查看: 15127|回复: 78
收起左侧

Test For Kis8——绕过卡巴2009的测试

[复制链接]
深红的雪
发表于 2008-9-26 20:20:48 | 显示全部楼层 |阅读模式
无意中发现的
KIS8的注册表监控还是存在问题,存在被绕过的可能
其实方法还是老方法,就是注册表转储
当然这还不是真正意义上的Hive操作(直接操作HIVE不当容易造成注册表配置的损坏)
但要过KIS也够了
虽然卡巴的驱动Hook了相关函数,但看来是白Hook了
由于低受限默认允许了“保存注册表项到文件”,所以如果程序被分到低受限,这种控制就形同虚设
而且即使禁止了“保存注册表项到文件”,程序也可以事先保存好转储文件再释放,一样可以过卡巴


附测试程序
共三个测试
sshot-5.png

Test1  
修改卡巴HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run下的注册表启动项
sshot-1.png

Test2   
Test1的修改版,这次可以过高受限了
sshot-8.png


Test3   
映像劫持使卡巴无法启动
sshot-11.png
其实就是之前的欺骗运行的方法(见http://bbs.kafan.cn/thread-326348-1-1.html),事实上这种欺骗的意义并不在运行程序本身,而是这种欺骗可以绕过卡巴的继承机制,这样危害就大了
例如本测试程序就利用了Reg命令修改了IFEO,重启后卡巴无法启动
注:这种方法在Vista失效


事实上卡巴的注册表监控被绕过意味着什么?——病毒可以利用注册表做任何事
以上的测试所做成的更改都是可以恢复的(请自己手动完成),而且不会对系统构成任何损害,可以放心测试

当然也不排除只是我个别情况,大家可以试试

[ 本帖最后由 rappar 于 2008-9-27 21:31 编辑 ]

Test.rar

9.95 KB, 下载次数: 125

评分

参与人数 3经验 +50 魅力 +1 人气 +1 收起 理由
sddmao + 1 呵呵,卡巴2009的确有待改进。
尤金卡巴斯基 + 50 原创内容
sxingbai + 1 追.....

查看全部评分

dragonyyy
发表于 2008-9-26 20:29:50 | 显示全部楼层
支持一下,现在杀咔吧9的N多`不是奇怪事情
wangjay1980
发表于 2008-9-26 20:29:54 | 显示全部楼层
关于TEST3,官方说已经FIX,不过不知道是不是说下个版本FIX
aribeth199
发表于 2008-9-26 20:30:59 | 显示全部楼层
卡巴的Hips还不是很完善,功能提升了,问题也多了。
wangjay1980
发表于 2008-9-26 20:33:26 | 显示全部楼层
TEST1貌似在我这里失败了,我的规则是阻止
2008-9-26 JAY20:32:33 ByPassKIS8 Allowed: KLPrivateData/FD-D,E/ Create D:\test
2008-9-26 JAY20:32:33 ByPassKIS8 Denied: KLPrivileges/KLPermissionSystem/KLPermissionSysObjAccess/KLSaveRegKey Save registry key to file hklm\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
2008-9-26 JAY20:32:36 ByPassKIS8 Denied: KLPrivateData/FD-D,E/ Delete D:\test
2008-9-26 JAY20:32:36 ByPassKIS8 Allowed: KLPrivateData/FD-D,E/ Create D:\test
2008-9-26 JAY20:32:37 ByPassKIS8 Denied: KLPrivateData/FD-D,E/ Delete D:\test

[ 本帖最后由 wangjay1980 于 2008-9-26 20:35 编辑 ]
深红的雪
 楼主| 发表于 2008-9-26 20:34:41 | 显示全部楼层

回复 3楼 wangjay1980 的帖子

可能更新HIPS模块比较麻烦吧
Test1的问题影响较大,希望及早补上

TEST1貌似在我这里失败了

我在虚拟机中和实机中测试都可以过

[ 本帖最后由 rappar 于 2008-9-27 17:11 编辑 ]
wangjay1980
发表于 2008-9-26 20:38:39 | 显示全部楼层

回复 6楼 rappar 的帖子

下个版本HIPS的防御会更全面,他们现在正在做。KIS9雏形已经存在
深红的雪
 楼主| 发表于 2008-9-26 20:39:34 | 显示全部楼层

回复 5楼 wangjay1980 的帖子

程序默认进低受限,Save registry key to file 应该是允许的才对

一楼也说了,而且即使禁止了“保存注册表项到文件”,程序也可以事先保存好转储文件再释放,一样可以过卡巴
只是我偷懒没那样做而已

[ 本帖最后由 rappar 于 2008-9-26 20:40 编辑 ]
wangjay1980
发表于 2008-9-26 20:40:45 | 显示全部楼层

回复 8楼 rappar 的帖子

你能做个禁止的吗,到时一并反应给卡巴
深红的雪
 楼主| 发表于 2008-9-26 20:42:19 | 显示全部楼层

回复 9楼 wangjay1980 的帖子

明天吧,或者可能要等到国庆才有时间
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 06:14 , Processed in 0.127756 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表