木马行为不报的近期非常流行的DLL注入病毒样本
瑞星版本:RIS2010 22.00.00.91
系统:WINDOWS XP SP2
操作步骤:
关闭瑞星文件监控(因为测试的是已经收录的样本).
操作现象:
运行大部分的DLL注入样本并没有被拦截.(只是有一个释放EXE的被瑞星提示阻止运行)
当运行了病毒主体:updater.exe和~Frm.exe之后,瑞星右下角的黄伞消失.重启之后瑞星绿伞没有再出来.
建议:像阳光\网警他们所说的,没有进程\没有隐藏进程\通过DLL注入这些手段已经在几年以前就出现,并且现在差不多流行病毒都是采用这个方式来隐藏运行\破坏..
我觉得这种情况下,
有必要监控或者是加强DLL注入的行为分析及阻止.同时,在测试的时候只
关闭了文件监控,好像对木马行为判断也有影响?所以在关闭文件监控的情况下,瑞星被无声的破坏?希望工程师也验证及解决一下.
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7; baiduds; .NET CLR 1.1.4322)