瑞星卡卡安全论坛个人产品讨论区瑞星杀毒软件瑞星杀毒软件2011 瑞星木马行为防御模块式自定义规则(7.18更新)

1234567   2  /  7  页   跳转

[原创] 瑞星木马行为防御模块式自定义规则(7.18更新)

回复: 大家一起防木马----我们需要模块式规则(1.27更新)

gototop
 

回复:大家一起防木马----我们需要模块式规则(1.27更新)

不错``多整点
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 4443434 于 2009-1-27 13:18:00 发表
不错``多整点


又多编了2条规则,正在测试,没问题的话明天会更新出来
gototop
 

回复:大家一起防木马----我们需要模块式规则(1.27更新)

从你的规则来看 很乱
不妨我们这样讨论下
盗号木马的规则
盗号木马 可能有如下行为(指我们规则编辑器能监控到的)
1.创建Shellexehooks ,Appint Dlls 等的关键启动项
2.释放Win32_dll
3.注入Explorer.exe等进程
4.使用SetWindowsHookEx等函数设置挂钩 监控鼠标键盘等等
这样我们可以把他的行为拆开
编辑几个行为规则
1创建Shellexehooks  释放Win32_dll
2Appint Dlls 释放Win32_dll
3.注入Explorer.exe 释放Win32_dll
4.SetWindowsHookEx等函数设置挂钩  释放Win32_dll

这样是不是更细呢?你那样的所谓规则用到的API是不是很少呢 规则描述是不是很笼统呢?
gototop
 

回复:大家一起防木马----我们需要模块式规则(1.27更新)

你的规则似乎只用到了 文件操作这一个规则
其他的没用到
文件规则这个才最容易误报~~
而且你的规则没有通用性  人家的系统一定装在C盘麽?
为什么不用环境变量呢?
还有保护安全工具的 基本上用不到 人家也不一定有
最后编辑newcenturymoon 最后编辑于 2009-01-27 14:20:22
gototop
 

回复:大家一起防木马----我们需要模块式规则(1.27更新)

再举个例子
后门病毒
1.复制自身 2.创建服务 3.启动IE等进程
同样可以拆成几个规则
1.复制自身 创建服务
2.复制自身 启动IE等进程

这样是不是更“模块化”些呢?  你说你的规则没误报? 打补丁的时候 不一样叫人家“加入到白名单”麽? 所以还是最好先用一些监控工具看看某些病毒的“规定”动作再说
gototop
 

回复:大家一起防木马----我们需要模块式规则(1.27更新)

那个 感染型病毒
加了个 强自复制 可能会导致 很多感染型病毒报不出来~
有些病毒不会复制自身 而是直接感染
还不如这样做两条规则
一是 遍历文件
二是 修改文件
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 newcenturymoon 于 2009-1-27 13:56:00 发表
从你的规则来看 很乱
不妨我们这样讨论下
盗号木马的规则
盗号木马 可能有如下行为(指我们规则编辑器能监控到的)
1.创建Shellexehooks ,Appint Dlls 等的关键启动项
2.释放Win32_dll
3.注入Explorer.exe等进......


这个太细了会和内置规则重复  我故意弄的笼统一点的
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)

又不是天天打补丁 加下白名单不会太麻烦 还有,造成这样的问题本质还是因为不知道你们瑞星究竟内置了什么规则,建议2010版改一下吧
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 newcenturymoon 于 2009-1-27 14:22:00 发表
那个 感染型病毒
加了个 强自复制 可能会导致 很多感染型病毒报不出来~
有些病毒不会复制自身 而是直接感染
还不如这样做两条规则
一是 遍历文件
二是 修改文件


这个问题我编的时候也注意到了,编的太多也不好,太细又和内置规则重复,所以感染型的病毒我一直在测试该怎么编规则最好.(现在只有少数的感染规则也只是先发上来给大家用用,我也说了欢迎各路高手都来参加编规则的,不是就我一个人奋斗)
一是 遍历文件
二是 修改文件 这个建议不错,我会继续研究,找到好方法会发上来的
感谢技术团队的支持(提这么多意见不容易,谢谢了)
gototop
 
1234567   2  /  7  页   跳转
页面顶部
Powered by Discuz!NT