12
返回列表 发新帖
楼主: 浪滔天
收起左侧

[病毒样本] 丢一个能显出卡8的 HIPS 存在问题的 AUTO

[复制链接]
kingmuro
头像被屏蔽
发表于 2008-10-25 09:31:30 | 显示全部楼层
过诺顿10.1版本
浪滔天
 楼主| 发表于 2008-10-25 10:32:26 | 显示全部楼层
原帖由 syfwxmh 于 2008-10-25 08:48 发表

384069



我想用卡8的HIPS分析它的行为,所以设置了在所有分区下“读取”“写入”“删除”“创建”时都“提示”的规则,但样本在分区下创建文件时卡8没有出现任何提示,因为在创建前有个“读取”动作的提示,如果选择了“立即允许”读取,在分区下创建病毒文件时卡8不会有任何提示直接被允许创建(按照设置的规则,在创建时应该出现是否允许创建的提示),而如果在出现“读取”的提示时选择了“立即阻止”,则在分区下创建病毒文件会被直接阻止,但同样也不会出现是否允许创建的提示。卡巴的HIPS在这种情况下等于被废(只能在报告中找到被允许的创建动作的记录),因为实际上的设置是提示。默认设置无论低受限还是高受限组,对机密数据下的资源的所有动作都设置为“提示”,也就是如果有个样本是在机密数据所属的资源下采用同样的动作创建文件,用户无法发现,尽管卡巴默认设置了提示规则。
我认为这是一个很大的漏洞,但不知道是卡巴至今没发现这个问题还是卡巴认为这不是问题。
无尽藏海
发表于 2008-10-25 13:06:47 | 显示全部楼层
Scan Stats:
  Scan Time: 2 seconds
  Scan Options:
  Scan Targets: D:\Virus\mcsonfig.rar
  Counts:
   Total items scanned: 3
   - Files & Directories: 3
   - Registry Entries: 0
   - Processes & Start-up Items: 0
   - Network & Browser Items: 0
   - Other: 0
   - Trusted Files: 0
   - Skipped Files: 0

   Total security risks detected: 1
   Total items resolved: 1
   Total items that require attention: 0

Resolved Threats:
Suspicious.AH.85
Type: Anomaly
Risk: Medium (Medium Stealth, Medium Removal, Medium Performance, Medium Privacy)  
Categories: Heuristic Virus
Status: Fully Resolved
-----------
1 File
d:\virus\mcsonfig.rar - Deleted
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-1-1 21:21 , Processed in 0.077207 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表