瑞星卡卡安全论坛
天下奇才 - 2008-12-20 15:24:00
天下奇才 - 2008-12-20 15:24:00
本人规则分享
未经严格测试,用于技术交流,转载修改请注明出处
由于目前瑞星2009对正则匹配尚有问题,可能部分规则不能奏效。已上报瑞星,但相信瑞星会在最近更新中修改。
欢迎各位拍砖,哈:default6:
附件:
奇才交流版规则_090125.rar
天下奇才 - 2008-12-20 15:28:00
当前规则明细
共41条规则,2009-1-25更新
**********************************************************************
[B类]保护性规则
可疑beep.sys操作
敏感:低
指令序列:
1 篡改%windir%\system32\drivers\beep.sys
可疑gho文件操作
敏感:中
指令序列:
1 查找后缀为gho文件
2 篡改后缀为.gho文件,文件名正则匹配“\w+\.gho”
可疑gho文件检索
敏感:中
指令序列:
1 查找文件名包含“.gho”
可疑创建hiv文件
敏感:中
病毒特征:激活释放的文件
指令序列:
1 创建文件后缀是“hiv”
可疑安全模式键修改
敏感:中
指令序列:
1 修改注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\
可疑文件关联修改
敏感:中
指令序列:
1 注册表修改,键正则匹配:“\bHKEY_CLASSES_ROOT\\\.w+\b”
**********************************************************************
[C类]可疑病毒、木马
可疑U盘病毒 01
敏感:中
病毒特征:释放Win32_exe文件
指令序列:
1 任意操作文件名(不含路径)是“autorun.inf”
可疑下载型病毒 01
敏感:低
指令序列:
1 在目录%temp%创建PE文件
2 创建目录为%temp%的PE文件进程
可疑下载型病毒 02
敏感:低
病毒特征:激活释放文件
指令序列:
1 在目录%temp%任意操作文件
2 篡改目录%windir%下文件
可疑后门 01
敏感:中
病毒特征:激活释放文件,释放并加载远程动态库
指令序列:
1 创建进程名包含iexplore
可疑后门 02
敏感:中
病毒特征:释放Win32_exe文件
指令序列:
1 创建进程名包含svchost
可疑感染型病毒 01
敏感:低
指令序列:
1 查找文件,目录名包含“?:\”,文件名正则匹配“*\.exe|*\.dll”
2 修改文件,目录名包含“?:\”,文件名正则匹配“*\.exe|*\.dll”
可疑感染型病毒 02
敏感:低
指令序列:
1 查找文件,目录名包含“?:\”
2 修改文件,目录名包含“?:\”,文件名为PE文件
可疑木马 01
敏感:中
病毒特征:释放并加载全局钩子,释放Win32_Dll文件
可疑木马 02
敏感:中
病毒特征:弱自复制
指令序列:
1 远程线程,文件名包含Explorer
可疑木马 03
敏感:中
病毒特征:释放Win32_Dll
指令序列:
1 修改键HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
可疑木马 04
敏感:中
病毒特征:释放Win32_Dll
指令序列:
1 窗口钩子,主文件为PE文件,子文件为dll文件,挂键盘钩子(2)
可疑木马 05
敏感:中
指令序列:
1 创建PE文件
2 挂键盘钩子(2)
可疑木马 06
敏感:中
指令序列:
1 创建PE文件
2 挂键盘钩子(13)
可疑木马 07
敏感:中
指令序列:
1 创建PE文件
2 挂鼠标钩子(7)
可疑木马 08
敏感:中
指令序列:
1 创建PE文件
2 挂鼠标钩子(14)
可疑木马 09
敏感:中
指令序列:
1 创建PE文件
2 挂窗口消息钩子(4)
可疑木马 10
敏感:中
指令序列:
1 创建PE文件
2 挂消息过程钩子(3)
可疑木马 11
敏感:中
病毒特征:释放Win32_Dll文件
指令序列:
1 在目录%windir%\system32创建文件
2 任意操作%windir%\system32\drivers目录内文件
可疑病毒 01
敏感:低
病毒特征:激活释放的文件,释放Win32_Exe
1 创建文件至目录正则匹配“\b(%temp%|%windir%)\w*”
可疑病毒 02
敏感:中
病毒特征:强自复制,激活释放的文件
可疑病毒 03
敏感:中
病毒特征:弱自复制,激活释放的文件
可疑病毒 04
敏感:中
病毒特征:释放驱动程序,释放并加载远程动态库
可疑病毒 05
敏感:中
病毒特征:弱自复制,弱自启动
可疑病毒 06
敏感:中
病毒特征:强自复制,强自启动
可疑病毒 07
敏感:中
病毒特征:弱自复制,释放服务程序
可疑病毒 08
敏感:中
病毒特征:强自复制,释放服务程序
可疑病毒 09
敏感:中
指令序列:
1 创建文件至目录%temp%
2 修改文件至驱动目录和备份目录,目录正则匹配“\b(%windir%\\system32\\dllcache|%windir%\\system32\\drivers)\w*”
**********************************************************************
[D类]
可疑cmd创建
敏感:中
指令序列:
1 创建进程,文件路径是“%windir%\system32\cmd.exe”
可疑ntsd创建
敏感:中
指令序列:
1 创建进程,文件名包含“ntsd.exe”
可疑explorer注入
敏感:中
指令序列:
1 远程线程,文件路径是“%windir%\explorer.exe”
可疑svchost注入
敏感:中
指令序列:
1 远程线程,文件路径是“%windir%\system32\svchost.exe”
可疑行为01
敏感:中
病毒特征:释放并加载驱动
可疑行为02
敏感:中
病毒特征:释放并加载动态库
可疑行为03
敏感:中
指令序列:
1 挂Shell钩子(10)
可疑行为 04
敏感:中
病毒特征:激活释放的文件
指令序列:
1 修改目录正则匹配“\b%windir%\\system32\\drivers\w*”
可疑行为 05
敏感:中
病毒特征:激活释放的文件
指令序列:
1 篡改文件%windir%目录下PE文件
可疑行为 05
敏感:中
病毒特征:激活释放的文件
指令序列:
1 篡改系统目录下PE文件,目录包含%windir%
可疑行为 06
敏感:中
病毒特征:激活释放的文件
指令序列:
1 篡改临时目录文件,目录包含%temp%
2 创建进程,目录包含%temp%
A小可 - 2008-12-20 17:54:00
:default6: 写的不错呀,我下载了看看
缒忆o - 2008-12-20 18:25:00
很不错啊 顶~!~!
大家试试
坏坏不乖 - 2008-12-20 18:45:00
写的不错,可咱不会用。
j123t - 2008-12-20 21:01:00
学习了,我也来测试
风雪少年郎 - 2008-12-20 22:05:00
该用户帖子内容已被屏蔽
wohenaikan - 2008-12-21 12:30:00
谢谢分享,有多少朋友测试过,准确率高吗?斑竹自己肯定测试过。
fengchao2008 - 2008-12-22 11:05:00
真是好帖啊!!!!不错啊!!!!
菜鸟提问 - 2008-12-22 11:29:00
:default9: 要是官方能发布下规则最好,毕竟这个不是一般人都能懂的……
lionzy - 2008-12-22 11:38:00
能编写规则是好事,众人拾柴火焰高!!
gokuladin - 2008-12-22 12:12:00
帮忙顶一下了。但想请教一个问题,我导入了下载的规则之后点击“将记录应用于木马行为防御”后弹出了一个叫“失败”的窗口,说的是“根据设定规则,生成恶意行为库文件失败!”,想问问导入成功了没?
冷星兰公爵 - 2008-12-22 22:18:00
:kaka1: 非常不错,支持支持!
天下奇才 - 2008-12-22 22:48:00
原帖由 gokuladin 于 2008-12-22 12:12:00 发表
帮忙顶一下了。但想请教一个问题,我导入了下载的规则之后点击“将记录应用于木马行为防御”后弹出了一个叫“失败”的窗口,说的是“根据设定规则,生成恶意行为库文件失败!”,想问问导入成功了没?
规则条数太多了,我猜测的问题。我测试所得37条以下就能正常应用。
我已经上报瑞星公司了,等待回复
gokuladin - 2008-12-22 23:32:00
原帖由
天下奇才 于 2008-12-22 22:48:00 发表
原帖由 gokuladin 于 2008-12-22 12:12:00 发表
帮忙顶一下了。但想请教一个问题,我导入了下载的规则之后点击“将记录应用于木马行为防御”后弹出了一个叫“失败”的窗口,说的是“根据设定规则,生成恶意行为库文件失败!”,想问问导入成功了没?
规则条数太多了,我猜测的问题。我测试所得37条以下就能正常应用。
我已经上报
哦,原来如此,非常感谢你的回复,希望瑞星尽快完善咯(小发现:貌似09的语言包没了日语部分,哈,今天被一个日本朋友问倒我了)。
PS:恕我问一个愚蠢的问题,导入了那些规则后是要对每条规则都执行一次“将记录应用于木马行为防御”,还是全部导入后只执行那个一次就可以了?谢谢。
天下奇才 - 2008-12-22 23:35:00
执行一次就行了,我删去了几条规则,重新上传了。目前我的机子能导入了,还在等待瑞星官方说话,反正测试期间发布的说明书里没写过规则条数限制的问题。
呵呵
gokuladin - 2008-12-22 23:36:00
En,好的,非常感谢你的指导。
wohenaikan - 2008-12-23 13:16:00
我一次导入,没发现异常。重新上传的比20号上传的更精准吗?
L虫 - 2008-12-23 18:27:00
楼住在出个最新的规则啊 支持哦
我的用户12345 - 2008-12-25 18:14:00
顶!
天下奇才 - 2008-12-27 22:28:00
瑞星2009经过几次更新,测试所得瑞星木马拦截支持自定义正则匹配式
已上传修改后相关规则
wohenaikan - 2008-12-28 15:44:00
是41条规则,谢谢斑竹的义举。
咖啡~回味 - 2008-12-28 18:16:00
不错,瑞星越来越成熟了。
渴望166 - 2008-12-28 19:13:00
我的2009瑞星没有楼主的图上显示的的检查更新的按钮.:default4:
huibaoshehui - 2008-12-30 21:53:00
ding!
ㄖˇ囿媣ル - 2008-12-30 23:08:00
懂也不懂...牡蠣學習
rstgl - 2009-1-1 18:19:00
木马行为编辑器无法导入,也无法编辑,无法输入文字,添加文件等按钮是灰色不可用。
rstgl - 2009-1-1 18:20:00
木马行为编辑器无法导入,也无法编辑,无法输入文字,添加文件等按钮是灰色不可用。
缒忆o - 2009-1-1 18:23:00
有很多误报啊..应该修改一些东西
© 2000 - 2026 Rising Corp. Ltd.