查看: 38401|回复: 24
收起左侧

[分享] 有卡饭上的朋友要求我们介绍下火绒剑,监控功能的使用

  [复制链接]
china_killer
发表于 2012-8-20 13:38:00 | 显示全部楼层 |阅读模式
那我就简单说两句吧~~
首先,火绒剑和火绒盾是两款完全不同的产品。。盾是提供给广大用户的防御类产品
大家现在主要用它补充现有杀毒软件主防能力【防御未知病毒、木马】及【广告过滤】
而火绒剑是提供给安全行业人员分析软件、木马、病毒行为的工具。他就像医生用的听诊器
X光机,是用来帮助确认、判定病毒、软件的攻击行为的。

下边我简单的拿PPTV软件安装来说明下,使用火绒剑的监控功能能看到PPTV软件具体会做的哪些动作,行为。

1.        下载安装火绒剑(火绒盾已经包含,安装了火绒盾的直接启动)
2.        启动火绒剑,切换到监控页面,点击开始监控按钮
3.        你会看到火绒剑监控页,开始出现很多事件信息(不用管它)
4.        运行PPTV安装包
5.        直接正常操作安装完成
6.        停止火绒剑的监控功能
7.        这个时候监控页里记录了PPTV从安装到,启动时的所有对电脑做的动作信息。
由于动作信息太多,我们可能看不过来。这个时候就可以使用过滤器来。显示
我们“关心”的动作类

8.        选择过滤器的动作过滤(有75个动作可以选择)
动作过滤器如图:


9  我在这里只分别关心 PPTV安装过程中【进程启动、文件修改、注册表修改、网络发送】这4类动作。。并简单分析下。

【进程启动】
如图:

PPTV安装过程会启动很多程序,这里比较有特色的一个启动程序是netsh.exe
这是一个系统工具程序,从图上的命令行就可以看出。。PPTV安装程序通过启动它来为系统防火墙加入一个PPlive.EXE的自动放过策略。

【文件修改】
如图:

PPTV安装过程会生成很多文件,也没什么奇特的。

【注册表修改】
如图:

  PPTV安装过程修改的注册表项都在上图,大家特别注意下:PPAP.exe这个服务程序,它在PPTV安装完,启动后,修改的注册表上图红框处。是个亮点~~~ 当然只是PPTV的程序写的注册表名,叫 “发送用户数据”,到底发送什么用户数据,我没具体分析,留给有兴趣的朋友了。

【网络发送】
如图:

  PPTV安装完后,我没有播放任何视频,它就开始滑滑地~~走网络数据了。图中也有个小亮点~~~红框处,是安装过程中,读取捆绑软件的列表地址【用火绒盾的朋友直接在网址过滤里加了这条,安装PPTV的时候就不会被推荐—软件了】


最后:
好了,这里只是简单的介绍下,火绒剑的监控功能在分析软件对系统做了什么动作时有什么样的作用及过滤器的使用。我们会在官网上陆续完善产品说明,使用教程这些文档。当然想用火绒剑真正分析软件行为,不是软件使用的问题。
这是需要使用它的人有比较专业的系统知识。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
老机子
发表于 2012-8-20 13:42:19 | 显示全部楼层
哎呀,早该做说明了!
——我一直把火绒剑当作PT XT一类的进程管理ARK工具!
sxyuqiao
发表于 2012-8-20 13:44:10 | 显示全部楼层
火眼也可以
当然看起来火绒剑的很详细
china_killer
 楼主| 发表于 2012-8-20 13:44:21 | 显示全部楼层
老机子 发表于 2012-8-20 13:42
哎呀,早该做说明了!
——我一直把火绒剑当作PT XT一类的进程管理ARK工具!

嗯,非常抱歉,原来以为都是比较专业的人在用,没想到卡饭好些朋友这么感兴趣。

是我们没考虑周到。。。。它确实也有ARK类功能,但更重要的是监控动作的功能。
酱紫啊~
发表于 2012-8-20 13:50:21 | 显示全部楼层
进来学习下
青玉案
发表于 2012-8-20 13:52:53 | 显示全部楼层
介个……期待更完美后使用
zhq445078388
发表于 2012-8-20 13:54:17 | 显示全部楼层
= =sendata怎么看出来是发送用户数据的..人家就是简单的 "发送数据"啊


另外ck大大啥时候可以让火绒盾不动ssdt啊
vardyh
发表于 2012-8-20 13:59:46 | 显示全部楼层
zhq445078388 发表于 2012-8-20 13:54
= =sendata怎么看出来是发送用户数据的..人家就是简单的 "发送数据"啊

红框里面的目录名是亮点...
zhq445078388
发表于 2012-8-20 14:07:54 | 显示全部楼层
vardyh 发表于 2012-8-20 13:59
红框里面的目录名是亮点...

嗷嗷 发送用户信息

话说你也是官人滴? 是研发么?
visual4
发表于 2012-8-20 14:10:09 | 显示全部楼层
不知道可否按监控记录删除?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 15:50 , Processed in 0.132695 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表