楼主: RainCloud9
收起左侧

[病毒样本] FakeApp 2x(木钱看来打到银狐了)

[复制链接]
Raven95676
发表于 2024-9-27 22:24:44 | 显示全部楼层
00006666 发表于 2024-9-27 22:07
有开写入扫描吗(高监控等级),如果有写入扫描,它驱动落盘就会被干掉

直接用的默认设置

很奇怪,火绒处于一种一会能拦下来一会拦不下来的情况
00006666
发表于 2024-9-27 22:29:19 | 显示全部楼层
QVM360 发表于 2024-9-27 22:20
写入也算修改的一种吧

正常本来写入扫描要干掉它的,银狐驱动是落盘了,别人rootkit有的都是内存加载不落盘
DisaPDB
发表于 2024-9-27 22:31:10 | 显示全部楼层
UNknownOoo 发表于 2024-9-27 22:11
监控等级和系统加固都是默认设置

至于漏洞驱动文件落地没捉的问题之前也有上报过...火绒那边首次分析 ...

“您好,这边判断该程序不关闭句柄,无法判断是否写完成,所以modify消息未抛“
这个是什么离谱的理由啊……

评分

参与人数 2人气 +3 收起 理由
00006666 + 2
UNknownOoo + 1 =.=

查看全部评分

UNknownOoo
发表于 2024-9-27 22:52:42 | 显示全部楼层
00006666 发表于 2024-9-27 22:24
以前回复过一个内容,放到这边也一样的

https://bbs.kafan.cn/forum.php?mod=redirect&goto=findpost& ...

是这样的...而且火绒的一些hips加白规则也十分的离谱...

Be like:


某种意义上真的很容易被利用绕过(如果我没理解错的话,polexcp里面的应该是加白内容?)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
btbtg
发表于 2024-9-27 22:54:20 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Raven95676
发表于 2024-9-27 22:59:28 | 显示全部楼层
UNknownOoo 发表于 2024-9-27 22:52
是这样的...而且火绒的一些hips加白规则也十分的离谱...

Be like:

而且我又测试了几遍火绒(默认设置)
有被系统免疫拦的,有报漏洞利用的,但更多的是火绒没了
就突出一个玄学
00006666
发表于 2024-9-27 23:00:10 | 显示全部楼层
本帖最后由 00006666 于 2024-9-27 23:01 编辑
UNknownOoo 发表于 2024-9-27 22:52
是这样的...而且火绒的一些hips加白规则也十分的离谱...

Be like:

纯本地hips,低弹窗、易用性跟高防护本质上是冲突的,所以要自己写规则加持
你开心就好
发表于 2024-9-28 10:32:20 来自手机 | 显示全部楼层
Raven95676 发表于 2024-9-27 22:59
而且我又测试了几遍火绒(默认设置)
有被系统免疫拦的,有报漏洞利用的,但更多的是火绒没了
就突出一 ...

加载漏洞驱动KillAV么?火绒这方面比较佛系 而且都集中在专杀工具对抗了
PS 之前有人上报过一个KillAV的驱动  (列表中包括火绒)希望专杀工具支持检测并对抗 火绒病毒分析师:暂不考虑 通过分析 这个驱动样本还在调试中 而且驱动功能很单一
你开心就好
发表于 2024-9-28 10:41:09 | 显示全部楼层
Raven95676 发表于 2024-9-27 22:24
直接用的默认设置

很奇怪,火绒处于一种一会能拦下来一会拦不下来的情况

也许跟电脑配置 或者是系统虚拟化有关?(猜的)
之前火绒就有在不同电脑上检测率不一致的问题
btbtg
发表于 2024-9-28 15:21:06 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:33 , Processed in 0.094752 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表