查看: 1736|回复: 4
收起左侧

[讨论] qq粘虫与咖啡默认规则的思考

 关闭 [复制链接]
xxygttt
头像被屏蔽
发表于 2011-12-7 13:49:22 | 显示全部楼层 |阅读模式
本帖最后由 xxygttt 于 2011-12-7 17:48 编辑

病毒的样本见:http://bbs.kafan.cn/thread-1131987-1-1.html
月神可以说是被过了。因默认级别是低启发,企业版默认就是这样滴!
这个病毒的具体的行为是
1:调用系统库文件加载自己,也就是C:\Windows这个路径中的dll文件和exe文件,生成 《 图片.exe》进程。
2:强制的结束掉qq.exe进程(我的机子上是tm,为了这个病毒还专门的下了个qq,晕,它不会结束掉tm的进程 )
3:当你再次启动的qq进程的时候,会像qq.exe发送消息,也就是访问qq的内存。(突然的下线,逼着你再次启动qq程序)
   《图片.exe》进程伪装成密码输入框,然你输入密码。
4:联网,上传密码。
以上是病毒的行为。
那么咖啡怎么能防住呢?个人见解如下
1:禁止陌生的程序访问C:\Windows的exe文件与dll
2:禁止陌生程序的联网
3:咖啡的默认规则我通常情况下是开到最大的,外加排除,那么这个病毒时候能防住呢。个人试验了下,咖啡没有能防住(除过http联网的这个规则,而这个规则就算是启用,但是病毒已经运行了)。
总结:咖啡的默认规则,对于个人用户的使用还是有弊端的。理解默认规则,加以排除和改造,才是个人用户使用咖啡的正确方式。

评分

参与人数 2经验 +20 人气 +1 收起 理由
墨池 + 1 版区有你更精彩: )
storyhare + 20 版区有你更精彩: )

查看全部评分

storyhare 该用户已被删除
发表于 2011-12-7 14:08:40 | 显示全部楼层
恩~默认很强大,但,得有相应的合理修改!

附:
1:禁止默认的程序访问C:\Windows的exe文件

应改为:
1:禁止默认的程序访问C:\Windows的dll文件
rainbown9
发表于 2011-12-7 14:39:27 | 显示全部楼层
赞LZ...好细心~好文~~
xxygttt
头像被屏蔽
 楼主| 发表于 2011-12-7 17:50:24 | 显示全部楼层
storyhare 发表于 2011-12-7 14:08
恩~默认很强大,但,得有相应的合理修改!

附:

感谢版主的提醒,已经改正了!其实禁止陌生的程序访问dll和exe更安全的!
版主你说呢?
钢铁侠
发表于 2011-12-7 19:09:30 | 显示全部楼层
始终觉得VES只是咖啡企业安全防护的一个环节而已,不能要求它面面俱到,咖啡有一整套的产品保障企业用户的数据安全,个人用户单用VES相当于是阉割了使用。
楼主说的情况其实只要加个防火墙就可以阻止密码的泄漏了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-2 01:20 , Processed in 0.120163 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表