楼主: GDHJDSYDH
收起左侧

[病毒样本] 银狐 白加黑衍生物

  [复制链接]
驭龙
发表于 前天 22:54 | 显示全部楼层
inhh1 发表于 2025-5-17 22:52
BD的高级反漏洞利用也出现了这种情况,杀掉了被注入的explorer,也没重新拉起来,也没溯源到,在人工启动 ...

不一样的,防御Exploit攻击的功能都是只阻止行为,不删除文件,而ESET的AMS是内存监控,并不是漏洞利用防御
hansyu
发表于 前天 22:57 | 显示全部楼层
驭龙 发表于 2025-5-17 22:42
其实吧,就算是DBI也没有修复能力。

虽然我天天吐槽McAfee现在的驱动太差,可人家的RP还是很强的,起 ...

咖啡的问题是只靠ETW收集进程行为,很容易被针对,另外云端的行为模型不知道是不是触发阈值过于严格,大部分样本看咖啡的日志显示云端返回结果不是RPT_Unknown就是RPT_NOT_enough_events,就很无语。
inhh1
发表于 前天 23:00 | 显示全部楼层
驭龙 发表于 2025-5-17 22:54
不一样的,防御Exploit攻击的功能都是只阻止行为,不删除文件,而ESET的AMS是内存监控,并不是漏洞利用防 ...

ESET没回滚还是很尴尬的,bd这现在也有类似的问题,如果你在控制台设置的策略是阻止而不是删除(默认设置)的话,情况就和eset差不多了,bd侧是反复atd杀,连带着explorer一起死
Rukia
发表于 前天 23:04 | 显示全部楼层
hansyu 发表于 2025-5-17 22:27
是的,AMS最大的问题是不像卡巴之类的和其他行为分析组件联动,要是AMS能和DBI联动,分析威胁进程加载的 ...

我遇到一次内存扫描报毒,日志是svchost(pid xxxx)一直发给LiveGrid,最后给衍生物云黑,suspicious object.
驭龙
发表于 前天 23:05 | 显示全部楼层
本帖最后由 驭龙 于 2025-5-17 23:08 编辑
hansyu 发表于 2025-5-17 22:57
咖啡的问题是只靠ETW收集进程行为,很容易被针对,另外云端的行为模型不知道是不是触发阈值过于严格,大 ...

其实吧,如果是InfinityHook 的话,监控还是够用的,不过是不是InfinityHook 或者还是早期的ETW,我没有进一步研究。

RP起码还是有本地和云双层行为特征的回滚主防,这还是可以的,起码比没有回滚主防的好一点
驭龙
发表于 前天 23:07 | 显示全部楼层
inhh1 发表于 2025-5-17 23:00
ESET没回滚还是很尴尬的,bd这现在也有类似的问题,如果你在控制台设置的策略是阻止而不是删除(默认设置 ...

是啊,主防还是有回滚的比较牛,真的好怀念当年无敌的SONAR啊,现在也是被ML杀抢风头了,关注度比较低了
hansyu
发表于 前天 23:11 | 显示全部楼层
驭龙 发表于 2025-5-17 23:05
其实吧,如果是InfinityHook 的话,监控还是够用的,不过是不是InfinityHook 或者还是早期的ETW,我没有 ...

关于RP,R108-R112那段时间样本区的样本双击偶尔还能看到RP杀,自从样本区全是银狐或者fakeapp的时候我就再也没看见能触发RP杀的样本……
hansyu
发表于 前天 23:13 | 显示全部楼层
Rukia 发表于 2025-5-17 23:04
我遇到一次内存扫描报毒,日志是svchost(pid xxxx)一直发给LiveGrid,最后给衍生物云黑,suspicious obje ...

这个感觉就不是行为分析的功劳了……等云拉黑时间有点久
inhh1
发表于 前天 23:16 | 显示全部楼层
驭龙 发表于 2025-5-17 23:07
是啊,主防还是有回滚的比较牛,真的好怀念当年无敌的SONAR啊,现在也是被ML杀抢风头了,关注度比较低了

BD企业版还好,大不了登控制台用EDR对着行为来阻断,个人版怕就怕杀不干净
驭龙
发表于 前天 23:20 | 显示全部楼层
hansyu 发表于 2025-5-17 23:11
关于RP,R108-R112那段时间样本区的样本双击偶尔还能看到RP杀,自从样本区全是银狐或者fakeapp的时候我就 ...

现在的样本区都是几大类的样本,有一点单调了,所以你说的这情况确实是这样的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 12:51 , Processed in 0.094810 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表