火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

问题

[复制链接]
3328 9
楼主
发表于 2023-8-4 08:02:24 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
1. 目前火绒的系统加固和恶意行为监控,如果操作进程是一个bat,火绒可以识别到这个bat而不是cmd.exe;但是,如果操作进程是一个chm,火绒只能识别到hh.exe而不是那个chm,如下图所示:

  1. 系统防护,系统加固,control.bat触犯敏感动作防护规则, 已阻止

  2. 防护项目:通过WMIC结束进程
  3. 执行文件:C:\Windows\System32\wbem\WMIC.exe
  4. 执行命令行:wmic  process where name="360taskmgr.exe" call terminate
  5. 操作结果:已阻止

  6. 进程ID:3964
  7. 操作进程:C:\Windows\Fonts\control.bat
  8. 操作进程命令行:C:\Windows\SYSTEM32\cmd.exe /c "C:\Windows\Fonts\control.bat"
复制代码
而实际上看的话,cmd.exe执行bat和hh.exe执行chm的命令行并没有太大差别?:
  1. FileVersion: 10.0.19041.1 (WinBuild.160101.0800)
  2. Description: Microsoft® HTML Help Executable
  3. Product: HTML Help
  4. Company: Microsoft Corporation
  5. OriginalFileName: HH.exe
  6. CommandLine: "C:\Windows\hh.exe" C:\Users\bonel\Desktop\python395.chm
  7. ParentImage: C:\Windows\explorer.exe
  8. ParentCommandLine: C:\Windows\Explorer.EXE
  9. Image: C:\Windows\hh.exe
复制代码
  1. FileVersion: 10.0.19041.1 (WinBuild.160101.0800)
  2. Description: Microsoft® HTML Help
  3. Executable Product: HTML Help
  4. Company: Microsoft Corporation
  5. OriginalFileName: HH.exe
  6. CommandLine: hh  python395.chm
  7. ParentImage: C:\Windows\System32\cmd.exe
  8. ParentCommandLine: "C:\Windows\System32\cmd.exe"
复制代码


2. 银狐家族和蔓灵花家族经常使用带恶意ActiveX控件的js放进html再放进chm的方式,下载其他恶意文件并添加各类自启动项,建议主防多步恶意行为监控对hh.exe触发 启动目录(拓展防护)、命令行添加计划任务、计划任务目录、用户环境默认路径、注册表启动项 的恶意chm直接进行查杀处理(Trojan/MalCHM.a),正常的chm不会这么干

评分

参与人数 1金钱 +5 收起 理由
UnknownOoo + 5

查看全部评分

回复

使用道具 举报

3328 9
沙发
发表于 2023-8-4 09:00:27 | 只看该作者
收到,这边确认一下~
回复

使用道具 举报

3328 9
板凳
发表于 2023-8-8 12:00:08 | 只看该作者
您好,
1、恶意行为监控针对病毒的行为进行查杀,能处理bat类型的文件,系统加固针对系统可疑操作进行处理,不进行查杀,它们防御的目标不同。
2、目前已对利用hh帮助程序执行chm里的恶意ActiveX控件的js代码进行加固处理,后续将优化此类样本相关的行为记录。感谢您的反馈。
回复

使用道具 举报

3328 9
地板
发表于 2023-8-8 12:19:54 | 只看该作者
火绒运营专员 发表于 2023-8-8 12:00
您好,
1、恶意行为监控针对病毒的行为进行查杀,能处理bat类型的文件,系统加固针对系统可疑操作进行处理 ...

1. 可是不管是恶意行为监控还是系统加固,都能够追踪到bat文件,而不是停留在cmd.exe,两者相类似为什么chm文件只能停留在hh.exe而定位不到具体的chm?
回复

使用道具 举报

3328 9
5#
发表于 2023-8-8 12:26:53 | 只看该作者
www. 发表于 2023-8-8 12:19
1. 可是不管是恶意行为监控还是系统加固,都能够追踪到bat文件,而不是停留在cmd.exe,两者相类似为什么c ...

好的,确认下。
回复

使用道具 举报

3328 9
6#
发表于 2023-8-8 18:25:29 | 只看该作者

还有补充一点,关于第二点,

启动目录(拓展防护)、命令行添加计划任务、计划任务目录、用户环境默认路径、注册表启动项 这些系统加固目前是能防,不过像 命令行添加计划任务、计划任务目录、用户环境默认路径、注册表启动项 这些大部分是默认不开启的,甚至正常程序也会弹很多窗推荐放行。而hh.exe正常情况下不会执行这些操作,而相关单步Hips要么不开甚至开了还要推荐放行还会拦别的东西,你多步恶意行为监控为什么不直接把调用hh.exe触发这些东西的chm干掉呢
回复

使用道具 举报

3328 9
7#
发表于 2023-8-8 18:43:52 | 只看该作者
好的,这边工程师已确认。
回复

使用道具 举报

3328 9
8#
发表于 2023-8-10 11:23:06 | 只看该作者

第一个问题啥时候能够改一下啊

命令行里面明明可以看到对应的chm,操作进程还是只能写hh.exe


而你bat可以定位到操作进程是bat没写cmd.exe啊
回复

使用道具 举报

3328 9
9#
发表于 2023-8-10 11:29:36 | 只看该作者
www. 发表于 2023-8-10 11:23
第一个问题啥时候能够改一下啊

命令行里面明明可以看到对应的chm,操作进程还是只能写hh.exe

相关问题本地正在确认。
回复

使用道具 举报

3328 9
10#
发表于 2024-3-29 17:40:51 | 只看该作者
您好,经本地确认:目前设计如此,对"cmd.exe"解释器有特殊处理,其他或者自定义暂不予处理,感谢您的反馈。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表