回复: 瑞星2009太让人郁闷了
原帖由 rstgl 于 2009-1-2 12:13:00 发表
木马行为编辑器瑞星又没公布内置规则,自己编辑的难免与之重复。更可笑的是有文章介绍编辑方法竞有针对具体创建文件名如1.exe的,这个思路和特征库有何区别?木马行为编辑器应该是用来防止未知木马的。
你可以重新更新下木马行为编辑器
文章介绍的方法只是一部分
木马行为编辑器 还有监控动作的行为 比如系统挂钩(SetWindowsHook) 释放并加载驱动 释放远程动态库 创建远程线程(CreateRemoteThread) 启动某进程(CreateProcess) 监控对某注册表改动 查找文件(FindFirstfile) 等等
这些就是病毒的一些通用行为特征
建议你先仔细看看 行为编辑器的使用方法 ~