楼主: 深红的雪
收起左侧

Test For Kis8——绕过卡巴2009的测试

[复制链接]
深红的雪
 楼主| 发表于 2008-9-27 21:32:59 | 显示全部楼层

回复 39楼 wangjay1980 的帖子

是不是你设置了注册表权限?
或者按F5刷新一下看看
sxingbai
发表于 2008-9-27 21:34:47 | 显示全部楼层

回复 40楼 rappar 的帖子

呵呵
我的测试环境
xp2无补丁+eq保护全关+sandboxie没开+jpf程序过滤门户大开
另外也是看你那个帖子
确实卡8还是能够识别来路的,但报得有问题
sxingbai
发表于 2008-9-27 21:36:37 | 显示全部楼层

回复 41楼 rappar 的帖子

嘻嘻,没有刷新才冏
wangjay1980
发表于 2008-9-27 21:40:48 | 显示全部楼层
提示如此,实际上你的程序根本就没成功调用REG,但是却显示成功。是不是出现这个就意味着已经添加?

ScreenShot00067.png
深红的雪
 楼主| 发表于 2008-9-27 21:42:46 | 显示全部楼层
Test3就是要让卡巴错误识别来路啊
而且在我这里测试是可以成功骗过卡巴

附件是录像

[ 本帖最后由 rappar 于 2008-9-27 22:03 编辑 ]

Test3.rar

403.73 KB, 下载次数: 18

sxingbai
发表于 2008-9-27 21:48:30 | 显示全部楼层
2008-9-27 20:52:07        拒绝: KLPrivileges/KLPermissionSystem/KLPermissionStrange/KLWindowsShutDown        ByPassKIS8        关闭 Windows                KLPrivileges/KLPermissionSystem/KLPermissionStrange/KLWindowsShutDown                   
明明是ByPassKIS8调用Windows Remote Shutdown Tool关机
这个日志却直接记录ByPassKIS8关机
如果都这样报就好了
一个程序不管绕了多少弯但还是它修改了注册表,要关机
简单明了
深红的雪
 楼主| 发表于 2008-9-27 21:49:17 | 显示全部楼层

回复 44楼 wangjay1980 的帖子

不是,出现这个只是意味着运行Reg程序成功

或者单独试试这个

Test3.rar

11.47 KB, 下载次数: 20

wangjay1980
发表于 2008-9-27 21:52:53 | 显示全部楼层
允许调用
ScreenShot00068.png

2008-9-27 JAY21:48:39 Modification hklm\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\avp.exe Denied: KLSystemData/KLStartupRegKeys/ImageFileExecutionOptions
ScreenShot00069.png
sxingbai
发表于 2008-9-27 21:53:12 | 显示全部楼层

回复 45楼 rappar 的帖子

你是低受限自动模式?
sxingbai
发表于 2008-9-27 21:54:37 | 显示全部楼层

回复 48楼 wangjay1980 的帖子

有提示无法获得句柄吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 05:58 , Processed in 0.094920 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表