返回信息流昨天晚上在同学的帮助编了个程,注入LSASS,然后利用它加载一个DLL去做某些事,效果如下:
以往经验猜测可能杀毒软件把LSASS当白名单嘛,至少很多民间人士做的主防也是,什么LSASS、CSRSS、SMSS、SYSTEm之类的统统不设防。所以如果可以注入DLL,搞点什么还真不见得会怎么拦截。
后来我在DLL中整了个OpenProcess+TerminateProcess的简单方式,想来杀某些杀软进程。我先测试和谐卫士,但是和谐好像阻止了远程写内存,至少写不进去LSASS的内存...这个方法就悲剧了
然后呢,我虚拟机下了个卡巴,装好后测试,但是悲剧是EXE居然被卡巴当毒A了...(如今不免杀真悲催)...为了继续试验,我只得先将卡巴监控暂停,但是avp.exe还是无法普通方式结束,不过加载DLL的确可以干掉,说明至少白名单的手段是给力的...
正在窃喜之余,外面电脑放到桌面的EXE,被我再次拖动的时候“和谐卫士”就开始报毒了...嗯?
一回想:EXE编译出来的初期,和谐卫士正常,卡巴报毒,虚拟机和真机NAT,都可正常上网。然后测试前后10分钟左右,和谐卫士就开始报毒了。
但是还是有些不相信,于是重新把EXE代码加了几个printf编译一次,和谐卫士再杀毒,不报了。然后放到虚拟机给卡巴看,果不其然...反正我重复了同样的悲剧...
静下来想了下,得出几个结论:
1、这年头不做免杀,是再也混不走的了啊
2、启发扫描,原来是真的,不是吹来玩的
3、云安全,原来真是联网且数据共享的呀
这就是昨晚亲身体验“云安全”的感受啊,小感叹一下...哎!
这是一条镜像帖。来源:北邮人论坛 / security / #32116同步于 2011/4/10
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖
亲身体验“云安全”
ColdZenLeft
2011/4/10镜像同步6 回复
订阅后,新回复会通过你的通知中心匿名送达。
6 条回复
某卫士即使你是正常的应用程序,不加签名不提交进行加白认证,他都报。
说白了,就是白名单控制的。剩下的应用,你想想吧。
【 在 ColdZenLeft (Left) 的大作中提到: 】
: 昨天晚上在同学的帮助编了个程,注入LSASS,然后利用它加载一个DLL去做某些事,效果如下:
: [upload=1][/upload]
: 以往经验猜测可能杀毒软件把LSASS当白名单嘛,至少很多民间人士做的主防也是,什么LSASS、CSRSS、SMSS、SYSTEm之类的统统不设防。所以如果可以注入DLL,搞点什么还真不见得会怎么拦截。
: ...................
嗯...貌似你的意思有点“偷桃换李”的感觉...那这么说如果人品,可能某些游戏就可以拿来搞哦?其实我还一直在想,拿毒奶粉当马甲可不可以过网驱啊?没有时间真想测试下
我以前一直以为网驱防有一个白名单机制,只认对的“东西”,其它一概不认包括“人”也不认。。。但是有次自从在网吧玩毒奶粉,居然来了个实时更新,不是从网盘下的是在线更新的,于是怀疑可能除了指定的“东西”还是会认“人”!毒奶粉的白名单大部分都好搞,而且是绝对的白名单你干啥都不管的那种,如果找一个进程来注入它执行操作,说不定真的可以整点啥玩意。。。可惜每次去网吧就顾着玩去了,常年不干正事。。。[em17]