楼主: QVM360
收起左侧

[病毒样本] RemcosRAT

[复制链接]
Loyisa
发表于 2024-10-16 20:19:21 | 显示全部楼层
kaba666 发表于 2024-10-16 19:56
双击联网,被远程注入,创建了开机启动,联网被卡巴拦截,应外吐槽一下卡巴的无文件威胁防护也是扯淡的!

这不是被"其他保护技术"拦截了吗
kaba666
发表于 2024-10-16 20:23:36 | 显示全部楼层
Loyisa 发表于 2024-10-16 20:19
这不是被"其他保护技术"拦截了吗

是的被联网拦截了,还是云端响应的,要是没得云,基本趴窝

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Loyisa
发表于 2024-10-16 20:25:40 | 显示全部楼层
kaba666 发表于 2024-10-16 20:23
是的被联网拦截了,还是云端响应的,要是没得云,基本趴窝

上报走起来!
kaba666
发表于 2024-10-16 20:32:13 | 显示全部楼层

靠上报,也就拉黑处理,得加强防御才是王道,卡巴的hips简直是摆设,自动模式下都是被放过。你设置某项提示操作,它根本不提示你,必须开手动模式,手动模式一开,HIPS和防火墙都开了,而且防火墙还不在自动模式下单独开手动模式,这设计真的蛋痛
Loyisa
发表于 2024-10-16 20:33:15 | 显示全部楼层
kaba666 发表于 2024-10-16 20:32
靠上报,也就拉黑处理,得加强防御才是王道,卡巴的hips简直是摆设,自动模式下都是被放过。你设置某项提 ...

你可以在上报的时候要求加PDM(主防)检测的
Komeiji-Reimu
发表于 2024-10-16 20:35:23 | 显示全部楼层
Loyisa 发表于 2024-10-16 20:33
你可以在上报的时候要求加PDM(主防)检测的

Cirno

评分

参与人数 1人气 +1 收起 理由
Loyisa + 1 Sussy baka

查看全部评分

877906025Z
发表于 2024-10-16 20:57:30 | 显示全部楼层
QAX拦截powershell,允许后继续拦截

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
877906025Z
发表于 2024-10-16 21:02:14 | 显示全部楼层
eset自定义规则偶尔还是有点用的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
QVM360
 楼主| 发表于 2024-10-16 21:53:50 | 显示全部楼层
明目张胆!

iniiivan.duckdns.org


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Komeiji-Reimu
发表于 2024-10-16 22:06:39 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2024-10-16 22:21 编辑
QVM360 发表于 2024-10-16 21:53
明目张胆!

iniiivan.duckdns.org

是有这么个东西
  1. iniiivan.duckdns.org:53848
复制代码

在日志中记录启动的程序和窗口名称,读取剪切板内容,同时设置键盘钩子来读键盘(似乎,不过日志里面好像没看见)


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
QVM360 + 10 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:46 , Processed in 0.081775 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表