1   1  /  1  页   跳转

[RAV] 木马行为判断处理建议

木马行为判断处理建议

今天运行了一些病毒样本,发现木马行为判断(瑞星危险动作分析)有几种提示框。

发现有两种提示框只有结束程序阻止、允许等,并没有删除、隔离之类的功能。

所以,我PS了两张图提供参考建议。


另外,有一张图的:
[阻止]
  [结束程序]
    [允许]

我感觉有点重复的感觉,希望工程师能根据需要或者是实际情况优化一下:

比如:

[阻止]的同时结束程序? (个人认为的原因:既然阻止一个程序执行某步操作,那又不结束程序,如果程序循环执行那步操作,不是会也会发生循环的操作?能不能在阻止的同时结束该程序?)

[结束程序]这个解决了上面的问题,但是有新的问题,如果说这个木马行为判断出的的确是木马而用户想要删除却没有了选项,所以觉得应该增加一个删除文件或者是隔离的处理选项。

[允许]这个就没问题了。













用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; QQDownload 1.7; baiduds; .NET CLR 1.1.4322)
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
分享到:
gototop
 

回复:木马行为判断处理建议

危险动作分析和未知木马行为判断不同
危险动作分析 只是代表该程序做了一些正常程序不常做或者不该做的动作,但该程序未必就一定是病毒 所以未提供删除文件操作
未知木马行为判断的规则比危险动作分析更加详细 是一连串的危险动作集合 所以提供了删除文件操作 今后可能会对某些规则进行修改
感谢您的支持


首先想问一下,危险动作分析和未知木马行为判断这两个规则哪个规则优先??

我觉得既然叫危险动作分析,说明瑞星出现这个提示是有原因的——的确有程序在执行某些危险的操作。楼上说不一定是病毒,所以,未提供删除文件操作,我也觉得这个不太好说。毕竟,最终执行的操作是用户执行的,并不是瑞星2010自动执行的,所以,当用户发现不对,也就是说用户感觉是有病毒,而需要删除时,却不能删除,这应该也是一个现象,我建议是如果怕用户误操作(其实当用户知道这个危险动作时才会去执行删除操作),可以把删除文件这个操作制作得不是很明显,也就是说不制作成按钮形式,制作 的是文字模式,这样虽然删除文件这个操作不起眼,但确能让用户执行需要删除的操作。
传说在很远的古代,一个庙里,有一个大神与一个小鬼住在里面。天下了大雨,庙前的河里长了水。来了一个人,过不了河,就把庙里的大神搬了出去,丢在河里,然后他踏在大神的身上,飞跳了过河。等会又来了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT