查看: 1909|回复: 14
收起左侧

[讨论] BUG还是漏洞:跟我一起轻轻松松过毛豆沙盘 征求验证

[复制链接]
hlytg
发表于 2010-11-26 17:56:36 | 显示全部楼层 |阅读模式
本帖最后由 hlytg 于 2010-11-27 11:26 编辑

      相信很多人有这样的经历:浏览网页,从网页中点击下载链接自动由下载工具下载软件,然后进入下载工具中,用下载工具自带的打开文件夹功能打开下载软件所在的文件夹。
      现在我们开始过毛豆沙盘:打开卡饭,从病毒样本区(或其他地方下载一个不带数字签名的压缩包)下载一个样本压缩包,用上面的方法进入样本目录,用winrar或其他解压工具解压,完成之后稍等一会,你再去看毛豆中的“受信任的文件”中是否已经出现了刚才解压出现的病毒样本(或文件)。此时你双击样本,毛豆会把它当作是信任的,当然此处讨论的过沙盘,不大可能过D+和AV。
       PS:验证或测试病毒样本最好在虚拟机中进行。
        如果验证属实,建议暂时勾去Sandbox设置中的"自动信任那些来自可信安装程序的文件"并向官方反映能否在"自动信任那些来自可信安装程序的文件"的后面增加一个排除项,用来排除可信的下载工具调用可信的explorer,然后再调用可信的winrar解压出可信的下载文件(有可能是病毒文件哟!)。

11.27 8:30 刚才用同一台机子重新验证了一次,不再出现这种情况,真是诡异,猜测与云有关
         10:55刚才下载了一个压缩包,又出现了上述情况,日志中没有与云有关的内容,费解
附上图片:
       卡饭上的病毒样本,感谢样本作者
guwurong

第六张跑到最前边来了,将就看吧




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
群心璀璨
发表于 2010-11-26 19:16:02 | 显示全部楼层
表示很震惊,毛豆安全模式也太“智能”了吧?!
mxf147
发表于 2010-11-26 19:30:05 | 显示全部楼层
没有测试,真的吗?
slm513
头像被屏蔽
发表于 2010-11-26 20:59:18 | 显示全部楼层
回复 1楼 hlytg 的帖子

你的意思是毛豆把winrar解压出来的文件判断为安装程序了?
lixiang1977
头像被屏蔽
发表于 2010-11-26 21:05:03 | 显示全部楼层
我和你的实验结果刚刚相反,解压的文件会被自动添加到不能识别的文件中!
dfyd007
发表于 2010-11-26 23:19:09 | 显示全部楼层
现在还V3,但V4、V5也都用了一小下,貌似V5还有些BUG吧?
楼主说的沙盘也用过一下,比如把IE一直放在沙盘中。这个功能好像还有个选项就是那个下载的文件是否沙盘吧?楼主是不是先说说这个前提?
hlytg
 楼主| 发表于 2010-11-26 23:28:29 | 显示全部楼层
回复 6楼 dfyd007 的帖子

IE没有放在沙盘中,下载的文件也没有在沙盘中。
hlytg
 楼主| 发表于 2010-11-26 23:31:30 | 显示全部楼层
回复 4楼 slm513 的帖子

偶的意思是毛豆把winrar解压出来的文件判断为受信任的文件 了
slm513
头像被屏蔽
发表于 2010-11-26 23:38:50 | 显示全部楼层
回复 8楼 hlytg 的帖子

那你说的“建议暂时勾去Sandbox设置中的"自动信任那些来自可信安装程序的文件”?
hlytg
 楼主| 发表于 2010-11-26 23:46:05 | 显示全部楼层
回复 9楼 slm513 的帖子

偶做过测试,勾去Sandbox设置中的"自动信任那些来自可信安装程序的文件”,同样的操作在“受信任的文件”就不会出现
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-25 19:23 , Processed in 0.136547 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表