楼主: leisong
收起左侧

[讨论] 切断360云链接过主防,7.7.1005B已可防御

  [复制链接]
jefffire
头像被屏蔽
发表于 2011-3-6 09:42:53 | 显示全部楼层
aazz00 发表于 2011-3-6 09:41
回复 19楼 jefffire 的帖子

这句话说的很对哦,不过DLL白名单就太庞大了吧,我现在一直用网购模式使用 弹出 ...

相信360的云收集够全
360主动防御
发表于 2011-3-6 09:43:29 | 显示全部楼层
回复 52楼 xiayang1221 的帖子

如果愿意分享的话 私信我吧 谢谢 (^_^)
xiayang1221
发表于 2011-3-6 09:44:32 | 显示全部楼层
回复 59楼 w867057887 的帖子

见58楼,穿虚拟机又是另外一回事,技术要求很高!
w867057887
头像被屏蔽
发表于 2011-3-6 09:46:02 | 显示全部楼层
回复 63楼 xiayang1221 的帖子

嗯,目前有穿虚拟机的病毒吗??
xiayang1221
发表于 2011-3-6 09:46:21 | 显示全部楼层
回复 62楼 eraylee 的帖子

额,我看到你是360员工,我相信以你的实力写出一个antiVm不是难事~~自己调试吧
jefffire
头像被屏蔽
发表于 2011-3-6 09:46:40 | 显示全部楼层
xiayang1221 发表于 2011-3-6 09:41
回复 55楼 jefffire 的帖子

启发分为静态启发和动态启发,而动态启发就是利用虚拟机模拟运行你的程序来检测 ...

anti-emulator还是比较容易的。像卡巴我知道老版本并不是通过explorer进程启动病毒,可以通过对比病毒自身进程的父进程和explorer进程的PID来判断。后来版本的卡巴即使将病毒父进程模拟为explorer,但是还是可以通过检测explorer本身进程和explorer父进程的ID,反之则为反病毒软件自己模拟了explorer检查病毒。
jefffire
头像被屏蔽
发表于 2011-3-6 09:47:13 | 显示全部楼层
xiayang1221 发表于 2011-3-6 09:42
回复 56楼 jefffire 的帖子

长期开启网购模式也不见得有效,至少对我的方法是无效滴~

网购模式的精华在于白名单配合禁运,你的代码没机会执行,除非能找到0Day。
xiayang1221
发表于 2011-3-6 09:48:29 | 显示全部楼层
回复 64楼 w867057887 的帖子

有哦,数量少而已,你想想有多少人用虚拟机呢?经济利益推动产业发展,无利不起早相信你懂这个道理嘛
w867057887
头像被屏蔽
发表于 2011-3-6 09:49:43 | 显示全部楼层
本帖最后由 w867057887 于 2011-3-6 09:50 编辑

回复 68楼 xiayang1221 的帖子
哪个病毒?举个例子?
xiayang1221
发表于 2011-3-6 09:52:12 | 显示全部楼层
回复 66楼 jefffire 的帖子

哈哈~你说的这种代码我就写过嘛,我记得我的代码在百度搜一下很多转载的,这只是一个思路而已,很弱智的思路。。。
给个看雪大牛antiVm文章的链接:http://bbs.pediy.com/showthread.php?t=119969
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 09:37 , Processed in 0.111034 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表