1   1  /  1  页   跳转

[RAV] 对自我保护的建议!!!

对自我保护的建议!!!

        发现瑞星防杀只是停留在Ring 3下的,一旦病毒进了Ring 0,就是在驱动中用最简单用最简单的NtOpenProcess+
NtTerminateProcess
都可以杀死,因为在驱动中调用NT系列函数是不经过SSDT的。而
进程终结的本质是进程的线程被全部终结,线程终结的本质是被插入了APC。   
      所以,挂钩KiInsertQueueApc是最好的选择,瑞星为何不挂钩此函数呢。当然,DKOM也可以。其它的手段,比如擦掉自己在Csrss中的句柄,挂钩ObpCreateHandle。
建议瑞星能在公测期间修改自身的驱动,挂钩几个很底层的函数 如:ObOpenObjectByPointerObpCreateHandle、PspTerminateProcessKiInsertQueueApc KeInsertQueueApc 并注册DPC,增强自我保护!!!

用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 6.0; zh-CN; rv:1.9.1.1) Gecko/20090715 Firefox/3.5.1 (.NET CLR 3.5.30729)
分享到:
gototop
 

回复:对自我保护的建议!!!

窗口攻击也很严重。。。
直接R3下就可以干掉
gototop
 

回复:对自我保护的建议!!!

这个是软件策略问题  瑞星目前应该是不想增强自我保护而已 否则早就增强了...
gototop
 

回复:对自我保护的建议!!!

在病毒对抗瑞星的自我保护之前将其拦截,才是瑞星的重点~
gototop
 

回复:对自我保护的建议!!!

您的建议已反馈相关部门,欢迎您继续测试。
gototop
 

回复: 对自我保护的建议!!!

2009网络防御  2010本机防御  2011自我保护
可能是按照这个顺序
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT