火绒安全软件

动态防御问题反馈
发新帖
打印 上一主题 下一主题

是否应拦截windows下非系统程序调用NtRaiseHardError

[复制链接]
1790 8
楼主
发表于 2025-2-3 18:37:23 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
非沙盒环境中,用户程序调用ntdll.dll的NtRaiseHardError将会导致蓝屏,我认为有必要对应非驱动/非系统程序调用该接口时拦截并弹窗提示

示例程序.7z

5.73 MB, 下载次数: 3, 下载积分: 金钱 -1

回复

使用道具 举报

1790 8
沙发
发表于 2025-2-4 10:01:18 | 只看该作者
您好,是否可以提供“程序调用ntdll.dll的NtRaiseHardError将会导致蓝屏”的录屏呢,这边内部尝试复现下。
回复

使用道具 举报

1790 8
板凳
发表于 2025-2-4 11:39:01 | 只看该作者
你想的太乐观了。
https://bbs.huorong.cn/thread-114218-1-1.html
https://bbs.huorong.cn/forum.php?mod=redirect&goto=findpost&ptid=88711&pid=567003
火绒主防目前根本就不支持api层面的检测和拦截。
回复

使用道具 举报

1790 8
地板
发表于 2025-2-4 13:56:50 | 只看该作者
火绒运营专员 发表于 2025-2-4 10:01
您好,是否可以提供“程序调用ntdll.dll的NtRaiseHardError将会导致蓝屏”的录屏呢,这边内部尝试复现下。 ...

提供的录像(.mp4) 因不支持上传mp4文件所以7z压缩所过

.mp4.7z

93.82 KB, 下载次数: 1, 下载积分: 金钱 -1

虚拟机录屏

回复

使用道具 举报

1790 8
5#
发表于 2025-2-4 13:59:54 | 只看该作者
www. 发表于 2025-2-4 11:39
你想的太乐观了。
https://bbs.huorong.cn/thread-114218-1-1.html
https://bbs.huorong.cn/forum.php?mod= ...

啊,6.0下也不行吗,那么像360那样直接执行前扫出来呢(虽然说360那样更像是错误的报了毒,原因应该是打包和加壳)
回复

使用道具 举报

1790 8
6#
发表于 2025-2-4 14:12:42 | 只看该作者
771835 发表于 2025-2-4 13:56
提供的录像(.mp4) 因不支持上传mp4文件所以7z压缩所过

好的,本地确认下。
回复

使用道具 举报

1790 8
7#
发表于 2025-2-6 10:09:12 | 只看该作者
a拦截不了吗
回复

使用道具 举报

1790 8
8#
发表于 2025-2-6 10:11:45 | 只看该作者

您好,目前还在确认中呢,后续有结果第一时间答复您呢~
回复

使用道具 举报

1790 8
9#
发表于 2025-2-7 11:12:17 | 只看该作者
您好,经分析此行为不属于恶意行为,暂不做拦截操作,感谢您的反馈~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表