查看: 1722|回复: 3
收起左侧

凶的伙们来起 我来一程序规则 ‐AD‐本地权限组 lsass.exe for XP 更新

[复制链接]
zh94518
发表于 2011-11-8 12:49:18 | 显示全部楼层 |阅读模式
本帖最后由 zh94518 于 2011-11-9 08:46 编辑



lsass.exe 是系统关键程序 也是木马使用的进程之一

实际我已经搞了很多系统程序的规则了 但怕黑客也看规则 所以就不打算放上我的超级规则了

以程序的方式一点一点放上来吧 而且不一定放完 但大家可以学习学习规则的编辑和防黑思路的。

文件规则


注册表

HKUS\*\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\ParseAutoexec
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet00?\Control\Lsa\LsaPid
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Tracing\Microsoft\IPSecPolicyAgent\stdout*
HKEY_LOCAL_MACHINE\SAM*
HKEY_LOCAL_MACHINE\SECURITY*
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Tracing\Microsoft\IPSecPolicyAgent\LogSessionName

“COM”和“消息”还没做 不好排除(消息应该很简单的自己就能做) 看其他高手了 你要有就放在回贴里吧 非常希望大家一起来完善规则。


保护设置


进程间内存访问排除
C:\WINDOWS\system32\csrss.exe

进程终止排除
C:\WINDOWS\system32\csrss.exe

窗口消息排除
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe

对于文件一栏 中的命名管道防御)说明:
此项并不安全 只是为了更快打磨好LSASS.EXE规则而加入的 怕机器启动不起 。大家可以一个一个删除来打磨 那次启动不起就说明需要那个命名管道,直到排除完所有命名管道防御很简单了。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
梦中明月
发表于 2011-11-8 12:55:53 | 显示全部楼层
这个不是很懂,等其他人用看再说,我比较懒只用默认
olda
头像被屏蔽
发表于 2011-11-9 09:53:13 | 显示全部楼层
用电脑本来想方便生活,但现在总被电脑折腾了。
sanhu35
发表于 2011-11-9 10:54:20 | 显示全部楼层
。。。。不错  不过太细了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-17 02:47 , Processed in 0.085015 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表