【dong0022】瑞星2012专项测试(二)—实测白程序加载恶意dll过主防
实测白程序加载恶意dll过主防
最近大家一直在讨论病毒利用白文件加载恶意dll过主流杀软主动防御的新型方法,以后这种攻击类型肯定会越来越多,只靠简单的
特征入库肯定没用,既然是盗号木马只要成功一次就够了,像什么事后查杀的智能引擎也只能是过后补救,至于号有没有被盗就看运
气了昨天正好看到有这样类型的样本,很多主流杀软主防如卡巴、微 点等都被突破了,今天测试一下瑞星2012版。
一楼是样本测试
二楼是样本详细的行为动作日志
三楼是样本(设置权限为5,方便大家测试,有安装2012防火墙的朋友可以测一下看联网行为是否放行)
这个样本集成了很多“先进”技术:
首先采用压缩包炸 弹:解压前218KB:
解压后骤增到20.4MB,这对传统云鉴定是个挑战
其中解压后一个是暴风影音的正常文件,另一个是病毒dll:给出瑞星版本信息:24.00.02.60(最新版本)
扫描没有发现威胁 :
进入测试的重点,双击运行由于是暴风影音文件所以主防没有任何拦截,加载成功(由于没有安装防火墙,不知联网行为是否能拦截到,个人感觉即使拦截到估计也会被云端放行)病毒成功运行:360卫士8.6beta3云主防3.0完美拦截1.运行后拦截键盘记录器:
2.拦截联网行为:
3.联网如果点放行,防黑墙继续提示:
最后360完美拦截,可以看到如果光靠纯行为分析对这种白文件加载dll根本无效!以后这种攻击类型一定会被广为使用,希望重新加
入的系统加固功能能有针对性的进行拦截!