瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 瑞星2008主动防御与SSM联手对抗“磁碟机”
baohe - 2008-1-8 22:40:00
最近这DD比较猖狂。中招后,此病毒可以灭掉不少杀软和常用手杀工具。
不过,我们也可给此毒作者留点儿作业(这家伙挺勤奋的)。
以下诸图是用瑞星2008主动防御与SSM联手对抗“磁碟机”各变种的详细设置。试了几个变种。病毒文件没释放完,就死翘翘了。释放的病毒文件可直接删除。
看看病毒作者如何破解这个“连环套”吧。


图1:瑞星2008主动防御之“应用程序保护”设置

[用户系统信息]Opera/9.22 (Windows NT 5.1; U; zh-cn)


附件: 155847200818222913.jpg
baohe - 2008-1-8 22:41:00
图2:瑞星2008主动防御之“应用程序保护”设置详例(其它几个仿此设置即可)

附件: 155847200818222953.jpg
baohe - 2008-1-8 22:42:00
图3:注册表相关服务、驱动项的监控设置

附件: 155847200818223026.jpg
baohe - 2008-1-8 22:42:00
图4:注册表相关服务、驱动项的监控设置。病毒破坏对象的防护。

附件: 155847200818223114.jpg
baohe - 2008-1-8 22:43:00
图5:病毒破坏对象的防护

附件: 155847200818223138.jpg
baohe - 2008-1-8 22:43:00
图6:SSM对瑞星诸进程的保护设置(瑞星其它进程的保护设置仿此即可)

附件: 155847200818223205.jpg
baohe - 2008-1-8 22:44:00
图7SSM对瑞星诸进程的保护设置(瑞星其它进程的保护设置仿此即可)

附件: 155847200818223235.jpg
baohe - 2008-1-8 22:44:00
图8:SSM对瑞星诸进程的保护设置(瑞星其它进程的保护设置仿此即可)

附件: 155847200818223308.jpg
爱问鱼头 - 2008-1-8 23:13:00
学习了
无限001 - 2008-1-8 23:44:00
猫版研究得也很勤快,学习了。
看来主动防御还得学习下,不过我用卡巴
流星陨落 - 2008-1-8 23:46:00
占楼学习
爱陌能住 - 2008-1-9 0:10:00
ssm和瑞星主动防卸...在好多地方都会有功能重复的地方吧..?

猫版...

瑞的主动防卸...被我关了..只开了SSM... ...
爱陌能住 - 2008-1-9 0:17:00
另...

SSM好像好久没有出新版本了...
sako - 2008-1-9 10:18:00
占楼学习习!
天月来了 - 2008-1-9 10:47:00
引用:
【爱陌能住的贴子】ssm和瑞星主动防卸...在好多地方都会有功能重复的地方吧..?

猫版...

瑞的主动防卸...被我关了..只开了SSM... ...

………………

他们都在单独工作时有缺陷。

得互相守护才更强。

还有进来看贴的都要看仔细了,这主要是关于防护系统,阻止恶意程序对系统的影响。

是还未中毒的情况下的设置。

并不是中了这“磁碟机”以后的处理。
天月来了 - 2008-1-9 10:56:00
不过倒是想问下猫猫。

你在5楼和6楼的设置,会不会影响到瑞星自身的升级更新?

因为瑞星自身的升级可能要暂停监控进程的。

以及其他部分瑞星进程可能也需要停止的。

baohe - 2008-1-9 10:56:00
引用:
【天月来了的贴子】
他们都在单独工作时有缺陷。

得互相守护才更强。

还有进来看贴的都要看仔细了,这主要是关于防护系统,阻止恶意程序对系统的影响。

是还未中毒的情况下的设置。

并不是中了这“磁碟机”以后的处理。
………………

是的。
顶你!
baohe - 2008-1-9 11:00:00
引用:
【天月来了的贴子】不过倒是想问下猫猫。

你在5楼和6楼的设置,会不会影响到瑞星自身的升级更新?

因为瑞星自身的升级可能要暂停监控进程的。

以及其他部分瑞星进程可能也需要停止的。


………………

我也有这种顾虑。
不过,实际操作了一下。还行。

图1:升级中....

附件: 155847200819104833.jpg
baohe - 2008-1-9 11:00:00
图2:升级完毕

附件: 155847200819104917.jpg
baohe - 2008-1-9 11:10:00
用IceSword结束RavMon进程时系统的反应

附件: 155847200819105916.jpg
天月来了 - 2008-1-9 11:13:00
猫猫

你这次升级内容没涉及到暂停监控。

所以看不出来。

我只用那免费的SSM,就已影响到一点了,后来还得在规则里设置瑞星的升级涉及的所有程序可以“允许该进程执行任一未分类程序”才将就不影响。

你这个SSM的控制部分,我一直没试过。

过好多天后,哪天升级涉及到停进程时,就有点难了。

SSM的规则自身,会不会有轻微冲突呢?

例如设置C:\Program Files\Rising\Rav\Update\Setup.exe可以“允许该进程执行任一未分类程序”.

会不会仍然被你设置的那部分强制控制住呢?



baohe - 2008-1-9 11:19:00
引用:
【天月来了的贴子】猫猫

你这次升级内容没涉及到暂停监控。

所以看不出来。

我只用那免费的SSM,就已影响到一点了,后来还得在规则里设置瑞星的升级涉及的所有程序可以“允许该进程执行任一未分类程序”才将就不影响。

你这个SSM的控制部分,我一直没试过。

过好多天后,哪天升级涉及到停进程时,就有点难了。

SSM的规则自身,会不会有轻微冲突呢?

例如设置C:\Program Files\Rising\Rav\Update\Setup.exe可以“允许该进程执行任一未分类程序”.

会不会仍然被你设置的那部分强制控制住呢?




………………

如果瑞星主动防御这样设置确实影响瑞星升级,可以在升级前临时关闭那几条规则。升级后,再开启。
如果SSM那样的设置影响瑞星升级,升级前,关闭SSM。升级后,再开启。
比较麻烦了些。但可行。不过,我的瑞星升级是手动升级,且不常进行升级。
天月来了 - 2008-1-9 11:25:00
引用:
【baohe的贴子】
如果这样设置确实影响瑞星升级,可以在升级前临时关闭那几条规则。升级后,再开启。
………………

问题是这样的设置,确实很强了,可是瑞星的自动升级那里,要能在SSM规则里也添加什么。
不再影响自动升级就好了。

实际上,很多时候,用SSM禁止不明程序或规则外的程序运行,已可以解决异常中毒问题了。

用瑞星的主动防御也可以解决大部分问题。

可惜没多少人愿意去学习啊。

感觉电脑用户在学习防护系统这上面,很难的了。
天月来了 - 2008-1-9 11:40:00
引用:
【baohe的贴子】
如果瑞星主动防御这样设置确实影响瑞星升级,可以在升级前临时关闭那几条规则。升级后,再开启。
如果SSM那样的设置影响瑞星升级,升级前,关闭SSM。升级后,再开启。
比较麻烦了些。但可行。不过,我的瑞星升级是手动升级,且不常进行升级。
………………

我试过瑞星主动防御里的规则,都不影响瑞星自身的任何程序的工作。

但是SSM那里就难说了,以后我可一定要去试试SSM的2.4版的规则设置。
baohe - 2008-1-9 11:43:00
引用:
【天月来了的贴子】
问题是这样的设置,确实很强了,可是瑞星的自动升级那里,要能在SSM规则里也添加什么。
不再影响自动升级就好了。

实际上,很多时候,用SSM禁止不明程序或规则外的程序运行,已可以解决异常中毒问题了。

用瑞星的主动防御也可以解决大部分问题。

可惜没多少人愿意去学习啊。

感觉电脑用户在学习防护系统这上面,很难的了。
………………

有点儿明白你的意思了。
如果你担心SSM的设置过于严格,影响瑞星升级,可以在SSM中单独设立一个rising2008组,将瑞星有关程序录入其中。
然后,再针对具体情况,分别设置其中各个程序的防护规则。

附件: 155847200819113210.jpg
gwlucker - 2008-1-9 12:54:00
主动防御一般用户可能都不会去研究吧....这个东西还是要对系统有一定了解的...
别指望来生 - 2008-1-9 13:20:00
SSM是什么啊,难道瑞星还自己不能防御吗?不是很强大吗?

baohe - 2008-1-9 14:57:00
引用:
【别指望来生的贴子】SSM是什么啊,难道瑞星还自己不能防御吗?不是很强大吗?


………………

面对层出不穷的病毒,没有一个安全工具敢说自己很强大,强大得无敌。
如果有人指望一个安全软件可以“刀枪不入”,那只是他的幻想而已。
zhongzhi - 2008-1-9 18:37:00
连续听课,受益很多,支持!
回眸一笑笑 - 2008-1-9 21:35:00
瑞星的主动防御还不够吗?还要ssm来保护?
12
查看完整版本: 瑞星2008主动防御与SSM联手对抗“磁碟机”