楼主: 穿越星空
收起左侧

[讨论] 关于毛豆对银砾石的命名管道样本防御

[复制链接]
xjiain
发表于 2009-12-6 16:26:15 | 显示全部楼层
本帖最后由 xjiain 于 2009-12-6 17:07 编辑

win7下问题来了,毛豆无法导入设置,xt不能加载驱动。将命名管道全部保护,也无法拦截。
修改安全策略后,一切正常.再运行样本也正常了。怪
穿越星空
 楼主| 发表于 2009-12-6 19:55:43 | 显示全部楼层
Named Pipe不就是命名管道吗?

局长的帖子从来不看?
mmzz2688 发表于 2009-12-5 23:19


  我指的是毛豆的默认能否防御。
穿越星空
 楼主| 发表于 2009-12-6 19:56:28 | 显示全部楼层
回复 6# hekygogo
  好像没有吧。
xjiain
发表于 2009-12-6 19:58:31 | 显示全部楼层
回复 12# 穿越星空


    只有毛豆,感觉有点悬,我这研究了一天了,都没有结果呀,把命名管道全保护了,也没有拦截动作。像MMC这些程序修改管理命令都拦截了。为何这个样本没有呢。并且还发现这个程序在启动的时候,会调用好几个DLL文件。还有一个是毛豆在SYSTEM32下的DLL文件。
穿越星空
 楼主| 发表于 2009-12-6 20:04:24 | 显示全部楼层
回复 10# dl123100
  那还修改了什么呢?我看是命名管道测试,就看了下对这个的修改。PipeList只是列出了当前系统存在管道的列表。
枯木菩提
发表于 2009-12-6 20:08:04 | 显示全部楼层
http://bbs.kafan.cn/viewthread.php?tid=596707&extra=&page=1应该是以前版本的拦,现在不拦了
穿越星空
 楼主| 发表于 2009-12-6 20:08:05 | 显示全部楼层
回复 11# xjiain
  你出问题是不是在运行后?之前那回帖说没问题是不是因为没有重启系统?
  你修改的是什么安全策略?
枯木菩提
发表于 2009-12-6 20:12:30 | 显示全部楼层
受限用户是在重启后才会中招,管理员账户直接中招
枯木菩提
发表于 2009-12-6 20:13:46 | 显示全部楼层
http://bbs.kafan.cn/viewthread.php?tid=590089&extra=&page=2由于月光版说现在的内置已经不拦了,这个就没再试了
xjiain
发表于 2009-12-6 20:15:34 | 显示全部楼层
回复 17# 穿越星空


    嗯,就是在运行后,也重启了的,但是没有发现问题而己,现在发现了。
就是修改安全策略组。改回来就OK了,现在
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 02:42 , Processed in 0.094934 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表