楼主: 猎命师
收起左侧

[可疑文件] 很火的bypass技术!

  [复制链接]
DisaPDB
发表于 2024-11-12 11:54:02 | 显示全部楼层
本帖最后由 DisaPDB 于 2024-11-12 11:57 编辑
猎命师 发表于 2024-11-12 11:14
这个技术本来就简单,就是黑插白,关键在于它可以自动化,无限做全绿

白切黑我已经在某个q群发过自动化patch的脚本了,这个只需要考虑RVA就可以做自动化
一个简单的正则匹配。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-11-12 11:59:13 | 显示全部楼层
Raven95676 发表于 2024-11-11 18:22
Elastic

记事本弹出,判定 Miss

拦截到syscall就行了,这个动态不免杀

评分

参与人数 1人气 +3 收起 理由
Raven95676 + 3 感谢解答: )

查看全部评分

lsop1349987
发表于 2024-11-12 12:21:10 | 显示全部楼层
F-secure 双击DG杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
DisaPDB
发表于 2024-11-12 14:05:41 | 显示全部楼层
Loyisa 发表于 2024-11-12 11:04
再发个全绿的样本呗

脚本pm你了,自己动手丰衣足食

评分

参与人数 1人气 +3 收起 理由
Loyisa + 3 版区有你更精彩: )

查看全部评分

小小龙
发表于 2024-11-12 14:37:08 | 显示全部楼层
Loyisa 发表于 2024-11-11 17:57
双击HMPA kill
双击了十次 都拦截上了

您好,这个HMPA通知能关闭吗?老通知也影响正常使用呀
Loyisa
发表于 2024-11-12 15:10:40 | 显示全部楼层
小小龙 发表于 2024-11-12 14:37
您好,这个HMPA通知能关闭吗?老通知也影响正常使用呀

好像不行

评分

参与人数 1人气 +1 收起 理由
小小龙 + 1 感谢解答: )

查看全部评分

裂空我爱杰
发表于 2024-11-12 15:44:11 来自手机 | 显示全部楼层
scottxzt 发表于 2024-11-11 23:51
这玩意访问记事本,之后访问WIN的问题报告,闪退了进程,没有捕捉到联网行为

难得一见eset的hips拦截
xiaoxin146
发表于 2024-11-12 22:21:30 | 显示全部楼层
MrDeep 发表于 2024-11-11 19:33
目前用上了开心版,是不是除了杀毒功能之外,其余的都是能用的?

给个地址我也想用用
MrDeep
发表于 2024-11-13 09:24:21 | 显示全部楼层
xiaoxin146 发表于 2024-11-12 22:21
给个地址我也想用用
https://bbs.kafan.cn/thread-2266359-1-1.html
scottxzt
发表于 2024-11-14 22:33:24 | 显示全部楼层
本帖最后由 scottxzt 于 2024-11-17 14:38 编辑
裂空我爱杰 发表于 2024-11-12 15:44
难得一见eset的hips拦截

现在都不流行靠人脑来判断了,所以很少见,ESET在大多数眼里就是一扫描器,真可笑,不得不承认百分之90的人合适用智能HIPS,但是ESET的手动HIPS既然存在这么长的时间没有废掉,那肯定有它的可用之处。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 20:33 , Processed in 0.086476 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表