楼主: wwwab
收起左侧

[病毒样本] #APT #APT-C-08 #Bitter #蔓灵花 CHM 样本 1X

  [复制链接]
隔山打空气
发表于 2023-8-1 16:23:38 | 显示全部楼层

FS的企业版,实际上龟大买的那个是带EDR的套装

企业版主要是比个人版多了更好的回滚...虽然DG还是不太行
hhhq316
头像被屏蔽
发表于 2023-8-1 16:26:23 | 显示全部楼层
隔山打空气 发表于 2023-8-1 16:23
FS的企业版,实际上龟大买的那个是带EDR的套装

企业版主要是比个人版多了更好的回滚...虽然DG还是不太 ...

FS有回滚?好像从没见它滚过
神龟Turmi
发表于 2023-8-1 16:26:52 | 显示全部楼层

显然FSP没有这个


只不过我只扫描了一下(这种情况下和FS无差别)
因为它没有目标上钩时下载到的msi是0字节,没有用EDR跑行为的意义


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神龟Turmi
发表于 2023-8-1 16:29:18 | 显示全部楼层
hhhq316 发表于 2023-8-1 16:26
FS有回滚?好像从没见它滚过

只有企业版(WithSecure)才有,如下图

企业版分家之后,他们基于DeepGuard做了一个增强的行为反勒索(DataGuard),包含回滚(使用卷影实现)
个人版的DeepGuard还是之前的DeepGuard,没有区别


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hhhq316
头像被屏蔽
发表于 2023-8-1 16:29:31 | 显示全部楼层

哦,原来这个带控制台,和EMSI一样,能看到程序的分步运行操作
a233
发表于 2023-8-1 17:04:33 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
LovelyTim
发表于 2023-8-1 17:29:27 | 显示全部楼层
奇安信
Trojan.Win32.Generic.ed4

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zrhsg
发表于 2023-8-1 17:37:40 | 显示全部楼层
卡巴kill
IamAngry
发表于 2023-8-1 17:45:07 | 显示全部楼层
隔山打空气 发表于 2023-8-1 16:23
FS的企业版,实际上龟大买的那个是带EDR的套装

企业版主要是比个人版多了更好的回滚...虽然DG还是不太 ...

Deepguard现在感觉挺沉默的,特别是PE样本,几乎没见过他罕见杀之外的报法。
我记得几年前DG挺有存在感的
隔山打空气
发表于 2023-8-1 21:08:18 | 显示全部楼层
IamAngry 发表于 2023-8-1 17:45
Deepguard现在感觉挺沉默的,特别是PE样本,几乎没见过他罕见杀之外的报法。
我记得几年前DG挺有存在感 ...

没办法,时过境迁了,DG对脚本还是有点机会,FS系列好歹还有OEM APC,能撑撑场子

他自己家的云就不说了,触发时许多情况除了误报就是错误加白恶意文件...



您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-2 02:35 , Processed in 0.092355 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表