12   1  /  2  页   跳转

唉 行为防御拦截不彻底

唉 行为防御拦截不彻底

此样本运行后会触发瑞星行为防御。点击 隔离并删除 后 病毒依然运作 会在windows文件夹里和temp文件夹里生成病毒衍生物  而011.exe又会触发主防 病毒会联网  调用IE (如果注入IE  瑞星行为防御会拦截 但是没拦截  在线技术工程师给个答复)  拦截很不彻底
   

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; TheWorld)
卡饭-江湖的fans
分享到:
gototop
 

回复: 唉 行为防御拦截不彻底

样本

附件附件:

文件名:virus (26).rar
下载次数:173
文件类型:application/octet-stream
文件大小:
上传时间:2009-9-8 21:49:35
描述:rar

卡饭-江湖的fans
gototop
 

回复:唉 行为防御拦截不彻底

此病毒调用IE 并非是注入 而是直接启动了一个IE 后面带参数http 访问某个网站而已 不是注入行为
gototop
 

回复:唉 行为防御拦截不彻底

但是会有拦截不彻底的情况
卡饭-江湖的fans
gototop
 

回复:唉 行为防御拦截不彻底

这可能和病毒做事情的先后顺序有关
gototop
 

回复:唉 行为防御拦截不彻底

问下阳光

瑞星是否可以实现主防回滚

如果能 是否存在回滚不彻底的情况

这个是不是就属于?
卡饭-江湖的fans
gototop
 

回复 6F 小P~ 的帖子

不能
gototop
 

回复 7F Palkia 的帖子

我记得貌似可以
卡饭-江湖的fans
gototop
 

回复:唉 行为防御拦截不彻底

其实没一个能做到完全 “回滚”的 除非你自己用影子系统   只是用了一些函数 能把这些释放的文件都找到 一并删除而已
如果能谁说能回滚 那么我有个感染型病毒 感染了几个文件 他如果发现了 能把我那几个感染型文件回滚成原来的么?
最后编辑newcenturymoon 最后编辑于 2009-09-09 20:29:14
gototop
 

回复: 唉 行为防御拦截不彻底

新版已经对这个问题进行了修正
请等待升级
本帖被评分 1 次
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT