前言:360白名单文件添加实现

参考文章:https://www.cnblogs.com/linuxsec/articles/11221887.html

参考文章:https://blogs.blackberry.com/en/2022/01/threat-thursday-purple-fox-rootkit

参考文章:https://www.antiy.com/response/RemoteABC/RemoteABC.pdf

参考文章:https://learn.microsoft.com/zh-cn/windows/win32/wfp/windows-resource-protection-portal?redirectedfrom=MSDN

落地文件方向

通过process monitor程序进行监控,设置对应的过滤项

ZhuDongFangYu.exe

360tray.exe

LiveUpdate360.exe

360Safe.exe

360LogCenter.exe

然后进行主动设置了360信任文件列表的时候,观察process monitor程序中会出现到关于speedmem2.hg文件存在变动情况如下图所示

再结合上述参考文章可以得知在历史APT以及钓鱼事件文章中存在设置360白名单的操作就是通过覆盖C:\Program Files (x86)\360\360Safe\deepscan\speedmem2.hg文件来实现长期维权的操作

但是该文件本身存在,自己手动去进行覆盖的时候会出现权限存在问题

注:我这边已经将360的相关的程序通过Process Hacker全部进行关闭

想着可能是用户权限的问题,于是启动了Administrator的权限进行登录操作,发现提示权限不够,如下图所示

想着可能是用户权限限制的问题,这边通过cacls查看文件权限,发现还是提示权限不足,执行如下命令,结果如下图所示

cacls "C:\Program Files (x86)\360\360Safe\deepscan\speedmem2.hg"

最后又继续看360的设置配置项,发现360配置项中存在一个自我保护的功能,如下图所示

这边进行点击关闭选项然后进行确定,然后还需要关闭360软件,如下图所示

还是存在提示,通过Process Hacker进行查看ZhuDongFangYu.exe进程依旧存在

这边通过Process Hacker进行关闭该进程,然后重新进行删除,这边可以看到已经删除成功了

总结:

添加受信任文件的前提是要结束360的主动防御和主要进程,结束后替换自己的白名单文件才可以

\??\C:\Windows\system32\drivers\360Sensor64.sys驱动中实际上有文件保护的作用

360白名单日志文件

其中360safeScanLog.log文件中就包含了白名单文件的字段

C:\Users\[username]\AppData\Roaming\360Safe\360ScanLog\360safeScanLog.log

注册表研究方向

通过过滤HKU\360SPDM\CC2FCASH\speedmem2尝试去找一些注册表的操作特征,如下图所示

查看了HKU\360SPDM\CC2FCASH\speedmem2相关的键值对非明文显示,所以我这边直接保存了注册表,然后重新进行覆盖替换,如下图所示

注:360的驱动保护同样保护注册表,所以这边测试的时候同样需要把"自我保护"选项进行关闭。

Copyright © 2088 2017乒乓球世界杯_世界杯体彩 - uzhiqu.com All Rights Reserved.
友情链接