首页
社区
课程
招聘
[求助]程序运行过程中删除桌面快捷方式,过360安全提醒
发表于: 2017-11-3 07:46 3301

[求助]程序运行过程中删除桌面快捷方式,过360安全提醒

2017-11-3 07:46
3301
问题:
代码运行过程中,删除桌面上的某个快捷方式。但遇到360提醒:有进程试图修改快捷方式。想要绕过360,不告警。

现有思路:
1. 尝试了com接口删除,或者文件接口直接删除,都会出现告警
2 .cmd 直接输入命令,360不会告警。说明安全进程删除快捷方式是没有问题的。
3. 代码中通过system( del 快捷方式) 或者exec 启动cmd删除快捷方式,会告警。说明360可能是判断了cmd的父进程或者创建进程是否安全?
4. 尝试创建新进程cmd时,指定父进程为explorer.exe。通过pcHunter可以看到cmd的父进程确实是explorer.exe了。但依然会告警。
5, 下一步准备尝试wmi的方式试试。但总感觉一个小问题,绕了一个大圈子。

大家有什么建议?请指教

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 12
活跃值: (423)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
360有一个信任链的,你有一个白名单的文件直接删除就行了
简单粗暴
2017-11-3 09:26
0
雪    币: 12848
活跃值: (9147)
能力值: ( LV9,RANK:280 )
在线值:
发帖
回帖
粉丝
3
创建新进程cmd时,指定父进程为explorer.exe

并没有卵用,进程创建回调里父pid还是你的,而且确实也是从你进程里发起的CreateProcess,怎么能随便栽赃给别人呢(逃
2017-11-3 18:44
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
explorer.exe  就是白名单中的文件,我用白名单的文件直接删除就行了?  注入到explorer.exe中,来执行删除操作?
2017-11-3 22:46
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
hzqst说的有道理,通过上面的测试来看,360判断的也不是父进程,而是创建进程。所以,你的建议?
2017-11-3 22:48
0
游客
登录 | 注册 方可回帖
返回
//