716.png
屏幕截图 2022-09-01 020110.png

评分

参与人数 1人气 +3 收起 理由
Jerry.Lin + 3 版区有你更精彩: )

查看全部评分

Jerry.Lin
发表于 2022-9-1 07:18:53 | 显示全部楼层
本帖最后由 Jerry.Lin 于 2022-8-31 17:22 编辑
ANY.LNK 发表于 2022-8-31 12:02
似乎加驱后有PPL的进程也能被读取吧,像MsMpEng.exe的进程

说错了,应该是没加驱也能dump,你可以试试用procdump,轻轻松松dump下来,至于被PPL保护的是没法dump。
至于卡巴,可能是有个whitelist 之类的,里面没有火绒,或者不扫描被PPL保护的进程

之前做了个小实验和这个相关:https://bbs.kafan.cn/thread-2220143-1-1.html

评分

参与人数 1人气 +2 收起 理由
ANY.LNK + 2 感谢解答: )

查看全部评分

小宽
发表于 2022-9-1 14:20:51 | 显示全部楼层
输入法也会出现这吗
ANY.LNK
发表于 2022-9-3 08:21:57 | 显示全部楼层
Jerry.Lin 发表于 2022-9-1 07:18
说错了,应该是没加驱也能dump,你可以试试用procdump,轻轻松松dump下来,至于被PPL保护的是没法d ...

不过processhacker无法直接(在加驱状态下)dump 被PPL保护程序
pal家族
发表于 2022-9-4 21:41:17 | 显示全部楼层
Jerry.Lin 发表于 2022-9-1 07:18
说错了,应该是没加驱也能dump,你可以试试用procdump,轻轻松松dump下来,至于被PPL保护的是没法d ...

单步的可能是卡巴第一代主防的遗产吧 那个时候还没有系统监控呢
反而是hips在第一代主防之后才出的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 07:07 , Processed in 0.102771 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表