楼主: UNknownOoo
收起左侧

[病毒样本] #CVE-2025-52915 #CVE-2025-1055 VulnDriver

[复制链接]
Rukia
发表于 2025-9-11 15:24:51 | 显示全部楼层
ulyanov2233 发表于 2025-9-11 15:07
卡巴成功拦截,并且击杀exePS C:%users\kasperky> .\k7Terminator.exe -m byovd -p 19392
  • Mode: BYOVD ...

  • 试试不带 byovd的命令行(
    ulyanov2233
    发表于 2025-9-11 15:27:16 | 显示全部楼层
    Rukia 发表于 2025-9-11 15:24
    试试不带 byovd的命令行(

    指令我都试了防住了,我后面都没杀核心进程,杀的是ui界面,照样全被拦截
    Curve25519
    发表于 2025-9-11 15:50:06 | 显示全部楼层
    本帖最后由 Curve25519 于 2025-9-11 16:00 编辑
    Rukia 发表于 2025-9-11 13:03
    emmm
    用命令行试试看 能不能结束掉ESET的进程

    结束失败了。我启用了 Windows 的内核隔离,ekrn.exe 除了自我保护,似乎还受 Windows 保护,所以不知道是哪个起作用了

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x
    lsop1349987
    发表于 2025-9-11 16:10:03 | 显示全部楼层
    本帖最后由 lsop1349987 于 2025-9-11 18:02 编辑
    UNknownOoo 发表于 2025-9-11 14:41
    emsi应该是拦截了非可信程序安装服务的行为,有条件的话可以测试下在安装了k7环境下使用LPE模式终止进程
    ...

    没成功,如图,最新的应该修复了,emsi无反应
    好吧换了个旧版的还是不行,关了防护也不行
    但是byovd加驱开服务后再LPE后可以杀

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x

    评分

    参与人数 1人气 +1 收起 理由
    UNknownOoo + 1

    查看全部评分

    驭龙
    发表于 2025-9-11 17:28:25 来自手机 | 显示全部楼层
    wowocock 发表于 2025-9-11 14:39
    第一个是无脑杀,第二个好歹给PPL类进程留点面子。顺便说下火绒应该很快将自己的进程升级为PPL了。

    这个真的是期待了,火绒进程升级为PPL真的是大好事
    wwwab
    发表于 2025-9-11 17:38:21 | 显示全部楼层

    我这边不拦截哎

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x
    Komeiji-Reimu
    发表于 2025-9-11 18:55:29 | 显示全部楼层
    本帖最后由 Komeiji-Reimu 于 2025-9-11 19:18 编辑
    wwwab 发表于 2025-9-11 17:38
    我这边不拦截哎

    没法拦利用,只能拦加载,用 -m指定byovd加驱会拦截,不然没法用


    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x
    wwwab
    发表于 2025-9-11 19:34:42 | 显示全部楼层
    Komeiji-Reimu 发表于 2025-9-11 18:55
    没法拦利用,只能拦加载,用 -m指定byovd加驱会拦截,不然没法用

    我这边重启之后又跑了一下,byovd mode确实拦了一下,LPE mode我再试试确认一下


    这个样本好奇怪,在我这边好像不太稳定
    我这边有的时候是LPE模式能跑,但是byovd模式加驱失败
    有的时候是LPE模式卡住不能跑,但是byovd模式能跑

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x
    wwwab
    发表于 2025-9-11 19:48:20 | 显示全部楼层
    本帖最后由 wwwab 于 2025-9-11 20:12 编辑


    应该是这样的,之前可能是没摸准模式放跑了那个驱动。。





    P.S. 总结一下测试时的三个注意事项,三个坑全被我给踩了一遍:
    1. byovd mode会加载"K7RKScan.sys"驱动——要先将其中的一个驱动重命名为此文件名,否则会和被拦截之后一样:报告驱动加载失败。
    2. byovd mode需要给予"K7Terminator.exe"管理员权限,否则会和被拦截之后一样:报告驱动加载失败。
    3. LPE mode是当该驱动加载之后使用的模式,使用时不需要管理员权限(但是加载驱动需要),如果之前没有加载驱动的话会一直长时间卡在等待服务那里没有动静。

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有帐号?快速注册

    x
    inhh1
    发表于 2025-9-11 21:31:19 | 显示全部楼层
    SESC:AdvML.A!400
    您需要登录后才可以回帖 登录 | 快速注册

    本版积分规则

    手机版|杀毒软件|软件论坛| 卡饭论坛

    Copyright © KaFan  KaFan.cn All Rights Reserved.

    Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-31 05:47 , Processed in 0.093973 second(s), 15 queries .

    卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

    快速回复 客服 返回顶部 返回列表