楼主: a256886572008
收起左侧

[讨论] 5.8 可以攔截 病毒修改文件隱藏屬性了。

[复制链接]
a256886572008
 楼主| 发表于 2011-10-20 12:07:28 | 显示全部楼层
本帖最后由 a256886572008 于 2011-10-20 12:08 编辑
mxf147 发表于 2011-10-20 11:47
日志里已经出现调用Attrib了


你可以允許他調用,看看單用這條規則,能否阻止 全局隱藏文件。

\Device\KsecDD

如果不能,這條規則可以丟掉了。

直接換成  ?:\* 還比較實用。

mxf147
发表于 2011-10-20 12:08:51 | 显示全部楼层
a256886572008 发表于 2011-10-20 12:07
你可以允許他調用,看看單用這條規則,能否阻止 全局隱藏文件。

\Device\KsecDD

\Device\KsecDD这一条我是故意保留的,为了用这个弹窗来选择程序规则
mxf147
发表于 2011-10-20 12:10:03 | 显示全部楼层
a256886572008 发表于 2011-10-20 12:07
你可以允許他調用,看看單用這條規則,能否阻止 全局隱藏文件。

\Device\KsecDD

我把那一大堆Device\ip、Device\Net*之类的的去掉了,好烦人,保留两个控制联网的就够了
a256886572008
 楼主| 发表于 2011-10-20 12:10:33 | 显示全部楼层
mxf147 发表于 2011-10-20 12:08
\Device\KsecDD这一条我是故意保留的,为了用这个弹窗来选择程序规则

access service control manager 也可以
a256886572008
 楼主| 发表于 2011-10-20 12:12:52 | 显示全部楼层
本帖最后由 a256886572008 于 2011-10-20 12:13 编辑
mxf147 发表于 2011-10-20 12:10
我把那一大堆Device\ip、Device\Net*之类的的去掉了,好烦人,保留两个控制联网的就够了


\Device\KsecDD

外國人說,這條可以防禦 GPcode 病毒。

但是,我認為,連個全局刪除文件的  .bat腳本 都無法攔截,還建議官方 默認增加這條作什麼
用户名不存在
发表于 2011-10-20 12:14:41 | 显示全部楼层
添加?:/*又不开沙盘,安装未知程序时点弹窗一定点到手软
a256886572008
 楼主| 发表于 2011-10-20 12:16:12 | 显示全部楼层
用户名不存在 发表于 2011-10-20 12:14
添加?:/*又不开沙盘,安装未知程序时点弹窗一定点到手软

所以,我第1步就寫了,開 auto sandbox
mxf147
发表于 2011-10-20 12:19:05 | 显示全部楼层
a256886572008 发表于 2011-10-20 12:12
\Device\KsecDD

外國人說,這條可以防禦 GPcode 病毒。

允许调用Attrib后,就要看Attrib的权限了
这个还需要加强
用户名不存在
发表于 2011-10-20 12:22:51 | 显示全部楼层
a256886572008 发表于 2011-10-20 12:16
所以,我第1步就寫了,開 auto sandbox

所以对我这种不喜欢沙盘的人,用不了这个,只能重点防御了
mxf147
发表于 2011-10-20 12:24:14 | 显示全部楼层
a256886572008 发表于 2011-10-20 12:16
所以,我第1步就寫了,開 auto sandbox

这也是手动的弊端,选择错了,就要承担后果
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-16 21:23 , Processed in 0.081407 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表