前言:360白名单文件添加实现
参考文章:https://www.cnblogs.com/linuxsec/articles/11221887.html
参考文章:https://blogs.blackberry.com/en/2022/01/threat-thursday-purple-fox-rootkit
参考文章:https://www.antiy.com/response/RemoteABC/RemoteABC.pdf
参考文章:https://learn.microsoft.com/zh-cn/windows/win32/wfp/windows-resource-protection-portal?redirectedfrom=MSDN
落地文件方向
通过process monitor程序进行监控,设置对应的过滤项
ZhuDongFangYu.exe
360tray.exe
LiveUpdate360.exe
360Safe.exe
360LogCenter.exe
然后进行主动设置了360信任文件列表的时候,观察process monitor程序中会出现到关于speedmem2.hg文件存在变动情况如下图所示
再结合上述参考文章可以得知在历史APT以及钓鱼事件文章中存在设置360白名单的操作就是通过覆盖C:\Program Files (x86)\360\360Safe\deepscan\speedmem2.hg文件来实现长期维权的操作
但是该文件本身存在,自己手动去进行覆盖的时候会出现权限存在问题
注:我这边已经将360的相关的程序通过Process Hacker全部进行关闭
想着可能是用户权限的问题,于是启动了Administrator的权限进行登录操作,发现提示权限不够,如下图所示
想着可能是用户权限限制的问题,这边通过cacls查看文件权限,发现还是提示权限不足,执行如下命令,结果如下图所示
cacls "C:\Program Files (x86)\360\360Safe\deepscan\speedmem2.hg"
最后又继续看360的设置配置项,发现360配置项中存在一个自我保护的功能,如下图所示
这边进行点击关闭选项然后进行确定,然后还需要关闭360软件,如下图所示
还是存在提示,通过Process Hacker进行查看ZhuDongFangYu.exe进程依旧存在
这边通过Process Hacker进行关闭该进程,然后重新进行删除,这边可以看到已经删除成功了
总结:
添加受信任文件的前提是要结束360的主动防御和主要进程,结束后替换自己的白名单文件才可以
\??\C:\Windows\system32\drivers\360Sensor64.sys驱动中实际上有文件保护的作用
360白名单日志文件
其中360safeScanLog.log文件中就包含了白名单文件的字段
C:\Users\[username]\AppData\Roaming\360Safe\360ScanLog\360safeScanLog.log
注册表研究方向
通过过滤HKU\360SPDM\CC2FCASH\speedmem2尝试去找一些注册表的操作特征,如下图所示
查看了HKU\360SPDM\CC2FCASH\speedmem2相关的键值对非明文显示,所以我这边直接保存了注册表,然后重新进行覆盖替换,如下图所示
注:360的驱动保护同样保护注册表,所以这边测试的时候同样需要把"自我保护"选项进行关闭。