瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 用瑞星2008“应用程序访问控制”挡住“磁碟机”
baohe - 2008-3-2 16:15:00
附件1中是定义好的瑞星2008“应用程序访问规则”,针对磁碟机目前所有变种的。这套规则仅针对系统装在C盘的单分区系统,因为我的电脑只有一个分区。多分区系统用户,可仿此思路,自己动手,完善一下这套规则。
不会定义瑞星2008“应用程序访问规则”的朋友,下载附件1后,将其解压到桌面。再按照附件2中图1-图4操作,将其导入瑞星2008“应用程序访问规则”,在单分区的电脑,即可有效抵抗目前所见的磁碟机变种。
注意:“禁止在当前用户_启动目录下创建文件”那条规则的路径名是我自己的,别人导入此规则后,需要根据自己电脑的实际情况,改一下“当前用户名”(您的当前用户名不大可能也是baohelin)。
附件1:AppCtrl.xml

[用户系统信息]Opera/9.26 (Windows NT 5.1; U; zh-cn)


附件: 155847200835154307.rar
baohe - 2008-3-2 16:17:00
附件2中图6-图8是在此套规则存在条件下,仅开着瑞星2008“应用程序访问控制”,运行磁碟机最新变种的防御效果。病毒运行后,仅创建图8所示的两个文件,无其它文件生成,也无感染文件动作。按照图6-图7结束那个lsass.exe.随机数字.exe进程,删除那两个文件即可。
我的电脑并无D分区。针对D分区的那两个规则,只是为多分区用户定义规则提供个参考而已。

附件2:操作顺序参考及防御效果。

附件: 155847200832160517.rar
networkedition - 2008-3-2 16:31:00
是否适用于已感染磁碟机病毒的电脑?
baohe - 2008-3-2 16:36:00
引用:
【networkedition的贴子】是否适用于已感染磁碟机病毒的电脑?
………………

已经感染的电脑,这套规则恐怕没用。

可以试试将下面附件中的RunCtrl.xml导入“程序启动控制”,重启,试试看。

附件: 155847200832162457.rar
天月来了 - 2008-3-2 16:44:00
(您的当前用户名不大可能也是baohelin)

呵呵!!!

每次看猫的贴

都有一种快乐的心情

好有趣


networkedition - 2008-3-2 16:46:00
之前我对已感染磁碟机的电脑,用瑞星的主动防御的程序启动控制添加相应的文件刚输入c:\windows\system32\com\lsass.exe后瑞星的主动防御直接关闭。今晚回去再试试lz的规则看能否导入。:-)
baohe - 2008-3-2 16:57:00
引用:
【天月来了的贴子】(您的当前用户名不大可能也是baohelin)

呵呵!!!

每次看猫的贴

都有一种快乐的心情

好有趣



………………


没办法撒~~~

哪怕你有一点点说得不到位,就会有人抱怨。我不愿意上传自己的规则,主要原因就在这儿。
瑞星2008也有缺陷——————定义规则时,不支持变量路径,不支持通配符。如果这两个问题解决了,相信会有更多人对瑞星的主防感兴趣。
天月来了 - 2008-3-2 17:02:00
在瑞星的主动防御越来越撑住不倒的情况下。

不知道为什么瑞星公司就不想更新升级这缺陷呢??

我怀疑是为了2009年能再推出新的瑞星留点后路吧

如果今年就推出这个支持变量路径,支持通配符,那2009年就没得玩了。

至少*.*不能折腾,确实是一大痛苦。

所以我喜欢用免费的SSM配合这瑞星主动防御。

baohe - 2008-3-2 17:04:00
引用:
【天月来了的贴子】在瑞星的主动防御越来越撑住不倒的情况下。

不知道为什么瑞星公司就不想更新升级这缺陷呢??

我怀疑是为了2009年能再推出新的瑞星留点后路吧

如果今年就推出这个支持变量路径,支持通配符,那2009年就没得玩了。
………………

变量路径,通配符————也能作为“卖点”
没有梦想的男人 - 2008-3-2 17:12:00
引用:
【天月来了的贴子】在瑞星的主动防御越来越撑住不倒的情况下。

不知道为什么瑞星公司就不想更新升级这缺陷呢??

我怀疑是为了2009年能再推出新的瑞星留点后路吧

如果今年就推出这个支持变量路径,支持通配符,那2009年就没得玩了。

至少*.*不能折腾,确实是一大痛苦。

所以我喜欢用免费的SSM配合这瑞星主动防御。


………………

天月一起来玩玩comodo或者EQ吧.
天天泡泡 - 2008-3-2 17:12:00
引用:
【天月来了的贴子】在瑞星的主动防御越来越撑住不倒的情况下。

不知道为什么瑞星公司就不想更新升级这缺陷呢??

我怀疑是为了2009年能再推出新的瑞星留点后路吧

如果今年就推出这个支持变量路径,支持通配符,那2009年就没得玩了。

至少*.*不能折腾,确实是一大痛苦。

所以我喜欢用免费的SSM配合这瑞星主动防御。


………………


正这么做着呢,瑞星的套装还配个SSM
baohe - 2008-3-2 17:14:00
引用:
【天天泡泡的贴子】

正这么做着呢,瑞星的套装还配个SSM

………………

好久不见你了!
一向可好?
天天泡泡 - 2008-3-2 17:17:00
【回复“baohe”的帖子】
猫叔,好啊。一直在向您学习呢,感觉自己的步伐越来越慢了,呵呵,已经有点跟不上形势了。工作很忙,在这里都有点惭愧了。

最近怎么样呢?

baohe - 2008-3-2 17:23:00
引用:
【天天泡泡的贴子】【回复“baohe”的帖子】
猫叔,好啊。一直在向您学习呢,感觉自己的步伐越来越慢了,呵呵,已经有点跟不上形势了。工作很忙,在这里都有点惭愧了。

最近怎么样呢?


………………

还好!
那场大雪,你那里灾情很严重吧?
天月来了 - 2008-3-2 17:24:00
引用:
【baohe的贴子】
变量路径,通配符————也能作为“卖点”
………………

是啊

在2008年总结出一些主防上的经验以后,

再到2009年推出内置的,用户还可以修改的规则。

这时为了用户方便,就使用变量路径,通配符咯

就象XP系统内置组策略一样。
天月来了 - 2008-3-2 17:26:00
引用:
【没有梦想的男人的贴子】
天月一起来玩玩comodo或者EQ吧.

………………

comodo等中文算了,涉及内核级别的部分有点晕,迷糊。

EQ因为更新太快,就一直没长期折腾它。但是它的每一个新版,我都下载保存,并测试一段时间。



baohe - 2008-3-2 17:27:00
引用:
【天月来了的贴子】
是啊

在2008年总结出一些主防上的经验以后,

再到2009年推出内置的,用户还可以修改的规则。

这时为了用户方便,就使用变量路径,通配符咯

就象XP系统内置组策略一样。
………………

看来————你是块奸商的料啊
赚钱才是最重要的
天月来了 - 2008-3-2 17:33:00
引用:
【baohe的贴子】
看来————你是块奸商的料啊
赚钱才是最重要的
………………

现在知道为什么安全软件都是一步一步跟着病毒跑,始终不想超前的原因了吧

实际在HIPS类软件早出来的时候。

就可以融合的。一直拖到现在。

没有梦想的男人 - 2008-3-2 17:36:00
引用:
【天月来了的贴子】
comodo等中文算了,涉及内核级别的部分有点晕,迷糊。

EQ因为更新太快,就一直没长期折腾它。但是它的每一个新版,我都下载保存,并测试一段时间。




………………

我一直两个都用.很不错.只装这两个.其它安全软件没装.
comodo你可以用霏凡的COMODO Firewall Pro v3.0.16.295 汉化版就够了.
http://www.crsky.com/soft/11335.html
天天泡泡 - 2008-3-2 21:40:00
引用:
【baohe的贴子】
还好!
那场大雪,你那里灾情很严重吧?
………………

城市里面还行吧,交通中断的比较厉害,其他民生设施还能保持运行
天天泡泡 - 2008-3-2 21:42:00
严重同意用Comodo
sssp - 2008-3-3 10:44:00
杀毒软件的主动防御可以和ssm一起打开的吗

不是有功能重复的地方
baohe - 2008-3-3 11:04:00
引用:
【sssp的贴子】杀毒软件的主动防御可以和ssm一起打开的吗

不是有功能重复的地方
………………

杀毒软件的主动防御可以和ssm一起打开——————我一直就这么用。
sssp - 2008-3-3 11:11:00


我一直都没敢放在一起用

亏了



baohe - 2008-3-3 11:15:00
引用:
【sssp的贴子】晕

我一直都没敢放在一起用

亏了




………………

请注意主动防御的具体设置。
“系统加固”那块,我没取那种BT设置(高级用户),而是用推荐的默认级别。
sssp - 2008-3-3 11:20:00
引用:
【baohe的贴子】
请注意主动防御的具体设置。
“系统加固”那块,我没取那种BT设置(高级用户),而是用推荐的默认级别。
………………



我用的就是最高级别的设置

看来还是先不用ssm了

下回直接改用comodo了
baohe - 2008-3-3 11:25:00
引用:
【sssp的贴子】


我用的就是最高级别的设置

看来还是先不用ssm了

下回直接改用comodo了
………………

工具这种DD,我并不经常更换。那个老掉牙的tiny,我至今还在用。管用就行。不必追新潮。
sssp - 2008-3-3 11:39:00
引用:
【baohe的贴子】
工具这种DD,我并不经常更换。那个老掉牙的tiny,我至今还在用。管用就行。不必追新潮。
………………

听说comodo可以检测新的键盘监听技术 可以用来防木马

另外comodo的主动防御也不错

我准备以后 就装杀毒软件和comodo

其他的hips就不装了 省的冲突


中分 - 2008-3-3 18:27:00
看你们说话也感到有意思,,,呵呵,,,真希望有一天能跟你们对上话就好了。真好呀。
jmbt - 2008-3-3 20:11:00
200%支持猫叔
12
查看完整版本: 用瑞星2008“应用程序访问控制”挡住“磁碟机”