全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 1318|回复: 21
打印 上一主题 下一主题

推荐一便携版杀毒软件emsisoft emergency kit

[复制链接]
跳转到指定楼层
1#
发表于 2020-10-15 15:45:21 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
推荐
发表于 2020-10-15 16:21:26 | 只看该作者
h20 发表于 2020-10-15 15:58
还有人不用win10?不会吧,不会吧,

阴​阳​怪​气​大​水​逼y​c​0​0​3​t
推荐
发表于 2020-10-15 15:58:56 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
2#
发表于 2020-10-15 15:45:44 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
3#
 楼主| 发表于 2020-10-15 15:47:48 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
5#
发表于 2020-10-15 16:06:09 | 只看该作者
恕我眼拙,第一次见
7#
发表于 2020-10-15 16:24:02 | 只看该作者
h20 发表于 2020-10-15 15:45
windows 自带不好吗?

通常我见过的木马 如果他跑起来了 那自然是干掉了windows defender的...
不然也不需要这种随身携带的扫描器啊
我现在随身带着三个:
EEK NPE 自制魔改版McAfee(VSE去掉了驱动去掉了其他所有功能,只有扫描和更新)
都是这个应用场景

当然,通常是掏出NPE就解决问题了,除了去年那个烦人的主页保安
8#
发表于 2020-10-15 16:25:41 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
9#
发表于 2020-10-15 16:31:59 | 只看该作者
h20 发表于 2020-10-15 16:25
你见过的木马有不会触发UAC的吗?求开眼界

远控基本都不需要UAC
很多时候都是用一个完整的攻击链来完成,而不是一个简单的exe
典型:APT->MSBuild/WMIC提权(绕过UAC/绕过企业白名单)->写HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender干掉WindowsDefender->APT从Metasploit等远控来源接收实际Rootkit并执行->恶意行为

当然,这些基本都是对企业的 很少有人这样对个人 因为我做金融业务所以遇到的比较多
https://bbs.kafan.cn/thread-2181276-1-1.html
详见我之前的测试帖 里面的三种方法都不会触发UAC 虽然最终没有一种绕过WindowsDefender(因为我太菜,而且在第一步攻击链为了测试安全软件没有选择直接用注册表干掉WD)
10#
发表于 2020-10-15 16:43:56 | 只看该作者
h20 发表于 2020-10-15 16:25
你见过的木马有不会触发UAC的吗?求开眼界

顺便 我在
https://bbs.kafan.cn/thread-2182903-1-1.html
公开的前三个样本 就是我那次测试的样本
你可以跑一下(已经无害化,我的远控端测试完之后就关掉了)
因为是FileLess 所以跑完之后重启电脑就会消失
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-8 07:30 , Processed in 0.064272 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表