查看: 3383|回复: 25
收起左侧

[讨论] 希望360的主防和云查杀增强文件关联的防御和修复

  [复制链接]
leisong
发表于 2011-3-29 15:31:16 | 显示全部楼层 |阅读模式
本帖最后由 leisong 于 2011-3-29 15:31 编辑

http://bbs.kafan.cn/forum-viewthread-tid-846811-highlight-%D0%DC%C3%A8.html
此帖样本,关键动作360可防御,只是漏了2个文件关联不防,云查杀也不修复

日志如下

时间
操作
说明
次数
12:42:01
自动阻止
修改 文件关联
1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.lnk\[]
注册表内容:exefile
进程:D:\88888\Panda0.exe
12:42:01
自动阻止
修改 文件关联
1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\.exe\[]
注册表内容:jpegfile
进程:D:\88888\Panda0.exe
12:42:01
已阻止
修改 开机启动项
1
详细描述:
注册表位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\[Panda0.exe]
注册表内容:D:\88888\Panda0.exe
进程:D:\88888\Panda0.exe
12:41:55
已阻止
修改 文件关联
1
详细描述:
注册表位置:HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\DefaultIcon\[]
注册表内容:C:\windows\system32\bzdhz.ico
进程:D:\88888\Panda0.exe


===================

还有2个文件关联.DOC和.TXT主防不防,云查杀也只修复.EXE。其它不修复。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 收起 理由
七宝 + 5 已反馈

查看全部评分

七宝
发表于 2011-3-29 15:35:25 | 显示全部楼层
反馈到微群了
Tron
头像被屏蔽
发表于 2011-3-29 15:39:45 | 显示全部楼层
这个不是修改文件关联,应该是一种恶作剧方式,将.LNK的关联改为EXE的,将.EXE文件的关联改为JPG的,对用户机器没有什么实质危害,也不会引发木马执行
单身熟男 该用户已被删除
发表于 2011-3-29 15:41:13 | 显示全部楼层
这个可能是因为doc和txt的文本编辑器太多了,不好防,要是随便装个notepad++都要弹窗,可能会怨声载道
leisong
 楼主| 发表于 2011-3-29 15:43:53 | 显示全部楼层
回复 3楼 Tron 的帖子

导致的结果是相关文件都打不开了,你强调的是没有木马危害,其它危害还是有的,防了不是更好,也不会影响正常程序使用
系统修复是否也相应加强下
Tron
头像被屏蔽
发表于 2011-3-29 15:45:37 | 显示全部楼层
leisong 发表于 2011-3-29 15:43
回复 3楼 Tron 的帖子

导致的结果是相关文件都打不开了,你强调的是没有木马危害,其它危害还是有的,防了 ...

还是会影响的,尤其是这种方式的,防得不是越多越好。

另外这种只是恶作剧形式的,不会有长远的流传趋势。
fzq198776
发表于 2011-3-29 15:46:35 | 显示全部楼层
leisong 发表于 2011-3-29 15:31
http://bbs.kafan.cn/forum-viewthread-tid-846811-highlight-%D0%DC%C3%A8.html
此帖样本,关键动作360可 ...

小星星2011 直接报”未知木马“然后直接KO~~
leisong
 楼主| 发表于 2011-3-29 15:47:28 | 显示全部楼层
回复 4楼 单身熟男 的帖子

这个不是普通的修改到相关的编辑器,而是彻底打乱打不开了

再说不是有庞大的云端白名单来保证易用性的嘛
leisong
 楼主| 发表于 2011-3-29 15:50:06 | 显示全部楼层
回复 7楼 fzq198776 的帖子

关键是文件关联有没改掉,多步分析的弊端以前碰到很多的,病毒主体和衍生物都删除了,结果部分恶意修改却得逞并无法回滚了,这就是实机多步分析不可避免的弊端,SONAR要好一些
colorful_days
头像被屏蔽
发表于 2011-3-29 16:02:08 | 显示全部楼层
fzq198776 发表于 2011-3-29 15:46
小星星2011 直接报”未知木马“然后直接KO~~

乃可是杀软来回玩啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 20:53 , Processed in 0.124558 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表