火绒安全软件

绕过火绒主防添加管理员账户的两种方法

查看数: 1455 | 评论数: 24 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2025-1-6 23:31

正文摘要:

本帖最后由 UnknownOoo 于 2025-1-6 23:33 编辑 嘛...先给自己套个甲:本人并非网安,计算机相关专业的(只是基于兴趣驱动),下文内容中可能会出现一些相对“愚蠢”的问题,别骂我别骂我qwq 其实吧,这两种方 ...

回复

火绒运营专员 发表于 2025-4-29 15:18:16
Disa 发表于 2025-4-22 23:46
开启关键进程加固之后也只能防护系统进程。
如果注入其他的非重要系统进程就不行了。
用ObRegisterCallba ...

您好,一周仍未收到您的回复,您的问题暂不跟进,后续有问题麻烦到论坛发新帖,会有专人帮您跟进的,再次感谢您的支持。
火绒运营专员 发表于 2025-4-27 11:04:04
Disa 发表于 2025-4-22 23:46
开启关键进程加固之后也只能防护系统进程。
如果注入其他的非重要系统进程就不行了。
用ObRegisterCallba ...

您好,具体操作步骤您方便提供下嘛?可以提供下C:\ProgramData\Huorong\Sysdiag(需要显示隐藏文件或者直接复制路径即可)
log.db、log.db-shm、log.db-wal文件,我们本地确认下吗?麻烦您留下QQ哦,我们添加您协助分析~或者您添加下我们QQ284816209哦~
火绒运营专员 发表于 2025-4-26 10:57:08
Disa 发表于 2025-4-22 23:48
关键进程保护不是真正拦截。
只不过是通过内核回调进行句柄降权而已。

您好,具体操作步骤您方便提供下嘛?可以提供下C:\ProgramData\Huorong\Sysdiag(需要显示隐藏文件或者直接复制路径即可)
log.db、log.db-shm、log.db-wal文件,我们本地确认下吗?麻烦您留下QQ哦,我们添加您协助分析~或者您添加下我们QQ284816209哦~
火绒运营专员 发表于 2025-4-24 10:19:03
Disa 发表于 2025-4-22 23:48
关键进程保护不是真正拦截。
只不过是通过内核回调进行句柄降权而已。

您好,具体操作步骤您方便提供下嘛?可以提供下C:\ProgramData\Huorong\Sysdiag(需要显示隐藏文件或者直接复制路径即可)
log.db、log.db-shm、log.db-wal文件,我们本地确认下吗?麻烦您留下QQ哦,我们添加您协助分析~或者您添加下我们QQ284816209哦~
火绒运营专员 发表于 2025-4-23 10:14:58
本帖最后由 火绒运营专员 于 2025-4-23 10:17 编辑
Disa 发表于 2025-4-22 23:46
开启关键进程加固之后也只能防护系统进程。
如果注入其他的非重要系统进程就不行了。
用ObRegisterCallba ...

您好,具体操作步骤您方便提供下嘛?可以提供下C:\ProgramData\Huorong\Sysdiag(需要显示隐藏文件或者直接复制路径即可)
log.db、log.db-shm、log.db-wal文件,我们本地确认下吗?
火绒运营专员 发表于 2025-4-23 09:34:22
Disa 发表于 2025-4-22 23:48
关键进程保护不是真正拦截。
只不过是通过内核回调进行句柄降权而已。

您好,感谢您对火绒的关注,我们本地确认下~
Disa 发表于 2025-4-22 23:48:49
Dzrjks6606 发表于 2025-4-21 09:55
系统防护>加固>关键进程保护,打开对应的保护项,然后再去试试注入RuntimeBroker.exe,winlogon.exe等试 ...

关键进程保护不是真正拦截。
只不过是通过内核回调进行句柄降权而已。

评分

参与人数 1金钱 +1 收起 理由
Dzrjks6606 + 1 谢谢楼主分享!!

查看全部评分

Disa 发表于 2025-4-22 23:46:31
火绒运营专员 发表于 2025-4-22 10:00
您好,您这边本地有遇到注入未拦截的问题吗?方便的话可以留下联系方式这边协助您看下哈~或者您加下我们Q ...

开启关键进程加固之后也只能防护系统进程。
如果注入其他的非重要系统进程就不行了。
用ObRegisterCallback堵句柄不是长久之计。
火绒运营专员 发表于 2025-4-22 10:00:03
Disa 发表于 2025-4-19 22:05
没有拦截。
火绒对所有注入都不做拦截。

您好,您这边本地有遇到注入未拦截的问题吗?方便的话可以留下联系方式这边协助您看下哈~或者您加下我们QQ284816209哦~您也可以按照14#用户反馈的方法设置一下规则哦~
火绒运营专员 发表于 2025-4-21 17:56:49
Disa 发表于 2025-4-19 22:05
没有拦截。
火绒对所有注入都不做拦截。

您好,您这边本地有遇到注入未拦截的问题吗?方便的话可以留下联系方式这边协助您看下哈~或者您加下我们QQ284816209哦~您也可以按照14#用户反馈的方法设置一下规则哦~
www. 发表于 2025-4-21 17:46:27
Dzrjks6606 发表于 2025-1-8 11:18
沙盒或通用扫描肯定是能知道的,但绒貌似就没打算去处理。系统加固也只是防命令行动作。且若真出现了大批 ...

对Discuz网站强制应用暗黑模式不会看着不习惯吗

评分

参与人数 1金钱 +1 收起 理由
Dzrjks6606 + 1 此事必有蹊跷,元芳怎么看?

查看全部评分

Dzrjks6606 发表于 2025-4-21 09:55:16
Disa 发表于 2025-4-19 22:05
没有拦截。
火绒对所有注入都不做拦截。

系统防护>加固>关键进程保护,打开对应的保护项,然后再去试试注入RuntimeBroker.exe,winlogon.exe等试试。
火绒运营专员 发表于 2025-4-21 08:59:49
Disa 发表于 2025-4-19 22:05
没有拦截。
火绒对所有注入都不做拦截。

您好,您这边本地有遇到注入未拦截的问题吗?方便的话可以留下联系方式这边协助您看下哈~
Disa 发表于 2025-4-19 22:05:32
Dzrjks6606 发表于 2025-1-8 09:42
貌似对于OpenProcess(),OpenThread(),还有WriteProcessMemory()等可以拦截,但不确定。反正它们就不愿 ...

没有拦截。
火绒对所有注入都不做拦截。
快速回复 返回顶部 返回列表