查看: 1069|回复: 12
收起左侧

[误报文件] 转一个火绒区的文件,昨天官方刚发布声明,不知道和这个有没有关系

[复制链接]
mfj0613
发表于 2024-10-30 19:12:32 | 显示全部楼层 |阅读模式
玛姆库特
发表于 2024-10-30 19:24:04 | 显示全部楼层
本帖最后由 玛姆库特 于 2024-10-30 19:30 编辑

ESET扫描miss
火绒扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ongarabazanade
发表于 2024-10-30 19:58:17 | 显示全部楼层
360扫描miss

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2024-10-30 20:00:50 | 显示全部楼层
金山毒霸扫描miss
Komeiji-Reimu
发表于 2024-10-30 20:49:20 | 显示全部楼层
ksn全信任了,驱动也是火绒的驱动
tdsskiller
发表于 2024-10-30 22:40:09 | 显示全部楼层
莫求
发表于 2024-10-31 09:23:17 | 显示全部楼层
本帖最后由 莫求 于 2024-10-31 09:24 编辑

https://www.virustotal.com/gui/f ... b41638109031eab6095
火绒说的是这个uactmon.dll
wowocock
发表于 2024-10-31 10:09:56 | 显示全部楼层

典型的导入表白利用而已,那么多年了,还存在这种导入表劫持漏洞,说明他们对这方面不重视,360在十多年前已经禁止导入表加载,同时所有动态加载DLL均要通过签名认证,360自己的DLL都有专门的内部签名。他这个HRSword.exe,存在多个可被利用的地方,selfprot.dll,usysdiag.dll,daemon.dll,uactmon.dll
任意一个均可被劫持利用。


wowocock
发表于 2024-10-31 10:18:31 | 显示全部楼层
玛姆库特 发表于 2024-10-30 19:24
ESET扫描miss
火绒扫描miss

楼主发的这个uactmon.dll有签名是官方的,不过这个文件同样存在漏洞,会导入libxsse.dll
,这个DLL同样可以被劫持,生成二级导入劫持,更加隐蔽。
idata:1004E2EC ; Imports from libxsse.dll
.idata:1004E2EC ;
.idata:1004E2EC                 extrn libxsse_10:dword  ; CODE XREF: .text:10006046↑p
.idata:1004E2EC                                         ; sub_10006540+2A↑p
.idata:1004E2EC                                         ; DATA XREF: ...
.idata:1004E2EC                                         ; Import by ordinal 10
.idata:1004E2F0                 extrn libxsse_11:dword  ; DATA XREF: .text:1000CB32↑r
.idata:1004E2F0                                         ; Import by ordinal 11
.idata:1004E2F4
leisong
发表于 2024-10-31 10:23:14 | 显示全部楼层
你看一下火绒的报告吧,你发的文件uactmon.dll是有签名的,报告说有问题的文件是无签名的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-7 08:16 , Processed in 0.136032 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表