楼主: leisong
收起左侧

[讨论] 切断360云链接过主防,7.7.1005B已可防御

  [复制链接]
xiayang1221
发表于 2011-3-6 06:28:21 | 显示全部楼层
回复 48楼 w867057887 的帖子

一般来说是检测运行环境是否是虚拟机,如果是虚拟机你可以选择不按正常顺序执行代码
xiayang1221
发表于 2011-3-6 06:28:48 | 显示全部楼层
回复 49楼 eraylee 的帖子

注入还是有办法的 呵呵
jefffire
头像被屏蔽
发表于 2011-3-6 08:49:52 | 显示全部楼层
eraylee 发表于 2011-3-5 23:45
回复 19楼 jefffire 的帖子

注入的话 主防应该已经拦截的比较完全了...

网镖是作为最后防线的,肯定要做最坏打算。
derrick_goi
发表于 2011-3-6 09:11:42 | 显示全部楼层
回复 53楼 jefffire 的帖子

姐夫这么早啊
jefffire
头像被屏蔽
发表于 2011-3-6 09:32:47 | 显示全部楼层
xiayang1221 发表于 2011-3-6 06:28
回复 48楼 w867057887 的帖子

一般来说是检测运行环境是否是虚拟机,如果是虚拟机你可以选择不按正常顺序执 ...

现在检测虚拟机的越来越多了,呵呵
jefffire
头像被屏蔽
发表于 2011-3-6 09:33:31 | 显示全部楼层
xiayang1221 发表于 2011-3-6 06:28
回复 49楼 eraylee 的帖子

注入还是有办法的 呵呵

哈哈~~所以网购模式长期开启才是王道啊
aazz00
发表于 2011-3-6 09:41:16 | 显示全部楼层
回复 19楼 jefffire 的帖子

这句话说的很对哦,不过DLL白名单就太庞大了吧,我现在一直用网购模式使用 弹出的提示不是非常多 ,但是检查DLL的话我想会不时的往出蹦弹窗的
xiayang1221
发表于 2011-3-6 09:41:50 | 显示全部楼层
回复 55楼 jefffire 的帖子

启发分为静态启发和动态启发,而动态启发就是利用虚拟机模拟运行你的程序来检测行为,据我所知,卡巴2010的虚拟机就是如此,如果我们在发现运行环境为虚拟机之后可以用ExitProcess来退出运行,当然我们也可以写一个函数让程序跳到另外的地方运行,当然正因为虚拟机与真实机器有许多的不同,所以检测虚拟机的方法不胜枚举,不过要写一个完美的antiVM并不容易,因为要考虑到兼容性的因素。
w867057887
头像被屏蔽
发表于 2011-3-6 09:42:03 | 显示全部楼层
本帖最后由 w867057887 于 2011-3-6 09:42 编辑

回复 51楼 xiayang1221 的帖子

我还以为是穿了虚拟机呢!
如果是虚拟机你可以选择不按正常顺序执行代码
这是什么意思啊?
xiayang1221
发表于 2011-3-6 09:42:39 | 显示全部楼层
回复 56楼 jefffire 的帖子

长期开启网购模式也不见得有效,至少对我的方法是无效滴~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 07:28 , Processed in 0.091132 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表