楼主: smarts
收起左侧

[求助] 冰盾支持dll联网控制?

[复制链接]
00006666
发表于 2025-6-2 17:15:12 | 显示全部楼层
这种拦截是吧?


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
yyt3150
发表于 2025-6-2 17:34:06 | 显示全部楼层
有规则。。应该可以吧,现在好像没这类规则。
aikafans
发表于 2025-6-2 18:53:51 | 显示全部楼层
jxfaiu 发表于 2025-6-1 16:07
选项可以导入、导出规则

已经可以导出备份了?
RainCloud9
发表于 2025-6-2 19:09:36 | 显示全部楼层
aikafans 发表于 2025-6-2 18:53
已经可以导出备份了?

可以,我记得很早就可以啊
aikafans
发表于 2025-6-2 22:01:51 | 显示全部楼层
RainCloud9 发表于 2025-6-2 19:09
可以,我记得很早就可以啊

那可能是我没找对入口
a27573
发表于 2025-6-2 22:20:02 | 显示全部楼层
本帖最后由 a27573 于 2025-6-2 22:37 编辑
bbszy 发表于 2025-6-2 13:09
但是印象中零几年的防火墙有控制dll联网

可能是对 rundll32 之类的特殊情况?
————————————————
看了下 @00006666 的截图,看来确实不只是 rundll32

不过怎么想都很难做到可靠的控制吧,比如主程序本身就有个联网函数,但是可以通过参数控制内容和目标服务器,那dll调用这个函数联网,怎么控制呢?就算查看调用栈底端是不是 dll 区域,也可以通过 ROP 之类的技术绕过去

甚至于更隐蔽的,操纵主程序的变量来实现联网,那肯定没法可靠控制啊,总不可能做污点分析吧

评分

参与人数 1人气 +1 收起 理由
swizzer + 1 +1,不过估计就是简单的调用栈检测吧

查看全部评分

bbszy
发表于 2025-6-3 01:20:52 | 显示全部楼层
a27573 发表于 2025-6-2 22:20
可能是对 rundll32 之类的特殊情况?
————————————————
看了下 @00006666 的截图,看 ...

相比这个实现起来难度大

现在有的防火墙在有禁止联网规则的情况下依然管不住程序联网(似乎是通过svchost的dns解析联网的,但是又不能禁止svchost的联网),eset、卡巴的墙都有这个问题。
00006666
发表于 2025-6-3 01:30:01 | 显示全部楼层
bbszy 发表于 2025-6-3 01:20
相比这个实现起来难度大

现在有的防火墙在有禁止联网规则的情况下依然管不住程序联网(似乎是通过svch ...

他那个只能通过DNS解析返回简单的内容,比如ip地址、版本号啥的,可以匹配软件版本等,复杂的内容传输不了,DNS查询本身是有限制的。
axeaaa
发表于 2025-6-3 10:17:11 | 显示全部楼层
00006666 发表于 2025-6-3 01:30
他那个只能通过DNS解析返回简单的内容,比如ip地址、版本号啥的,可以匹配软件版本等,复杂的内容传输不 ...

看来想要简单地直接禁止,都会有遗漏或者管不到

换个思路,如果直接用流量分析防火墙,比如Portmaster这样的,可以对域名、IP端口、区域直接管理拉黑

基于系统墙的GlassWire是不是也有功能?蹲个回答解惑 @jxfaiu
x-天秤座
发表于 2025-6-3 10:30:10 | 显示全部楼层
bbszy 发表于 2025-6-3 01:20
相比这个实现起来难度大

现在有的防火墙在有禁止联网规则的情况下依然管不住程序联网(似乎是通过svch ...

通过svchost的dns解析联网的,但是又不能禁止svchost的联网----这个好像除了Comodo里面可以规则控制,其他防火墙都没见过有这个功能。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-10 08:28 , Processed in 0.118099 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表