首页
社区
课程
招聘
[原创]震惊!他竟用这一招让杀软崩溃!<2>
发表于: 2020-6-16 13:56 10245

[原创]震惊!他竟用这一招让杀软崩溃!<2>

2020-6-16 13:56
10245

前一篇地址
昨天的实验测试有个问题,那就是病毒才放了508个,后来检查发现原来是wprintf的缓冲区只能1024个字节,于是我修复了这个问题,对昨天没出问题的杀软再进行一次测试。

利用W版文件函数创建超深路径目录,并在目录中沿途放置病毒,以测试各大杀软扫描器。

一共放置了0~16366共16367个病毒,0~16367一共16368个目录,16367+16368 = 32735, 用everything验证一下(everything也卡了半天):

没错,数字正确,接下来啊开始测试。

今天主要来测试的就是昨天成功扫出508个,但由于我的BUG导致没法继续测试的杀软。

今天点自定义查杀没有昨天的黑了十几秒的问题,不知道是不是我虚拟机问题。

看来还是昨天测试得不够猛,今天可以明显地看出kscan的内存也在不断上升。

到了10024个文件的时候突然弹了一个runtime library的窗口:

然而这窗口透明的,也不知道它显示了什么,在这之后扫描似乎没有继续下去了:

把弹出的窗口关闭,可以看到程序错误:

阵亡了,下一个。

这个真的是让我震惊了,看起来这个东西UI这么简陋,扫描器真是意外地强大,16387个病毒全部扫出来了,而且只花了3分钟,这个扫描器真的是有东西的啊。

不过查看日志的时候照样卡死。

不知为什么扫描时会闪烁显示这个字符串:

扫到2044个之后,再也没增加了,另外我的explorer似乎卡死了,360杀毒实时监控崩溃:

在扫了大概一小时四十七分钟后,崩溃了,那一瞬间我没捕捉到。 可以看到资源监视器中的下降波形,是它崩溃的形状。

扫描到1068个之后卡住,然后看着everything中对象数目从32735龟速下降:

32735-1068=31667, 看它到了这个数之后还会不会继续减少吧。

可以看到卡巴只扫描1068级目录

前一篇地址

 
 
 
 

[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)

最后于 2020-6-18 09:28 被boursonjane编辑 ,原因: 增加卡巴斯基测试
收藏
免费 4
支持
分享
最新回复 (12)
雪    币: 407
活跃值: (1816)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
大佬牛皮
2020-6-17 15:45
0
雪    币: 15
活跃值: (393)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
大佬牛皮,各大安全厂商表示:你这什么套路,防不胜防啊
2020-6-17 15:53
0
雪    币: 6064
活跃值: (12624)
能力值: ( LV12,RANK:312 )
在线值:
发帖
回帖
粉丝
4
,以前测很大的样本集出现过类似的情况。本地保存命中的病毒名较为稳妥,UI只负责展示,内存可以被释放 。
2020-6-17 15:56
0
雪    币: 6124
活跃值: (4656)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
5
实测有效,而且不止杀软,AC也会有问题。
2020-6-17 17:20
0
雪    币: 219
活跃值: (190)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
用 NTFS枚举就没有问题,它枚举的是结点(不带长路径),不过显示的时候路径很长。KV应该是直接NTFS枚举的。
2020-6-19 09:18
0
雪    币: 1535
活跃值: (695)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
666
2020-6-19 09:38
0
雪    币: 181
活跃值: (621)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
请规范使用锁主页软件,不要出现违规操作
2020-6-20 08:09
0
雪    币: 16
能力值: ( LV1,RANK:0 )
在线值:
发帖
回帖
粉丝
9
还有这种操作厉害
2020-6-20 23:14
0
雪    币: 7082
活跃值: (2978)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
江民现在还有人用不
2020-6-22 10:15
0
雪    币: 6
活跃值: (303)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
缓冲区的问题呗
2020-6-22 22:44
0
雪    币: 2620
活跃值: (1965)
能力值: ( LV8,RANK:121 )
在线值:
发帖
回帖
粉丝
12
安全厂商:在修了在修了
2020-6-26 21:17
0
雪    币: 734
活跃值: (3802)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
13
SearchIndexer.exe也会崩溃
2020-12-8 15:45
0
游客
登录 | 注册 方可回帖
返回
//