瑞星卡卡安全论坛个人产品讨论区瑞星杀毒软件瑞星杀毒软件2011 瑞星木马行为防御模块式自定义规则(7.18更新)

1234   2  /  4  页   跳转

[原创] 瑞星木马行为防御模块式自定义规则(7.18更新)

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 newcenturymoon 于 2009-1-27 13:56:00 发表
从你的规则来看 很乱
不妨我们这样讨论下
盗号木马的规则
盗号木马 可能有如下行为(指我们规则编辑器能监控到的)
1.创建Shellexehooks ,Appint Dlls 等的关键启动项
2.释放Win32_dll
3.注入Explorer.exe等进......


瑞星系统加固难道对 创建Shellexehooks ,Appint Dlls 等的关键启动项 都不能监控?(那不太雷人了?)
还有利用那个函数挂钩子 瑞星监控全局挂钩子会无视这个动作吗?
如果瑞星内置的主防监控不到的话,我会把这些加上去的
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)

仔细查了一下就Appint Dlls这个瑞星没监控 但是卡卡好像设置了免疫 RIS到底对它起不起监控作用?
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 有问题找我 于 2009-1-28 0:07:00 发表
规则太粗了吧。
如果楼主害怕重复,可以试下瑞星的内置规则呗,拿不报的样本来分析。。。


规则虽粗,但误报很少
里面很多的规则就是针对绕过主防的病毒编的,例如防篡改显示隐藏文件,替换系统文件
最后编辑SpeW 最后编辑于 2009-01-28 11:29:24
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)



引用:
原帖由 pigboy 于 2009-1-28 11:29:00 发表
制作规则包需要很多的样本实验、很多的实践  不是这样找一些代表性文件就可以代表全部的吖  需要不断的去实践  最后才能拿出来给大众使用吖  建议楼主把不完善的规则包先删除掉  搞出相对完善的测试规则在发上来的好

我发之前自己是测过的 但是不具有普遍性 所以才发过来给你门用 有问题跟帖 我再改
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.27更新)

基本的我都是测过的 不会出太大问题 例如系统更新 必备软件
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.28更新)



引用:
原帖由 丨A丨B丨C丨 于 2009-1-28 12:53:00 发表
wuauclt,vista有这个进程吗?



由于本人家中电脑是XP的 所以Vista用户根据具体情况选择性使用规则  至于有没有wuauclt  你打开自动更新自己看看有没有这个进程
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.28更新)



引用:
原帖由 rstgl 于 2009-1-28 14:06:00 发表
木马行为编辑器器规则应个性化使用
无论是奇才也好还是楼主也好都想作一个通用规则。这才是错误所在。木马行为编辑器是作为个性化工具给大家使用的。编通用规则,瑞星工程师会比你们这些业余水平的人差吗?作为业余人士,我们要做的是用木马行为编辑器编适合自己电脑的规则。这个规则要比瑞星官方内置通用规则更灵敏,否则不如用瑞星官方规则好了。瑞星通用规则要照顾到广大群众,各种操作系统,各种使用环境,各种水平的人,含

文章开头就说过,本规则前提就是要极力避免和官方内置规则重复(看技术团队的话就明白我编的规则并不细)
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.29更新)

已更新 顶一下
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.30更新)

1.30 已更新 顶一下
gototop
 

回复: 大家一起防木马----我们需要模块式规则(1.31更新)

1.31 已更新 顶一下
gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT