找回密码
 注册
快捷导航
查看: 1429|回复: 8

【新闻】卡巴最新高级虚拟机启发式查毒技术被中国黑客攻破

[复制链接] |自动提醒
阅读字号:

2670

回帖

1

积分

1万

资产值

初级会员 Rank: 1

注册时间
2004-2-16
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-11-10 10:12:09| 字数 658| - 中国–上海–上海–浦东新区 电信 | 显示全部楼层 |阅读模式
11 月9日,中国著名黑客xyzreg(著名的安全漏洞、安全软件研究者,曾在中国安全第一峰会 -- 安全焦点2007峰会上做新型恶意软件技术相关的议题演讲,演讲中演示了如何穿透卡巴斯基、诺顿、Mcafee等安全软件的主动防御体系等内容)在其 BLOG上发表了一篇如何攻破卡巴斯基7.0的 “新型高级虚拟机启发式查毒技术”的文章,并提供了相应代码。
代码可以检测恶意程序自身是否在卡巴斯基7.0的虚拟机中运行,如果发现被卡巴斯基的虚拟机运行,则自动退出,从而使卡巴斯基无法发现程序中包含的恶意代码。


  1. 被我十几行代码就咔嚓了,而且还没用奇技淫巧,呵呵:

  2. DWORD fpid,epid;

  3. void VMM()
  4. {
  5.    PROCESSENTRY32 pe;
  6.    HANDLE hkz=CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0);
  7.    pe.dwSize=sizeof(PROCESSENTRY32);
  8.    if (Process32First(hkz,&pe))
  9.    {
  10.     do
  11.     {
  12.        if (pe.th32ProcessID==GetCurrentProcessId())
  13.        {
  14.                      fpid=pe.th32ParentProcessID;
  15.        }
  16.       
  17.        if (stricmp(pe.szExeFile,"explorer.exe")==0)
  18.        {
  19.                      epid=pe.th32ProcessID;
  20.        }
  21.     }
  22.     while(Process32Next(hkz,&pe));
  23.   }
  24. }

  25. 主函数里:
  26. VMM();
  27. if(fpid!=epid)
  28.    return 0;
复制代码

7736

回帖

117

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-6-12
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2007-11-10 10:19:46| 字数 15| - 中国–广东–深圳 电信 | 显示全部楼层
有些牛人很张扬,有些牛人不张扬
X1 Carbon 2018, 16 G ,1T SSD 4K HDR
X1 Carbon 2015, 16 G ,512G SSD
X220T, I5, 8G, 128G SSD
回复 支持 反对

使用道具 举报

2304

回帖

71

积分

7338

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2004-9-17
发表于 2007-11-10 10:44:57| 字数 38| - 中国–湖南–长沙 电信 | 显示全部楼层
呵呵,这有啥值得炫耀的,检测是否被资源管理器加载这经常被用到反调试器的代码中
W701DS 940XM,32G,WUXGA,FX3800,S3700 800GB+7K1000
W701 940XM,16G,WUXGA,FX3800,S3700 400GB+7K1000
回复 支持 反对

使用道具 举报

1642

回帖

0

积分

2631

资产值

入门会员 Rank: 1

注册时间
2007-2-21
发表于 2007-11-10 13:47:38| 字数 29| - 中国–陕西–西安 电信 | 显示全部楼层
高人一般都隐的比较深

不会这样暴露自己的

只有这种人爱显摆自己
X32\T400\X201
回复 支持 反对

使用道具 举报

111

回帖

0

积分

235

资产值

入门会员 Rank: 1

注册时间
2005-10-27
发表于 2007-11-10 20:35:13| 字数 5| - 科威特 科威特大学 | 显示全部楼层
代码很简单
回复 支持 反对

使用道具 举报

941

回帖

0

积分

1608

资产值

入门会员 Rank: 1

注册时间
2004-11-14
发表于 2007-11-10 22:29:22| 字数 15| - 中国–湖北–武汉 电信 | 显示全部楼层
有的人喜欢晒,有的人不喜欢晒。
T42,2G RAM, 7K100 100G
X32,1G RAM, 7K100 100G
回复 支持 反对

使用道具 举报

1842

回帖

0

积分

2029

资产值

入门会员 Rank: 1

注册时间
2007-3-11
发表于 2007-11-11 15:24:17| 字数 8| - 中国–山东 联通/BGP大带宽业务机柜段 | 显示全部楼层
性格和追求不同。
IBM T60P:T2500(2GHz),1GBRAM, 100GB 7200rpm HD, 15in  LCD, 256MB ATI FireGL V5200
回复 支持 反对

使用道具 举报

326

回帖

0

积分

340

资产值

入门会员 Rank: 1

注册时间
2007-10-6
发表于 2007-11-11 18:35:39| 字数 58| - 中国–上海–上海 东方有线 | 显示全部楼层
这好像不算攻破吧,
他检测出来了就直接推出那他病毒自己也没有发挥作用啊
应该是明知有卡巴虚拟机什么的照运行不误才叫攻破吧
Impossible is nothing.
回复 支持 反对

使用道具 举报

2万

回帖

244

积分

3万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-11-17
铜牌荣誉勋章(注册8年以上会员)
发表于 2007-11-12 07:08:32| 字数 27| - 中国–广东–深圳 电信 | 显示全部楼层
这叫攻破?哈哈,既然病毒不运行就等于是僵尸而已,不算啥
ThinkPad X1 Fold Gen 1
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-2-15 06:07 , Processed in 0.127038 second(s), 41 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部