瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 设置好瑞星“主动防御”,可以杀灭“新pagefile.pif”病毒主体文件。
baohe - 2007-12-21 22:58:00
今天,再次玩儿昨天讨论过的那个“新pagefile.pif”,发现了另外一些有趣现象。现罗列如下,供大家参考。

关闭其它所有安全软件,只留下瑞星杀软。

运行这个pagefile.pif样本,病毒感染系统顺利完成。重启。

重启后,瑞星照样正常运行,且不报毒。

设置瑞星“主动防御”工具中的“程序启动控制”,分别为4个病毒主体程序各设置一条启动控制规则(图1)。每条规则的详细的设置例子见(图2)。

为确保下次重启后病毒不致活动,再在瑞星“主动防御”中针对4个病毒主体程序设置“应用程序访问规则”。每条规则的详细设置的例子见图3。针对这4个病毒程序都设置这样的“应用程序访问规则”(图4)。

设置完成后,重启系统。

重启后,按图索骥,找到病毒程序,一一删除即可(图5)。有趣的是,此时,当我通过资源管理器找到这些病毒程序时,瑞星开始报毒了!

这说明:瑞星20.23.42病毒库已经可以识别这个病毒释放的某些主体文件;但仍不能识别pagefile.pif这个样本。

至于瑞星20.23.42能否识别被感染的rar包,我没法观测。因为在我的系统环境下,虽然侦测到这个病毒有感染rar包的动作,但实际上感染过程并未成功(病毒动过的那些rar包中的所有程序的MD5依然没变)。


图1

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)


附件: 15584720071221224658.jpg
baohe - 2007-12-21 22:59:00
图2

附件: 15584720071221224743.jpg
baohe - 2007-12-21 22:59:00
图3

附件: 15584720071221224814.jpg
baohe - 2007-12-21 23:00:00
图4

附件: 15584720071221224927.jpg
baohe - 2007-12-21 23:01:00
图5

附件: 15584720071221224948.jpg
hotboy - 2007-12-22 0:14:00
前提是要知道病毒路径名称
enow - 2007-12-22 2:14:00
谢过猫叔(大家都这么叫也,没关系吧)可我家没装瑞星,现装行吗?
天雨墙坏 - 2007-12-22 8:00:00
看来瑞星的主动防御还是很不错的。

收到!
天月来了 - 2007-12-22 8:17:00
可惜瑞星的免费停了。

实际上瑞星能象江民金山等杀软提供免费一个月的服务,还是很不错的。

在这国内的杀软中瑞星的主动防御最容易设置了,也最全面点。

孤独更可靠 - 2007-12-22 8:29:00
规则最重要啊~

学习了
arkcc - 2007-12-22 8:56:00
我现在的解决办法
路由器上屏蔽121.15.220.104这个地址

终端安装主动防御杀软

等待symantec 瑞星更新病毒库 修复exe文件

东♂方♂旭 - 2007-12-22 10:33:00
学习了
独孤豪侠 - 2007-12-22 10:58:00
学习..学习..再学习.....

瑞星也向SSM靠拢了?
baohe - 2007-12-22 11:03:00
引用:
【独孤豪侠的贴子】学习..学习..再学习.....

瑞星也向SSM靠拢了?
………………

不知二者的“自身保护”能力哪个更强。
用SSM很长时间了,SSM被病毒搞掉的情形很少见。
这些天,才开始注意用瑞星的“主动防御”。瑞星进程被病毒搞掉的情形并不罕见。但愿其主动防御能结实点儿。
天月来了 - 2007-12-22 11:19:00
那主动防御只能一开始阻止病毒运行。(但是要设置完善规则)

但是病毒一旦运行了的,那瑞星的自我保护就不如SSM了。

不过也许因为SSM在国内相对用的人少,估计也是因为很多病毒不将SSM作为恶搞对象吧。

过客2007 - 2007-12-22 12:16:00
引用:
【baohe的贴子】图3
………………


又学习到了瑞星了[系统动作]了.

呵呵
spiritfire - 2007-12-22 16:20:00
偶是SSm 死忠!瑞星N久没用了,貌似还过得去!
zhongzhi - 2007-12-22 19:49:00
瑞星的“主动防御”,主动用的人少。这个功能不错。学习猫叔贴子!
gwlucker - 2007-12-22 22:14:00
向猫叔学习...
博导 - 2007-12-22 22:44:00
呵呵,最大限度的使用瑞星的功能,也是很有效果的。

变种木马越来越多,让瑞星防不胜防,结果搞了Hips去防。
已成过去 - 2007-12-23 14:48:00
不用瑞星。。一直在用SSM。。
常州康师傅 - 2007-12-23 15:22:00
我本人买了瑞星正版发觉瑞星杀的毒并不多 加壳的病毒很难查得到....杀木马还是AVG好!个人意见.....本人初懂C语言.
文物2 - 2007-12-23 16:19:00
真的很好哇
小俞同志 - 2007-12-23 18:20:00
杀毒之王是瑞星
xiaoxiongjoy - 2008-2-28 15:51:00
无法手动知道病毒的路径!
1
查看完整版本: 设置好瑞星“主动防御”,可以杀灭“新pagefile.pif”病毒主体文件。