瑞星卡卡安全论坛

首页 » 个人产品讨论区 » 瑞星杀毒软件 » 瑞星杀毒软件2011 » 瑞星木马行为防御模块式自定义规则(7.18更新)
SpeW - 2009-1-28 11:43:00
基本的我都是测过的 不会出太大问题 例如系统更新 必备软件
丨A丨B丨C丨 - 2009-1-28 12:53:00
wuauclt,vista有这个进程吗?
SpeW - 2009-1-28 12:55:00


引用:
原帖由 丨A丨B丨C丨 于 2009-1-28 12:53:00 发表
wuauclt,vista有这个进程吗?



由于本人家中电脑是XP的 所以Vista用户根据具体情况选择性使用规则  至于有没有wuauclt  你打开自动更新自己看看有没有这个进程
rstgl - 2009-1-28 14:06:00
木马行为编辑器器规则应个性化使用
无论是奇才也好还是楼主也好都想作一个通用规则。这才是错误所在。木马行为编辑器是作为个性化工具给大家使用的。编通用规则,瑞星工程师会比你们这些业余水平的人差吗?作为业余人士,我们要做的是用木马行为编辑器编适合自己电脑的规则。这个规则要比瑞星官方内置通用规则更灵敏,否则不如用瑞星官方规则好了。瑞星通用规则要照顾到广大群众,各种操作系统,各种使用环境,各种水平的人,含很菜的菜鸟,所以它不可能很灵敏。作为瑞星是不能容忍误报的,而我们不同,我们要的是灵敏,有一些误报,就加入白名单好了。当然白名单要尽可能少。无论你规则编的多细多好,如果有病毒能在启动后在RING3下就能结束瑞星进程,使得瑞星主动防御失效,那么这些规则都形同虚设。如果你编一个规则,只要后台进程一起动就能发现,那么再厉害的病毒都能防住。当然,这不可能作为一个通用规则。它的防御功能绝对是最好的,但是误报也是避免不了的。但是具体到个人就有可接受有不可接受的了。 我编了这么一个规则:如图。 Snap28.jpg (13.57 K)
2009-1-28 14:02:25



考虑到病毒几乎都有在系统盘创建并启动进程,即使有病毒在非系统盘创建并启动进程也必然有在系统盘创建并启动进程的行为。所以我只选择了系统盘。我的程序都安装在非系统盘,再加上木马行为编辑器只对无窗口 程序有效,所以误报也并不多,又能最大限度的防御。只需要加入少量的白名单。规则少占用资源少,其他的交给瑞星官方规则好了。官方规则不会差的。一般误报都是一些后台更新程序。把程序装在非系统盘就会好很多。我取消各种程序的自动更新,因为我用USER帐户,更新一般不好用。以上就是我根据自己的电脑情况编适合自己的规则。每个人都要根据自己的情况来使用木马行为编辑器。你当然可以编一些比这更细的规则,但是太细了就不好了,那不如用官方规则好了。比如奇才和楼主防感染病毒,防盗号木马等,太细了,病毒特征太明显,瑞星官方规则不可能对此没有防护。这样的规则只是重复了而灵敏度没有提升,没必要
SpeW - 2009-1-28 14:19:00


引用:
原帖由 rstgl 于 2009-1-28 14:06:00 发表
木马行为编辑器器规则应个性化使用
无论是奇才也好还是楼主也好都想作一个通用规则。这才是错误所在。木马行为编辑器是作为个性化工具给大家使用的。编通用规则,瑞星工程师会比你们这些业余水平的人差吗?作为业余人士,我们要做的是用木马行为编辑器编适合自己电脑的规则。这个规则要比瑞星官方内置通用规则更灵敏,否则不如用瑞星官方规则好了。瑞星通用规则要照顾到广大群众,各种操作系统,各种使用环境,各种水平的人,含

文章开头就说过,本规则前提就是要极力避免和官方内置规则重复(看技术团队的话就明白我编的规则并不细)
rstgl - 2009-1-28 14:22:00
另外规则的编辑还可以结合系统加固,应用程序控制,组策略等。做到相互补充,使得规则尽可能少,而防护最好。由于系统加固,应用程序控制,组策略等每个人设置都可能不同,行为规则自然也不能雷同。
rstgl - 2009-1-28 14:32:00
大家要明白的是我们编规则不是取代瑞星官方规则而是对官方规则的补充或者提升。虽然,我们不知道瑞星官方规则是什么,但是我们可以想像,瑞星官方规则会对诸如感染病毒,盗号木马,后门等明显病毒行为置之不理吗?
SpeW - 2009-1-29 10:16:00
已更新 顶一下
缒忆o - 2009-1-29 11:05:00
顶....
SpeW - 2009-1-30 11:51:00
1.30 已更新 顶一下:default6:
很好很强大333 - 2009-1-30 17:00:00
帮你顶一下
4443434 - 2009-1-30 17:53:00
谢谢了`
SpeW - 2009-1-31 10:51:00
1.31 已更新 顶一下:default6:
SpeW - 2009-2-1 11:15:00
2.1号已更新 顶一下:default6:
SpeW - 2009-2-3 10:27:00
:kaka4: 好帖杂没人帮我顶类?  都沉了
cliffbaby - 2009-2-3 11:12:00
顶一下 希望规则越来越完善
SpeW - 2009-2-5 9:49:00
规则大翻新了 顶上:default6:
索诺sorrow - 2009-2-5 19:51:00
俺来支持一下~
蓝色水幻 - 2009-2-5 23:37:00
我建议使用这两个人发布的规则(楼主,不是说你的不好,只不过这两个规则对应最近的流行木马)
http://bbs.ikaka.com/showtopic-8563768.aspx

http://bbs.ikaka.com/showtopic-8593481.aspx
SpeW - 2009-2-6 9:22:00
你拿最近流行的 USP木马群试试 我的规则看  是不是秒杀病毒:default6:
晓雾を忆凝 - 2009-2-6 9:34:00
秒杀?  听上去很好很强大

不过  我还是喜欢防御而不是中毒再干掉..
这玩意弄不好会出问题的    不过看楼主的解答    好象很安全的样子.
有空再学习咯~
SpeW - 2009-2-8 15:57:00
2.8已更新 顶一下  大家也帮下忙撒 别让沉了:default6:
SpeW - 2009-2-11 8:53:00
已更新 望各位支持  自己顶一下
SpeW - 2009-2-11 19:06:00
:kaka4: 没人帮忙顶  沉得这么快
索诺sorrow - 2009-2-13 11:54:00
好贴不能沉!!!!!
SpeW - 2009-2-21 19:10:00
回学校了 今天终于有时间来逛逛  感谢楼上帮忙顶:default6:
SpeW - 2009-7-18 17:46:00
终于买新电脑了,7月份会更新新规则了,呵呵:kaka12:
SpeW - 2009-7-19 14:35:00
沉了,大家帮忙顶一下:kaka4:
RingXing小狮子 - 2009-7-19 17:03:00
我顶一下啊。
缒忆o - 2009-7-19 17:31:00
顶一下 这个规则还比较好用咯
123
查看完整版本: 瑞星木马行为防御模块式自定义规则(7.18更新)