楼主: 夏春秋
收起左侧

关于自我保护问题

[复制链接]
solcroft
发表于 2007-5-31 11:41:40 | 显示全部楼层

回复 #10 ttdown 的帖子

要干掉NOD32的进程很简单,就是会一直重生
把这个选项换掉的话,hoho,ekrn.exe也就这样被task manager干掉了,和红伞没区别
no3q
发表于 2007-5-31 11:42:36 | 显示全部楼层
已经设置好了.
ttdown
发表于 2007-5-31 11:43:18 | 显示全部楼层
突然想到个问题,这样设置后,红伞在升级引擎或重要文件时会自动中止它的服务,但这时由于我们的设置会导致“旧”红伞又会“自动”重启,那会不会影响了它的引擎或重要文件更新?(更新病毒库肯定没问题)
ttdown
发表于 2007-5-31 11:45:27 | 显示全部楼层
原帖由 solcroft 于 2007-5-31 11:41 发表
要干掉NOD32的进程很简单,就是会一直重生
把这个选项换掉的话,hoho,ekrn.exe也就这样被task manager干掉了,和红伞没区别


呵呵,NOD32也不过如此,但红伞为何当初不自己这样定义服务设置?会不会是因为我上一帖提到的问题?
solcroft
发表于 2007-5-31 11:56:33 | 显示全部楼层

回复 #14 ttdown 的帖子

真的要干掉进程的话,不是这样就能防得住的,NOD32这么做其实也只是摆设,来哄哄菜鸟高兴,最弱智的方法也就是直接调用sc.exe直接把整个进程的注册表值都删掉了,看你还怎么重生

红伞不这么做,可能是觉得这种东西做了也没什么意思
solcroft
发表于 2007-5-31 12:03:18 | 显示全部楼层
要看进程保护还是要看Cyberhawk,同时安装4个驱使,比rootkit还更厉害
试图终止Cyberhawk的服务往往就是假死现象,死都不让你杀掉,但虽然还是敌不过IceSword
mofunzone
发表于 2007-5-31 12:10:22 | 显示全部楼层
solcroft看看江民去吧
改进防终止技术后写了6个驱动
我自己用sreng和autoruns好删才给他清理干净。。
solcroft
发表于 2007-5-31 12:13:32 | 显示全部楼层
刚用了自己说的办法,果然把ESS KO了,现在要动手启动服务也失败
重装ESS去也
闪电战
发表于 2007-5-31 12:39:57 | 显示全部楼层
呵呵~我以前就在论坛上发过这个方法

NOD32的自我保护似乎就这么回事
但它还有阻止自身注册表项被篡改的功能,红伞差的就是这一步
因为光这么设置一下病毒仍然可以直接删除服务项
GBUser
发表于 2007-5-31 16:34:29 | 显示全部楼层
原帖由 ttdown 于 2007-5-31 11:43 发表
突然想到个问题,这样设置后,红伞在升级引擎或重要文件时会自动中止它的服务,但这时由于我们的设置会导致“旧”红伞又会“自动”重启,那会不会影响了它的引擎或重要文件更新?(更新病毒库肯定没问题)


同此一问,请教周版

还有,这样用SSM保护红伞的话该怎么设置?只允许Update.exe终止Avguard.exe?

[ 本帖最后由 GBUser 于 2007-5-31 16:41 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-6-1 21:04 , Processed in 0.097764 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表