查看: 3187|回复: 19
收起左侧

[讨论] CIS无法拦截DLL嵌入和线程插入

 关闭 [复制链接]
穿越星空
发表于 2009-9-28 11:17:52 | 显示全部楼层 |阅读模式
  最近突然发现,CIS的D+好像无法拦截动态DLL嵌入和远程线程插入,如果有木马采用这种方式的话,那不是就防不住了吗?
  记得CFW 2.4是有DLL嵌入监控的,但是CIS V3没看到么。
月光下的忍者
发表于 2009-9-28 11:26:25 | 显示全部楼层
你觉得有可能吗?

连插入线程都拦截不了的HIPS,还能算有AD吗?

毛豆的进程间内存访问权限使插入线程这个动作提前N步被拦截~
穿越星空
 楼主| 发表于 2009-9-28 12:05:34 | 显示全部楼层
  我也觉得纳闷啊,Comodo怎么可能倒退呢,看来果真如版主所说,拦截内存访问就不行了,不过CIS的提示也太怪了,这么笼统可能我在测试的时候被忽略了。它的测试工具倒是比较详细。
  那再问下版主,也是通过拦截访问内存的方式可以拦截远程线程插入,对吗?
chiseng
发表于 2009-9-28 16:33:43 | 显示全部楼层
楼主正解,commod3.12确实是功能不如以前了版本了。事物为什么都会倒着走呢?
月光下的忍者
发表于 2009-9-28 16:48:39 | 显示全部楼层

回复 4楼 chiseng 的帖子

你认为的正解,是一个误解~
sun2009
发表于 2009-9-28 18:07:31 | 显示全部楼层
原帖由 穿越星空 于 2009-9-28 12:05 发表
  我也觉得纳闷啊,Comodo怎么可能倒退呢,看来果真如版主所说,拦截内存访问就不行了,不过CIS的提示也太怪了,这么笼统可能我在测试的时候被忽略了。它的测试工具倒是比较详细。
  那再问下版主,也是通过拦截 ...

可以在下图中对各程序进行设置保护和排除:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
穿越星空
 楼主| 发表于 2009-9-28 19:20:21 | 显示全部楼层

回复 4楼 chiseng 的帖子

  公主给出答复,进程内存访问就是,不过我觉得这样太宽泛了,套用一个人的话说,现在哪个程序不访问别人的内存,所以还是细化成对线程、DLL插入的监控感觉更合适。
穿越星空
 楼主| 发表于 2009-9-28 19:21:25 | 显示全部楼层

回复 6楼 sun2009 的帖子

  我希望是能够对每个进程进行插入进行监控并提示,因为一般病毒或木马要插入的话,绝对不会是一个,也不知是哪些,所以特别设置适应性不好。
白羊座
发表于 2009-9-28 19:22:25 | 显示全部楼层

回复 7楼 穿越星空 的帖子

COMODO走得就是这个宽泛的路线,太过详细专业也许就不好上手了,各有利弊,人家也不想专门靠HIPS吃饭
穿越星空
 楼主| 发表于 2009-9-28 20:09:20 | 显示全部楼层

回复 9楼 白羊座 的帖子

  那有没有什么可以显示得更具体的HIPS呢?
  PS:Comodo难道只靠FW吃饭?不太现实吧?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 19:30 , Processed in 0.155144 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表