BlackINT3 / OpenArk

The Next Generation of Anti-Rookit(ARK) tool for Windows.
https://openark.blackint3.com
GNU Lesser General Public License v2.1
9.51k stars 915 forks source link

进入内核模式时,火绒报毒删除了MicrosoftDoSvc.sys文件,无法进入内核模式,添加信任文件后功能正常 #205

Open hexiyou opened 2 months ago

hexiyou commented 2 months ago

OpenArk版本:V1.3.6 操作系统版本:Win11专业版23H2

进入内核模式时,会生成临时文件MicrosoftDoSvc.sys到AppData目录,被火绒报毒隔离,无法进入安全模式;

生成临时文件路径:

C:\Users\Administrator\AppData\Roaming\OpenArk\kernel\MicrosoftDoSvc.sys

火绒报毒日志截图: image

报毒日志信息如下:

病毒名称:Exploit/Vulndriver
病毒ID:5EF79DBDE4400486
病毒路径:C:\Users\Administrator\AppData\Roaming\OpenArk\kernel\MicrosoftDoSvc.sys
操作类型:修改 
操作结果:已处理,删除文件

进程ID:43792
操作进程:H:\cygwin64\v\windows\OpenArk\OpenArk-v1.3.0\OpenArk64.exe
操作进程命令行:"H:\cygwin64\v\windows\OpenArk\OpenArk-v1.3.0\OpenArk64.exe" 
父进程ID:84372
父进程:H:\cygwin64\usr\local\bin\gsudo.exe

将该文件添加到信任区后可正常使用“进入内核模式”; image

1592363624 commented 2 months ago

+1

PUIPUL commented 2 months ago

你在这个系统版本下能查看系统热键码?

1592363624 commented 2 months ago

你在这个系统版本下能查看系统热键码?

不能 有些快捷键看不见

hexiyou commented 2 months ago

你在这个系统版本下能查看系统热键码?

可以,添加驱动文件信任以后,进入内核模式就可以 image

freemagnet commented 1 month ago

我的系统WIN10 X64 LTSC版本,火绒添加不了信息,提示:路径不存在

freemagnet commented 1 month ago

火绒直接添不了信任,从隔离区恢复才能添加信任

Piiij-X commented 1 week ago

卡巴斯基添加信任,关闭后还是进入不了内核

proteincontent commented 6 days ago

火绒直接添不了信任,从隔离区恢复才能添加信任 可是我恢复区里没有了,请问这该怎么办啊? image image image