12345678   6  /  8  页   跳转

回复“天天泡泡”的三个问题

引用:
【天天网的贴子】谢谢Baohe, 摸了快2个小时,才明白了一些,按你所给的方法,(safe dll)象是使用校验和文件保护的意思,是吧
[img][/img]
...........................

呵呵。看来,如何解读这些面板提示还真是有点儿小小的问题。
关于“为何要将卡巴的那个DLL收入safe dll组”:
卡巴要监控网页。因此,它要将那个dll注入IE。 而TPF的System Privileges中有一条默认规则——禁止任何程序的代码注入。但是,TPF对safe dll(安全的dll)网开一面——允许这类dll注入其它进程。因此,将卡巴的那个dll录入safe dll,就解决了你原来说的频繁报警问题。

其它的dll,也可仿此处理。但要注意:这类safe dll,必须用MD5+路径(或文件名)进行双重保护其完整性。即:要选择checksum and path或checksum and name。否则,它们一旦被病毒/木马改过后,你就惨了!
gototop
 

根据Baohe 44楼提示,也注意到他自设了条High rule(不知能否说说) 偶开始画葫芦,对low rule/ IE  设的和Baohe一样
[img][/img]

附件附件:

下载次数:111
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 1:34:01
描述:



gototop
 

TnR 规则偶没改,按默认的
[img][/img]

附件附件:

下载次数:108
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 1:36:17
描述:



gototop
 

偶把最下一条默认规则:
[img][/img]

附件附件:

下载次数:117
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 1:38:35
描述:



gototop
 

改成如下的:
[img][/img]

附件附件:

下载次数:114
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 1:39:51
描述:



gototop
 

结果IE只要一开就迅速关闭,害惨了,折腾了很久,总算明白了,原因偶开着词霸(屏幕取词)有看到网警介绍这有带壳的,关掉词霸正常上IE了。
Baohe帮忙想一下,要用词霸的啊,那条IE规则该怎么改一下?
gototop
 

[img][/img]

附件附件:

下载次数:129
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 1:54:07
描述:



gototop
 

引用:
【天天网的贴子】结果IE只要一开就迅速关闭,害惨了,折腾了很久,总算明白了,原因偶开着词霸(屏幕取词)有看到网警介绍这有带壳的,关掉词霸正常上IE了。
Baohe帮忙想一下,要用词霸的啊,那条IE规则该怎么改一下?
...........................

建议:先将Inject Code后的Prevent改为Alert。确定后,打开词霸和IE。然后,像38楼的图那样,看清是哪个DLL文件要进行代码注入。之后,自己检查、确认此DLL是否安全。如果安全,可以仿照处理卡巴的那个 scrchpg.dll的处理方法处理之。
gototop
 

将Inject code设为了 阻止-警告 词霸与IE可共存一会儿,稍后还是IE关闭,弹出提示:
[img][/img]

附件附件:

下载次数:112
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 10:49:09
描述:



gototop
 

和这壳是对应的:
[img][/img]

附件附件:

下载次数:172
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-25 10:51:58
描述:



gototop
 
12345678   6  /  8  页   跳转
页面顶部
Powered by Discuz!NT