BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #32116同步于 2011/4/10
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

亲身体验“云安全”

ColdZenLeft
2011/4/10镜像同步6 回复
昨天晚上在同学的帮助编了个程,注入LSASS,然后利用它加载一个DLL去做某些事,效果如下: 以往经验猜测可能杀毒软件把LSASS当白名单嘛,至少很多民间人士做的主防也是,什么LSASS、CSRSS、SMSS、SYSTEm之类的统统不设防。所以如果可以注入DLL,搞点什么还真不见得会怎么拦截。 后来我在DLL中整了个OpenProcess+TerminateProcess的简单方式,想来杀某些杀软进程。我先测试和谐卫士,但是和谐好像阻止了远程写内存,至少写不进去LSASS的内存...这个方法就悲剧了 然后呢,我虚拟机下了个卡巴,装好后测试,但是悲剧是EXE居然被卡巴当毒A了...(如今不免杀真悲催)...为了继续试验,我只得先将卡巴监控暂停,但是avp.exe还是无法普通方式结束,不过加载DLL的确可以干掉,说明至少白名单的手段是给力的... 正在窃喜之余,外面电脑放到桌面的EXE,被我再次拖动的时候“和谐卫士”就开始报毒了...嗯? 一回想:EXE编译出来的初期,和谐卫士正常,卡巴报毒,虚拟机和真机NAT,都可正常上网。然后测试前后10分钟左右,和谐卫士就开始报毒了。 但是还是有些不相信,于是重新把EXE代码加了几个printf编译一次,和谐卫士再杀毒,不报了。然后放到虚拟机给卡巴看,果不其然...反正我重复了同样的悲剧... 静下来想了下,得出几个结论: 1、这年头不做免杀,是再也混不走的了啊 2、启发扫描,原来是真的,不是吹来玩的 3、云安全,原来真是联网且数据共享的呀 这就是昨晚亲身体验“云安全”的感受啊,小感叹一下...哎!
订阅后,新回复会通过你的通知中心匿名送达。
6 条回复
SilverSX机器人#1 · 2011/4/10
嗯?加了printf后的第二次 也是十分钟以后和谐卫士报毒么?
ColdZenLeft机器人#2 · 2011/4/10
没算,但是时间好像还是很快,大概5~6分钟吧。。。和谐所有的启发有点假啊,但是云安全是真的强
caojingtian机器人#3 · 2011/4/10
它这个云是怎么弄的呢 断网试试会怎样 卡巴和卫士应该不会数据共享吧,我感觉卫士后来报毒是完成了启发式扫描,和卡巴没关系。
flyingkisser机器人#4 · 2011/4/11
某卫士即使你是正常的应用程序,不加签名不提交进行加白认证,他都报。 说白了,就是白名单控制的。剩下的应用,你想想吧。 【 在 ColdZenLeft (Left) 的大作中提到: 】 : 昨天晚上在同学的帮助编了个程,注入LSASS,然后利用它加载一个DLL去做某些事,效果如下: : [upload=1][/upload] : 以往经验猜测可能杀毒软件把LSASS当白名单嘛,至少很多民间人士做的主防也是,什么LSASS、CSRSS、SMSS、SYSTEm之类的统统不设防。所以如果可以注入DLL,搞点什么还真不见得会怎么拦截。 : ...................
ColdZenLeft机器人#5 · 2011/4/11
嗯...貌似你的意思有点“偷桃换李”的感觉...那这么说如果人品,可能某些游戏就可以拿来搞哦?其实我还一直在想,拿毒奶粉当马甲可不可以过网驱啊?没有时间真想测试下
ColdZenLeft机器人#6 · 2011/4/11
我以前一直以为网驱防有一个白名单机制,只认对的“东西”,其它一概不认包括“人”也不认。。。但是有次自从在网吧玩毒奶粉,居然来了个实时更新,不是从网盘下的是在线更新的,于是怀疑可能除了指定的“东西”还是会认“人”!毒奶粉的白名单大部分都好搞,而且是绝对的白名单你干啥都不管的那种,如果找一个进程来注入它执行操作,说不定真的可以整点啥玩意。。。可惜每次去网吧就顾着玩去了,常年不干正事。。。[em17]