楼主: 呵呵大神001
收起左侧

[技术原创] 脸都不要了——Bitdefender大战Magniber终章之《还可以拯救一下吗?》

[复制链接]
Jirehlov1234
发表于 2022-12-4 09:12:32 | 显示全部楼层
所以BD在扫描检出的情况下双击会漏吗(((
我记得以前一段时间扫描是能检测但是双击依然被放行
呵呵大神001
 楼主| 发表于 2022-12-4 09:20:29 | 显示全部楼层
Jirehlov1234 发表于 2022-12-4 09:12
所以BD在扫描检出的情况下双击会漏吗(((
我记得以前一段时间扫描是能检测但是双击依然被放行

会漏
Jirehlov1234
发表于 2022-12-4 09:43:14 | 显示全部楼层

那可真是太惨了,入库入了个寂寞()
anthonyqian
发表于 2022-12-4 09:48:27 | 显示全部楼层
Jirehlov1234 发表于 2022-12-4 09:12
所以BD在扫描检出的情况下双击会漏吗(((
我记得以前一段时间扫描是能检测但是双击依然被放行

只要实时扫描不关,当然不会的啊
Jirehlov1234
发表于 2022-12-4 09:53:47 | 显示全部楼层
anthonyqian 发表于 2022-12-4 01:48
只要实时扫描不关,当然不会的啊

以前开着监控,都kd检测出来弹窗了,此时双击文件还是没有被封锁,依然可以运行。不知道楼主有没有理解我的意思。
隔山打空气
发表于 2022-12-4 10:11:33 | 显示全部楼层
Jirehlov1234 发表于 2022-12-4 09:53
以前开着监控,都kd检测出来弹窗了,此时双击文件还是没有被封锁,依然可以运行。不知道楼主有没有理解我 ...

所以写入时扫描确实很重要。。。不过要紧的是实时防护能拦截msi这类文件而不是锁了但没完全锁,继续执行还是会去世
anthonyqian
发表于 2022-12-4 10:21:45 | 显示全部楼层
Jirehlov1234 发表于 2022-12-4 09:53
以前开着监控,都kd检测出来弹窗了,此时双击文件还是没有被封锁,依然可以运行。不知道楼主有没有理解我 ...

https://bbs.kafan.cn/thread-2247547-1-1.html为例,刚测试了一下,msi从压缩包里面解压后不会被立即检测到,猜测应该是BD入库的是内嵌在msi里面的dll文件所致。但是双击msi,实时扫描模块直接拦截。


The file C:\Users\xxx\AppData\Local\Temp\MSI4552.tmp has been detected as infected. The threat has been successfully blocked, your device is safe.

评分

参与人数 1人气 +3 收起 理由
隔山打空气 + 3 感谢解答: )

查看全部评分

Jirehlov1234
发表于 2022-12-4 10:23:24 | 显示全部楼层
anthonyqian 发表于 2022-12-4 02:21
以https://bbs.kafan.cn/thread-2247547-1-1.html为例,刚测试了一下,msi从压缩包里面解压后不会被立即 ...

好,起码是有效入库()
abc2004abc
发表于 2022-12-4 12:30:23 | 显示全部楼层
没看懂,不好意思!
swizzer
发表于 2022-12-4 15:22:45 | 显示全部楼层
这就是R3 Hook的下场(
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 18:53 , Processed in 0.082226 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表