瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 此毒好阴损!!!(最好高手来分析下此毒的动作)

1234567   4  /  7  页   跳转

[求助] 此毒好阴损!!!(最好高手来分析下此毒的动作)

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

不过好像我记得是挂了全局钩子 系统动作有拦截 相关程序是svchost
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 天月来了 于 2009-2-4 14:42:00 发表
和很早就有没什么关系

而是任何安全软件不能将和正常软件行为一样的程序行为都拿来提示

那样用户会气死的

这付费的软件和免费的360类软件不一样

360类软件疯狂提示正常行为,用户也急不出什么名堂的

但是瑞星软件如果默认提示这类正常软件可能也有的程序行为的话

那就死定了



呵呵 ........      瑞星也提示了哦  说是services创建注册表项
gototop
 

回复 31F SpeW 的帖子

你设置杀毒软件监控svchost.exe的启动试试

看什么东西要再启动一个svchost.exe的进程
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 天月来了 于 2009-2-4 14:29:00 发表
看了阳光的

就知道原因了

因为过程就是由services.exe完成的

所以瑞星杀毒软件是难以判断的

因为它默认白名单那里是自动放过签名程序的

而系统的东西它都是默认可以做事的

所以你靠瑞星的监控自然......

不是那么回事
我说的意思是 ”创建服务“ 本身就是由services.exe做的  这不是病毒为了躲避杀软而调用services.exe 而是创建服务时候正常的动作!
由于 系统加固 默认根本没有监控创建服务的行为

勾选上  系统加固中的 ”服务“就可以监控到了
这也不是什么签名程序的问题  ~~~~
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 newcenturymoon 于 2009-2-4 14:46:00 发表


引用:
原帖由 天月来了 于 2009-2-4 14:29:00 发表
看了阳光的

就知道原因了

因为过程就是由services.exe完成的

所以瑞星杀毒软件是难以判断的

因为它默认白名单那里是自动放过签名程序的

而系统的东西它都是默认可以做事的

所以你靠瑞星的监控自然......

不是那么回事
我说的意思是 ”创


正因为如此 我才觉得木马编辑器出漏洞了  这个动作监控不到
gototop
 

回复 34F newcenturymoon 的帖子

还是我一直说的

瑞星默认的东西就是为了防止对正常软件行为也提示,才默认不监控那里

你如果改成默认和卡巴以及360那样,见一个提示一个,或者默认就是系统加固那最高,就全提示了
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 SpeW 于 2009-2-4 14:43:00 发表
不过好像我记得是挂了全局钩子 系统动作有拦截 相关程序是svchost

因为他调用的就是SetWindowsHookEx
dwThreadId
那个参数为0时  就是挂全局钩子
所以 理论上  木马行为编辑器 的  设置窗口挂钩  也能监控到
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 天月来了 于 2009-2-4 14:45:00 发表
你设置杀毒软件监控svchost.exe的启动试试

看什么东西要再启动一个svchost.exe的进程


知道是谁了 srevice启动了svchost  难到编辑器里编辑后门启动svchost对services是无效的?
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 SpeW 于 2009-2-4 14:48:00 发表
[quote] 原帖由 newcenturymoon 于 2009-2-4 14:46:00 发表
[quote] 原帖由 天月来了 于 2009-2-4 14:29:00 发表
看了阳光的

就知道原因了

因为过程就是由services.exe完成的

所以瑞星杀毒软件是难以判断的

因为它默认白名单那里是自动放过签名程序的

而系统的东西它


什么漏洞????
gototop
 

回复 38F SpeW 的帖子

这你得问阳光自己了



我还没玩过那个编辑器

你是不是还没点击“将记录用于木马行为防御”??
gototop
 
1234567   4  /  7  页   跳转
页面顶部
Powered by Discuz!NT