楼主: ANY.LNK
收起左侧

[原创分析] 高质量WHQL Rootkit样本和释放器一枚,VT 0 报毒

  [复制链接]
GreatMOLA
发表于 2023-5-27 21:47:27 | 显示全部楼层
AEht 发表于 2023-5-27 21:45
我最近看到一个人评测Elastic Defend,说有免费版可以白嫖,苦在不知道Windows怎么部署,网上的教程都是 ...

那个是基于YARA规则的免费EDR吧,我记得限制不少,但是也属于Next Gen了。
a27573
发表于 2023-5-27 21:48:00 | 显示全部楼层
AEht 发表于 2023-5-27 21:45
我最近看到一个人评测Elastic Defend,说有免费版可以白嫖,苦在不知道Windows怎么部署,网上的教程都是 ...

我部署过一次,但是因为巨大的磁盘和内存占用于是放弃

这玩意还是需要你有一台服务器,用来跑Elasticsearch,然后PC上部署EDR
tdsskiller
发表于 2023-5-27 21:54:24 | 显示全部楼层
GreatMOLA 发表于 2023-5-27 21:41
防范持久化威胁最主要的就是阻止威胁的加载,一旦驱动加载成功,处理起来就会非常棘手。

而常见的个人 ...

普通的白加黑加载驱动过不了非白即黑规则的,一般出问题都是杀软白加黑和杀软的内核0day
AEht
发表于 2023-5-27 21:56:29 | 显示全部楼层
a27573 发表于 2023-5-27 21:48
我部署过一次,但是因为巨大的磁盘和内存占用于是放弃

这玩意还是需要你有一台服务器,用来跑Elastics ...

我和大佬发的时候还猜了一下时不时会这样,还猜对咯
话说能不能用一台虚拟机代替啊?应该能的吧(
tdsskiller
发表于 2023-5-27 21:56:56 | 显示全部楼层
a27573 发表于 2023-5-27 21:44
BE不清楚,EAC和ACE是支持的

糖豆人是EAC,在开了内核隔离的电脑上是可以正常跑的

表示疑惑,我记得基本反作弊都是过不了内核隔离这一关的那些反作弊驱动越界那么多东西,不得被内核隔离干碎?
AEht
发表于 2023-5-27 21:58:03 | 显示全部楼层

诺顿有回滚吗(回滚恶意软件加密的文件,更改的设置)
诺顿企业版(s开头的)和个人版防护效果一致吗?
GreatMOLA
发表于 2023-5-27 21:58:21 | 显示全部楼层
tdsskiller 发表于 2023-5-27 21:54
普通的白加黑加载驱动过不了非白即黑规则的,一般出问题都是杀软白加黑和杀软的内核0day

是吧,所以对于关键安全目标,还得是零信任。
a27573
发表于 2023-5-27 21:58:56 | 显示全部楼层
AEht 发表于 2023-5-27 21:56
我和大佬发的时候还猜了一下时不时会这样,还猜对咯
话说能不能用一台虚拟机代替啊?应该能的吧(

能啊,但是在虚拟机里跑Elastic Search不是占用更大吗?
还是说你在其他电脑上跑一个虚拟机,来跑Elastic Search?
GreatMOLA
发表于 2023-5-27 21:59:16 | 显示全部楼层
本帖最后由 GreatMOLA 于 2023-5-27 22:02 编辑
AEht 发表于 2023-5-27 21:58
诺顿有回滚吗(回滚恶意软件加密的文件,更改的设置)
诺顿企业版(s开头的)和个人版防护效果一致吗?[ ...

可以回滚更改的设置、删除衍生物(加密的文件会被当成衍生物删除)
防护效果除了Data Protector组件企业版缺失外,基本一致。
AEht
发表于 2023-5-27 22:01:35 | 显示全部楼层
a27573 发表于 2023-5-27 21:58
能啊,但是在虚拟机里跑Elastic Search不是占用更大吗?
还是说你在其他电脑上跑一个虚拟机,来跑 ...

听你这么一说我已经放弃了做辅杀用了,纯粹想体验一下
(转念一想我突然想到我有个树莓派,我有个大胆的想法,不知道成不成熟
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 06:27 , Processed in 0.092092 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表