查看: 3399|回复: 20
收起左侧

[金山] 今天的行为防御无效了?又有了新的发现

[复制链接]
byxxdrls
头像被屏蔽
发表于 2011-5-15 22:25:45 | 显示全部楼层 |阅读模式
本帖最后由 byxxdrls 于 2011-5-17 19:13 编辑

今天运行一个毒霸鉴定为安全的病毒样本,病毒添加启动项,行为防御没拦截,开始认为是该注册表项的写入没拦截,后来一想,应该是毒霸行为防御不拦截“安全”程序的行为。

为了验证毒霸有没有防御该注册表项的写入,我用易语言写了一个简单程序。结果也不拦截。
修改程序,添加对run项的写入,也不拦截。
真是怪了,run项的写入应该是拦截的呀?(这期间用另一程序试了一下,对RUN项拦截了一次)
后来用云鉴定一看,咦,我刚写的这个简单程序怎么去年1月就云鉴定了?那时有云鉴定了么?





后来咨询了一下网友,原来这个程序的特征去年就入库了。哦,对了,这么个简单的程序,特征早就入库也不奇怪。


于是我用UPX加了壳,先运行,毒霸也不拦截注册表项(RUN项)的写入,再用云鉴定,一看,99秒转人工鉴定了。







这次特征没入库。既然是未知程序,其写启动项的行为怎么也不拦截呢?

-----------------------------------
16日更新:
实机中运行






至于病毒样本写入的那个启动项的拦截,正奇说会在下一个版本解决。据说注册表的防御将会有较大的改动。


虚拟机中运行还是不拦截啊(昨天是在虚拟机上运行的)。



晕死了,再次运行,又拦截了。貌似在实机中每次都是拦截的。而虚拟机中是概率性的。

----------------------------------------

测试了好几次,貌似是进入桌面比较长的一段时间后行为防御才生效,虽然之前已连接入云安全中心。其实这个也能解释实机中为什么能拦截,因为我实机开机已很长时间了。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
byxxdrls
头像被屏蔽
 楼主| 发表于 2011-5-15 23:00:46 | 显示全部楼层
今天的云确实乱了,某个病毒生成物开始未报,我上传到毒霸论坛。过了一个小时后我下载,下载保护提示是病毒,但右键扫描报“安全”,解压后扫描也是安全。

晕死了
堕落爱国者
发表于 2011-5-15 23:18:19 | 显示全部楼层
金山的云...貌似又是会抽风...希望这仅仅是个别现象
yhys
发表于 2011-5-15 23:20:10 | 显示全部楼层
晕,加个壳就转人工鉴定。
xlmysjz
发表于 2011-5-15 23:36:05 | 显示全部楼层
金山的云 稳定性 是个问题啊
xp-AntiSpy
发表于 2011-5-16 09:37:54 | 显示全部楼层
本帖最后由 xp-AntiSpy 于 2011-5-16 09:38 编辑

金山的云有时会抽风啊
wuyongliang
头像被屏蔽
发表于 2011-5-16 09:39:42 | 显示全部楼层
抽筋是正常 的, 金山该说了 太忙了  你一边等会,  哈哈   开玩笑 。 娱乐下
z13667152750
发表于 2011-5-16 11:24:39 | 显示全部楼层
果然像某人说的,加个壳就转人工鉴定了!
不知道金山的云鉴定是怎么搞的,按理说,即使金山云引擎脱壳不怎么样,只要云端有个虚拟机就搞定了!又没有反虚拟机处理。
郑伟用户
发表于 2011-5-16 11:30:25 | 显示全部楼层
已经反馈给程虎了
hzqedison
发表于 2011-5-16 11:32:40 | 显示全部楼层
回复 2楼 byxxdrls 的帖子

这个问题在解决中。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 02:09 , Processed in 0.126084 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表