瑞星卡卡安全论坛个人产品讨论区瑞星杀毒软件瑞星杀毒软件2011 木马行为编辑器正则表达式如何排除某项

12   1  /  2  页   跳转

[求助] 木马行为编辑器正则表达式如何排除某项

木马行为编辑器正则表达式如何排除某项

比如,木马行为编辑器规则:病毒指令,API,创建进程,目录名包含?:\,文件名不含路径正则表达式如何才能匹配除REGSVR32和CONIME外的所有,主文件类型数值等于2。

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
分享到:
gototop
 

回复:木马行为编辑器正则表达式如何排除某项

设置不包含REGSVR32和CONIME不就行了吗
gototop
 

回复: 木马行为编辑器正则表达式如何排除某项

楼上的你看过木马行为编辑器吗?那个只有包含和包含于没有不包含。
本帖被评分 1 次
gototop
 

回复:木马行为编辑器正则表达式如何排除某项

呵呵  我没看过怎么回答你呢 只是我的防御编辑器现在打不开  一会告诉你具体操作
gototop
 

回复:木马行为编辑器正则表达式如何排除某项

先设置需要添加的监控
然后添加文件  监控对象  监控规则:文件名,不包含路径--数值等于(没有不包含,上面说错)  把REGSVR32和CONIME添加进规则 测试一下看看就知道了
gototop
 

回复:木马行为编辑器正则表达式如何排除某项

正则表达可以设置不包含的,你自己看看

一点点的激情,一点点的执着,让我一步一步的走入了自己梦寐以求的行业。从一个学校里年少轻狂的孩子,成为了一名信息安全的研发工程师。从只知道写代码,真正开始慢慢的去思考、设计和实现一种技术、一种算法、一个模块、一个软件乃至一个系统。
人生本来就该不断的追求梦想,不断的跨过一个又一个不可能穿越的鸿沟。别人看来,我很疯狂,但我笑了,人生能有几回疯?真正疯狂的人是不计后果的向前冲的,至少我还不是。我所想的,只是别人不敢想的。我所做的,只是别人不敢做的。一个一个虚无缥缈的事物,都必须是有一个一个疯狂的人逐渐的具体和完善。但愿我是这样的人,我只愿做这样的人。
gototop
 

回复: 木马行为编辑器正则表达式如何排除某项

你连数值等于都用错了。那个只有0,1,2三个值。而且我是不监控REGSVR和CONIME,其余的都监控。而我不打算把REGSVR和CONIME加入白名单。
gototop
 

回复: 木马行为编辑器正则表达式如何排除某项

奇才呀,你到是说清楚了。我知道怎么用正则排除,我就不问了。难道木马行为编辑器还支持用IF语句判断写个几行的正则表达式吗?
gototop
 

回复 8F rstgl 的帖子

正则式中有个反义,你看看,你要的是不是这个功能

一点点的激情,一点点的执着,让我一步一步的走入了自己梦寐以求的行业。从一个学校里年少轻狂的孩子,成为了一名信息安全的研发工程师。从只知道写代码,真正开始慢慢的去思考、设计和实现一种技术、一种算法、一个模块、一个软件乃至一个系统。
人生本来就该不断的追求梦想,不断的跨过一个又一个不可能穿越的鸿沟。别人看来,我很疯狂,但我笑了,人生能有几回疯?真正疯狂的人是不计后果的向前冲的,至少我还不是。我所想的,只是别人不敢想的。我所做的,只是别人不敢做的。一个一个虚无缥缈的事物,都必须是有一个一个疯狂的人逐渐的具体和完善。但愿我是这样的人,我只愿做这样的人。
gototop
 

回复:木马行为编辑器正则表达式如何排除某项

例如,
\b[a-z]:\\\w+\\(?<!REGSVR32\\)
表示不存在REGSVR32的串(不知道有没有写错,你再检查检查)

反义外加零宽断言是可以表示的,但是没测试过瑞星的引擎是否支持

一点点的激情,一点点的执着,让我一步一步的走入了自己梦寐以求的行业。从一个学校里年少轻狂的孩子,成为了一名信息安全的研发工程师。从只知道写代码,真正开始慢慢的去思考、设计和实现一种技术、一种算法、一个模块、一个软件乃至一个系统。
人生本来就该不断的追求梦想,不断的跨过一个又一个不可能穿越的鸿沟。别人看来,我很疯狂,但我笑了,人生能有几回疯?真正疯狂的人是不计后果的向前冲的,至少我还不是。我所想的,只是别人不敢想的。我所做的,只是别人不敢做的。一个一个虚无缥缈的事物,都必须是有一个一个疯狂的人逐渐的具体和完善。但愿我是这样的人,我只愿做这样的人。
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT