楼主: ANY.LNK
收起左侧

[原创分析] 高质量WHQL Rootkit样本和释放器一枚,VT 0 报毒

  [复制链接]
tdsskiller
发表于 2023-5-27 21:30:10 | 显示全部楼层
本帖最后由 tdsskiller 于 2023-5-27 21:32 编辑

内核隔离推广不了吧?游戏和一些硬件驱动都不支持内核隔离

而且内核隔离下的内核0day早就已经开发出来了
其实那啥,这个驱动没有根据签名拉黑已经不错了
GreatMOLA
发表于 2023-5-27 21:31:02 | 显示全部楼层
AEht 发表于 2023-5-27 20:44
搞得我卡巴正版用户没信心了,诺顿a杀是激进的启发是吧?我记得站内有试用的s开头的诺顿企业版可以 ...

A杀应该是本地引擎的主动式机器学习。

企业版(不是最新)https://storage.wljay.cn/Shared/ ... .3.0_RU7_x64_CH.exe
IamAngry
发表于 2023-5-27 21:32:24 | 显示全部楼层
AEht 发表于 2023-5-27 20:42
你觉得是ATC厉害还是卡巴的PDM厉害,还是诺顿厉害?

都会漏,别想太多了。。无非是今天这个漏明天那个漏。
a27573
发表于 2023-5-27 21:33:15 | 显示全部楼层
本帖最后由 a27573 于 2023-5-27 21:34 编辑
tdsskiller 发表于 2023-5-27 21:30
内核隔离推广不了吧?游戏和一些硬件驱动都不支持内核隔离

而且内核隔离下的内核0day早就已经开发出来了 ...

现在主流反外{过}{滤}挂和硬件都支持了

而且有一个好处,就是过虚拟机检测变得更容易了,因为内核隔离让一些比较难搞定的Hyperviosr特征变得不能用来判断了
hansyu
发表于 2023-5-27 21:33:32 | 显示全部楼层
tdsskiller 发表于 2023-5-27 21:26
对面还是方法老,把签名一拉黑你怎么变名字都不行了,对面还是引导启动,如果启动比你早的话系统安全软件 ...

在怎么厉害,只要不中招它能奈我何。
ANY.LNK
 楼主| 发表于 2023-5-27 21:35:00 | 显示全部楼层
tdsskiller 发表于 2023-5-27 21:30
内核隔离推广不了吧?游戏和一些硬件驱动都不支持内核隔离

而且内核隔离下的内核0day早就已经开发出来了 ...

微软Windows安全中心在Win11上如果不开内核隔离的情况下默认给你一个大大的黄色感叹号。

虽说可以忽略,但相较于之前版本Win10上开不开内核隔离默认都不提示的情况,此点确实提升了推广力度
tdsskiller
发表于 2023-5-27 21:38:07 | 显示全部楼层
本帖最后由 tdsskiller 于 2023-5-27 21:43 编辑
a27573 发表于 2023-5-27 21:33
现在主流反外{过}{滤}挂和硬件都支持了

而且有一个好处,就是过虚拟机检测变得更容易了,因为内核隔离 ...

现在ACE BE EAC等等能支持内核隔离?这些都是VM了呀?
GreatMOLA
发表于 2023-5-27 21:41:03 | 显示全部楼层
AEht 发表于 2023-5-27 20:49
你认为对于这种高级持久化威胁相对来说哪个杀软防御的最好呢?

防范持久化威胁最主要的就是阻止威胁的加载,一旦驱动加载成功,处理起来就会非常棘手。

而常见的个人版本对于这种加载行为的拦截都是半斤八两,普通的Rootkit还可以拉黑Loader。但是遇到白加黑就几乎没辙了,云拉黑再快也不能做到第一时间防范高级持久化威胁。

反倒是一些企业版由于有超强的AI或是黑白名单机制,应该可以第一时间防范白利用加载驱动。不过没用过纯企业版的EDR,以上言论均为猜测。
a27573
发表于 2023-5-27 21:44:27 | 显示全部楼层
本帖最后由 a27573 于 2023-5-27 21:46 编辑
tdsskiller 发表于 2023-5-27 21:38
现在ACE BE EAC等等能支持内核隔离?这些都是VM了呀?

BE不清楚,EAC和ACE是支持的

糖豆人是EAC,在开了内核隔离的电脑上是可以正常跑的

ACE的话参考米哈游那几个游戏,应该也是没问题的


AEht
发表于 2023-5-27 21:45:55 | 显示全部楼层
GreatMOLA 发表于 2023-5-27 21:41
防范持久化威胁最主要的就是阻止威胁的加载,一旦驱动加载成功,处理起来就会非常棘手。

而常见的个人 ...

我最近看到一个人评测Elastic Defend,说有免费版可以白嫖,苦在不知道Windows怎么部署,网上的教程都是针对Linux和Mac os的Elasticsearch的,是同一公司的两个产品,我现在在问大佬
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 06:23 , Processed in 0.097730 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表