楼主: wowocock
收起左侧

[病毒样本] 带WHQL的netfilter2.sys,全过

[复制链接]
wowocock
 楼主| 发表于 2026-1-30 17:54:05 | 显示全部楼层

帮忙拿个文件
Md5: a6cabece784b01e4f5e313d41f830645
神龟Turmi
发表于 2026-1-30 18:08:08 | 显示全部楼层
wowocock 发表于 2026-1-30 17:54
帮忙拿个文件
Md5: a6cabece784b01e4f5e313d41f830645


没有啊
只能下云沙箱的 单纯有情报下不了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神龟Turmi
发表于 2026-1-30 18:20:01 | 显示全部楼层
xiaozhu009 发表于 2026-1-30 17:20
微步现在还能拿样本吗

都已经说了是NetfilterSDK官方Demo 你还点个-1是何意味啊?
ANY.LNK
发表于 2026-1-30 18:36:53 | 显示全部楼层
wowocock 发表于 2026-1-30 17:54
帮忙拿个文件
Md5: a6cabece784b01e4f5e313d41f830645

嘶……这东西微步,VT,腾讯,安恒,MB,triage查的时候都没有。唯一有信息的是360和微软
但360没有开放下载



微软方面可能样本没有上传或已经被删除了





我接着去别的地方看看

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ylch1337
发表于 2026-1-30 18:52:44 | 显示全部楼层
神龟Turmi 发表于 2026-1-30 18:20
都已经说了是NetfilterSDK官方Demo 你还点个-1是何意味啊?

vulnerable driver?
神龟Turmi
发表于 2026-1-30 19:00:38 | 显示全部楼层

如果这算vulnerable
那所有WFPSDK 包括windivert 包括proxifier 包括winpkfilter 都是vulnerable
过滤指定进程的流量是WFP的正常功能
即使你把WFP全部拉黑了 用winpcap/npcap这样的NDIS也能在几小时内写出类似的功能
Yuki丶
发表于 2026-1-30 19:10:28 | 显示全部楼层

你也挺逆天的
ylch1337
发表于 2026-1-30 19:16:29 | 显示全部楼层
神龟Turmi 发表于 2026-1-30 19:00
如果这算vulnerable
那所有WFPSDK 包括windivert 包括proxifier 包括winpkfilter 都是vulnerable
过滤 ...

我菜菜,别骂我QAQ
ylch1337
发表于 2026-1-30 19:18:05 | 显示全部楼层

我不知道,呜呜
神龟Turmi
发表于 2026-1-30 19:23:20 | 显示全部楼层
ylch1337 发表于 2026-1-30 19:16
我菜菜,别骂我QAQ

没有这个意思 只是想更深入的讨论一下这个问题

如果哪天真的发生(实际上几乎不可能)因为这个原因丢掉了WFP
那么最可能发生的事情是
他们拿起npcap 然后用etw过滤进程的连接建立 然后npcap丢掉他们想丢掉的东西。。。
那么最后的结果。。。依然不需要自己签名WHQL 依然可以精准的断网安全软件 甚至NDIS更难被反制
然后怎么办呢?连着npcap一起标vulnerable吗?还是禁止用户态用etw呢?

所以这样不是解决问题的办法。。。无论是尝试让自己不被WFP过滤到 或者抓nfapi的通信判断自己是否被WFP过滤了 这样才是真正解决问题
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-13 11:24 , Processed in 0.075341 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表