界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
个人产品讨论区
瑞星杀毒软件
瑞星杀毒软件2011
我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
待审核
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第五十次通过VB100测评
请移步新论坛反馈问题或参与讨论
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
1
/ 1 页
跳转
页
[转载] 我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
收藏
RingXing小狮子
自信弱冠狮
帖子:
395
注册:
2009-04-30
来自:
发表于: 2009-04-30 17:07
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
今天我们来学习一下后门病毒防范方法。先来看后门病毒的病毒特征:通常后门病毒运行后会释放一个文件,并将其注册为系统服务,修改注册表,然后随一个进程启动而启动,例如IE。最终实现连接网络,远程控制,下载病毒,像灰鸽子这样的后门病毒就具有以上现象。针对这些行为我们应该如何建立“防御行为规则”呢?
感谢瑞星安全工程师/王占涛为我们提供如何使用木马行为编辑器,对于我们普通用户相当实用,我是一个瑞星忠实用户,在看到此篇在CFAN的4月15日上发表的文章就自己动手试试,感觉真的好有成就感,自己也能编写木马防御。瑞星你对用户如此平易近人,相信你会越来越好,不多说了开始我们开始木马行为编译
规则一:监控包含特殊进程的文件释放
目的:防范后门病毒释放文件,启动服务,通过IE连接网络
第一步:运行“木马行为规则编辑器" ,单击左下方的“添加”,建立新规则。病毒记录默认为“中”,作者可以填写自己的名字,网名等,附加信息相当于注释,可以自己填写.(为方便大家我已经自己编辑,大家可以下载)
附件:
您所在的用户组无法下载或查看附件
第二步:单击病毒特征后面的"指定”,在弹出的对话框中选择“强自复制"和“释放服务程序”单击“确定”。
第三步:单击下方的“添加API”,在“监控对象
”
中选择“创建进程”,监控规则中分别选择“文件名,不包括路径”,“包含”和iexplore,最后单击“添加”。
小提示:这条规则含义就是当具有病毒复制自身,并启动一条服务,且启动一个进程,该进程的文件名又包含iexplore时就报警。
规则二:防止病毒文件下载
目的:针对后门病毒下载病毒到本机的特征制定规则
第一步:按照相同的方法,运行“木马行为规则编辑器→添加→建立规则”。病毒记录名称设定为“后门病毒下载者”,敏感级别“中”,填写作者和注释(规则我也编辑了,大家可以下载)
附件:
您所在的用户组无法下载或查看附件
第二步:单击下方的“添加文件→监控操作”,选择“新建文件”,监控规则选择“目录名”、“包含”和temp(因为后门下载者通常是将网上的病毒下载到系统的temp文件夹后运行。),单击“添加”。继续选择“监控规则”为“主文件类型”、“数值等于”和2.依次单击“添加→确定”。
第三步:单击下方的“添加API”,监控对象选择“创建进程”,监控规则选择“目录名”、“包含”和temp,单击“添加”,监控规则选择“主文件名类型”、“数值等于”和2,单击“添加→确定”。这样,两条比较完整的规则就诞生了。
作者;瑞星安全工程师/王占涛
附件:
您所在的用户组无法下载或查看附件
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; MAXTHON 2.0)
本帖被评分 1 次
本帖被评分 1 次
分享到:
短消息
资料
加为好友
全部帖子
性别:
生日:
1994-5-17
精华:
0
威望:
758
贡献:
0
金钱:
0.15
cfanzhou@live.cn
316802176
zhouli1994@yahoo.cn
状态:
离线
等级:
lrxyhrm
叱咤花甲狮
帖子:
3782
注册:
2008-08-14
来自:
吉利
发表于: 2009-04-30 17:15
|
短消息
资料
字号:
小
中
大
2楼
回复:我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
学习了。
短消息
资料
加为好友
全部帖子
性别:
生日:
1984-8-25
精华:
0
威望:
7124
贡献:
1488
金钱:
0.64
111999550
状态:
离线
等级:
RingXing小狮子
自信弱冠狮
帖子:
395
注册:
2009-04-30
来自:
发表于: 2009-05-02 16:58
|
只看楼主
短消息
资料
字号:
小
中
大
3楼
回复:我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
无人问津,自我安慰一下!顶贴!
短消息
资料
加为好友
全部帖子
性别:
生日:
1994-5-17
精华:
0
威望:
758
贡献:
0
金钱:
0.15
cfanzhou@live.cn
316802176
zhouli1994@yahoo.cn
状态:
离线
等级:
aaccbbdd
卡卡巡查
帖子:
45933
注册:
2007-11-17
来自:
蜀山仙剑派
发表于: 2009-05-02 17:55
|
短消息
资料
字号:
小
中
大
4楼
回复:我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
《电脑爱好者》里的东东
短消息
资料
加为好友
全部帖子
性别:
生日:
1987-12-01
精华:
4
威望:
75610
贡献:
8312.55
金钱:
0.42
状态:
离线
等级:
RingXing小狮子
自信弱冠狮
帖子:
395
注册:
2009-04-30
来自:
发表于: 2009-05-24 17:41
|
只看楼主
短消息
资料
字号:
小
中
大
5楼
回复:我的瑞星我做主-用‘木马行为编辑行为器防范’后门病毒
恩,是电脑爱好者里的。不过我已经将规则编辑好了,自己下就行了。
短消息
资料
加为好友
全部帖子
性别:
生日:
1994-5-17
精华:
0
威望:
758
贡献:
0
金钱:
0.15
cfanzhou@live.cn
316802176
zhouli1994@yahoo.cn
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
1
/ 1 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
遇密锁病毒CTB-locker 文档被加密,咨询如何解密/恢复的请进
Apple ID不设“两步验证”的悲剧 by baohe
招贤纳士 网罗人才——瑞星网安欢迎您的加入
年后勒索病毒活跃 瑞星提供全面分析与防范建议
还是给SIM卡设个PIN码吧 by baohe
我的主题
我的帖子
我的精华
我的好友
文本模式