瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 此毒好阴损!!!(最好高手来分析下此毒的动作)

1234567   7  /  7  页   跳转

[求助] 此毒好阴损!!!(最好高手来分析下此毒的动作)

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)

你能肯定x就完全没有误报吗?要拦这个病毒有什么难的,难的是又要拦住病毒又不能有误报。你如果能忍受并有能力识别一些误报,要拦这个病毒也不难。木马行为编辑器,文件规则,创建文件,目录名字符串是C:\WINDOWS\system32,主文件类型数值等于2就可以了。其实误报也不会多的,本来正常程序往SYSTEM32创建PE文件的就不多,更何况是无窗口程序。
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 rstgl 于 2009-2-4 16:17:00 发表
你能肯定x就完全没有误报吗?要拦这个病毒有什么难的,难的是又要拦住病毒又不能有误报。你如果能忍受并有能力识别一些误报,要拦这个病毒也不难。木马行为编辑器,文件规则,创建文件,目录名字符串是C:\WINDOWS\system32,主文件类型数值等于2就可以了。其实误报也不会多的,本来正常程序往SYSTEM32创建PE文件的就不多,更何况是无窗口程序。


老大 要文件名包含DLL或扩张名包含.DLL才行  这毒放不是PE
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 newcenturymoon 于 2009-2-4 16:16:00 发表


引用:
原帖由 SpeW 于 2009-2-4 16:05:00 发表
[quote] 原帖由 newcenturymoon 于 2009-2-4 16:01:00 发表
因为  微  点  有白名单库 正是这个库 才能保证他的行为 不误报的 这个白名单库也是实时升级的 瑞星没有这样的库  所以 行为不能做的这么严格
不......



这个我知道 很多xxx网要Qvod这个P2P的播放器  不过Qvod本身没问题 只是要去官方下才比较安全 那些网站提供的下载都是带马的
gototop
 

回复:此毒好阴损!!!(最好高手来分析下此毒的动作)

新手来学习
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 SpeW 于 2009-2-4 16:20:00 发表
[quote] 原帖由 rstgl 于 2009-2-4 16:17:00 发表
你能肯定x就完全没有误报吗?要拦这个病毒有什么难的,难的是又要拦住病毒又不能有误报。你如果能忍受并有能力识别一些误报,要拦这个病毒也不难。木马行为编辑器,文件规则,创建文件,目录名字符串是C:\WINDOWS\system32,主文件类型数值等于2就可以了。其实误报也不会多的,本来正常程序往SYSTE

他编的主文件类型 数值等于2 的含义 就是 创建PE文件就报
dll属于pe文件
exe也属于pe文件
不需要扩展名
而且系统不是通过扩展名看 文件类型的 是通过文件头看的 所以有些病毒扩展名是.ocz .jmp  但他却是个dll 要看本质 看文件代码 ~
不要让扩展名迷了你的双眼
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



SVCHOST是被SERVICES启动的,一个DLL被SERVICES注册为服务,SERVICES就会启动SVCHOST加载这个DLL。任何正常程序注册服务都是如此一样的过程。木马行为编辑器不会防SERVICES启动SVCHOST的。那会大大的误报的。
gototop
 

回复: 此毒好阴损!!!(最好高手来分析下此毒的动作)



引用:
原帖由 newcenturymoon 于 2009-2-4 16:26:00 发表
[quote] 原帖由 SpeW 于 2009-2-4 16:20:00 发表
[quote] 原帖由 rstgl 于 2009-2-4 16:17:00 发表
你能肯定x就完全没有误报吗?要拦这个病毒有什么难的,难的是又要拦住病毒又不能有误报。你如果能忍受并有能力识别一些误报,要拦这个病毒也不难。木马行为编辑器,文件规则,创建文件,目录名字符串是C:\WINDOW


学习了
gototop
 
1234567   7  /  7  页   跳转
页面顶部
Powered by Discuz!NT