瑞星卡卡安全论坛技术交流区系统软件 【新手入门】ClamWin Free Antivirus 0.88.1+Winpooch

123   3  /  3  页   跳转

【新手入门】ClamWin Free Antivirus 0.88.1+Winpooch

由于是应用于“*”即所有进程的,所以,第一行可以解释如下:“当任何进程(“*”)新建或更改(Write)“C:\Windows\”系统目录下的任何dll文件时,弹出对话框询问(Ask),如果在规定的时间内没有做出选择就默认拒绝该操作(default Reject),并在日志文件记录(Log)。”第二~六条和第一条类似,只是分别针对exe,bat,ocx,pif和src文件的。后面的就不一一解释了。
把右下方的ListView滚动到最后,可以看到这样一条规则:

Sys::Execute  *  Accept  Log  Virus scan


它的含义为在任何进程执行任何其他进程(*)时,调用ClamWin进行病毒扫描(Virus scan),如果没有病毒就允许该操作(Accept),否则提示用户处理。该动作及处理结果还要记录入日志(Log)。这也是WinPooch和ClamWin之所以能合作的根本原因了。

除了修改Windows目录文件、程序被病毒感染外,WinPooch还可以监控一些危险性操作,比如修改注册表(Reg::SetValue)、监听特定端口(Net::Listen)、通过某个端口建立网络连接(Net::Connect)等。WinPooch的所有过滤规则都是可以自定义的,具体可以打开WinPooch的Filters自己摸索一下。

由于WinPooch的过滤规则可以自定义,所以他要比一般的监控软件更灵活(当然配置起来也会有一定的难度)。比如默认情况下,我们修改了系统的“环境变量”(“我的电脑”右键,“属性”,“高级”),WinPooch就会报警:

附件附件:

下载次数:345
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:14:59
描述:



gototop
 

如果由于某些原因,需要频繁地修改这个,每次都要手工去点“确定”的确比较烦。对于这种情况,我们可以点击“Other options”中的“New filter”按钮,新建一个Filter如下:

附件附件:

下载次数:339
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:15:40
描述:



gototop
 

然后,我们再通过“我的电脑”右键菜单修改“环境变量”,WinPooch就不会跳出来烦我们了,而是在后台默默记录。


再举一个例子,如果你使用过RealPlayer,你可能知道,每次启动RealPlayer后都会有一个realsched.exe进程启动并驻留系统。通过WinPooch可以禁止该进程的启动:

附件附件:

下载次数:323
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:16:24
描述:



gototop
 

然后,选中新加的Rule,使用上箭头图标把它移动到“Sys::Execute *”规则之上防止被该通配符规则屏蔽就可以了:

附件附件:

下载次数:330
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:17:38
描述:



gototop
 

然后看一下这两个软件的内存占用:

附件附件:

下载次数:321
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:20:29
描述:



gototop
 
123   3  /  3  页   跳转
页面顶部
Powered by Discuz!NT