楼主: yjwfdc
收起左侧

[技术原创] 金山卫士1.22拦截微软lnk漏洞测试。

   关闭 [复制链接]
360sandbox
发表于 2010-7-28 19:48:06 | 显示全部楼层
测试过程根本不能证明不是文件名查杀,呵呵,我已经说了,LNK不是关键。
jefffire
头像被屏蔽
发表于 2010-7-28 19:48:17 | 显示全部楼层
在主楼更新了测试,你可以再看看,还有,其实之前的测试已经说明了不是特征码查杀的了,因为未激活样本时 ...
yjwfdc 发表于 2010.7.28 19:45



看见了。确实能排除MD5和特征码
360sandbox
发表于 2010-7-28 19:48:39 | 显示全部楼层
回复
给咱科普下啊,
说半句留半句不是好同志
comicwm 发表于 2010.7.28 19:45

为了保护大家的安全,细节只能不透露了,等微软出了官方补丁并给大部分用户升级后可以透露

360sandbox
发表于 2010-7-28 19:49:07 | 显示全部楼层
看见了。确实能排除MD5和特征码
jefffire 发表于 2010.7.28 19:48


所以是文件名查杀
liangfangCN
发表于 2010-7-28 19:52:40 | 显示全部楼层
拦截创建扩展名INK的文件 判断下创建INK的文件扩展名或者说PE格式 是否为DLL 是的话就拦截
liangfangCN
发表于 2010-7-28 19:53:38 | 显示全部楼层
反正不是能拦截到创建文件的文件的路径的么 判断下就完了
尝微听几
头像被屏蔽
发表于 2010-7-28 20:03:14 | 显示全部楼层
回复 17楼 360sandbox  的帖子

改了MD5还是文件名查毒啊?
   
yjwfdc
头像被屏蔽
 楼主| 发表于 2010-7-28 20:03:30 | 显示全部楼层
反正不是能拦截到创建文件的文件的路径的么 判断下就完了
liangfangCN 发表于 2010.7.28 19:53

有看完测试过程吗?没有创建修改,只点击一下就报,怎样解释?


360sandbox
发表于 2010-7-28 20:03:52 | 显示全部楼层
回复

改了MD5还是文件名查毒啊?
尝微听几 发表于 2010.7.28 20:03


只改了LNK的。
360sandbox
发表于 2010-7-28 20:05:02 | 显示全部楼层
有看完测试过程吗?没有创建修改,只点击一下就报,怎样解释?
yjwfdc 发表于 2010.7.28 20:03

金山卫士和金山网盾是一样的,都是在漏洞利用点(系统解析图标的函数)上挂钩,当然刷一下就报,报的原理是没问题了,可惜文件名查毒,改个特定名就废,改到特定场景也废,改个特殊方式也废。

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 23:56 , Processed in 0.089200 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表