查看: 3982|回复: 17
收起左侧

[分享] 用辛巴影子卫士2.2.9.504测试石头的Kill disk(有图有真相)

 关闭 [复制链接]
simbatek
发表于 2009-4-17 15:16:22 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010.9.4 20:08 编辑

测试环境:VMWare WinXP SP3
测试样本:石头的Kill disk(http://bbs.kafan.cn/viewthread.php?tid=462999&extra=&page=1)

1.下载安全最新版的辛巴影子卫士
Snap1.jpg

2.安装完重启,选择系统保护模式
Snap2.jpg

3.下载样本
Snap3.jpg

4.准备Process Moniter看看这个Kill disk会做些什么
Snap4.jpg

5.解压kill准备执行
Snap5.jpg

7.很抱歉,执行后居然系统立刻重启,没来得及截图,早知道录像了,这是重启后的桌面,(可以看到桌面上后来添加的东西都已经还原了)
重启没有出现磁盘检查
Snap7.jpg

8.重新补一张Kill的玉照,太逗了,不管是否破坏成功,它都会重启
这是后来我截的图
Snap8.jpg

图片是按时间顺序排列的,可以看桌面的时间。

-------------------------------------------------------------------------------------------------------------------------
各位看官,不好意思!

第一次得出的结论不精确
偶在反复测试后发现一个情况:
如果kill.exe在影子模式作用后进入系统的,就无法穿透
而如果在影子模式作用前kill.exe就进入系统的话,会被穿透
等会儿上录像

[ 本帖最后由 simbatek 于 2009-4-17 16:25 编辑 ]
Snap6.jpg
银砾石
发表于 2009-4-17 15:24:24 | 显示全部楼层
图不一定是真相,见十几楼的,这个是旧版本

[ 本帖最后由 银砾石 于 2009-4-17 16:25 编辑 ]
3.gif
fufuji97
头像被屏蔽
发表于 2009-4-17 15:28:19 | 显示全部楼层

回复 2楼 银砾石 的帖子

测了ps2008了没?
银砾石
发表于 2009-4-17 15:30:27 | 显示全部楼层
dl123100
发表于 2009-4-17 15:30:45 | 显示全部楼层
楼主得贴一张无辛巴保护下kill.exe成功运行重启后的截图
simbatek
 楼主| 发表于 2009-4-17 15:32:12 | 显示全部楼层
原帖由 银砾石 于 2009-4-17 15:24 发表
图不一定是真相


你用的是1.5.6的版本,1.5.6就没有防穿透功能,用这个版本测试有意义吗?
你用2.2.9测试看看啦,用你的录像机。
fufuji97
头像被屏蔽
发表于 2009-4-17 15:34:20 | 显示全部楼层

回复 4楼 银砾石 的帖子

要我给你做个录像吗,正版重启无事
fufuji97
头像被屏蔽
发表于 2009-4-17 15:37:09 | 显示全部楼层
我觉得这四个影子,应该都穿不了
银砾石
发表于 2009-4-17 15:37:46 | 显示全部楼层

回复 7楼 fufuji97 的帖子

可能是无效,,正常的

回楼主:抱歉,,稍等补上----下载中,,哎,干嘛要.NET呢,慢死了

[ 本帖最后由 银砾石 于 2009-4-17 15:40 编辑 ]
simbatek
 楼主| 发表于 2009-4-17 15:43:22 | 显示全部楼层
原帖由 银砾石 于 2009-4-17 15:37 发表
可能是无效,,正常的

回楼主:抱歉,,稍等补上----下载中,,哎,干嘛要.NET呢,慢死了


呵呵。我做2.0在驱动上花的时间比较多,在应用层为了节省时间。
.net的缺点就是启动速度慢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-3-12 01:23 , Processed in 0.141486 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表