查看: 2189|回复: 5
收起左侧

[其他相关] 适当“暗狙”以“求“效果”

[复制链接]
柯林
发表于 2012-7-1 19:29:21 | 显示全部楼层 |阅读模式
本帖最后由 柯林 于 2012-7-1 19:32 编辑

对于手动规则而言,全局秒杀禁运,大家已经耳熟能详,就不用说了。对于全局监控+预定义授权的规则体系来说,在每个程序都可以运行和控制,以及详尽弹窗的情况下,适当增加一点“暗狙”,不但提高了测试的安全,也提高了一点乐趣——病毒被调戏了。

譬如说,在全局规则里,FD项目上,阻止掉网络接口,那么,除非你的预定义规则里添加了允许访问网络接口,否则,不管你怎么运行一个程序,comodo是绝对不会弹窗提问你某个程序访问网络接口的,而是直接阻止而无警告,这对于以连通网络做坏事的木马是迎头一击,它们要想联网作怪,只好调用IE等联网程序或者注入这些联网程序,否则就没戏了。

譬如说,FD上禁止C:\WINDOWS\system32\drivers\etc\hosts,除非预定义授权访问,否则不会对此项弹窗,而是直接阻止……诸如此类,像RD上等等,都可以这样处理。

需要注意的一点是,全局规则上添加阻止内容,影响极大,如果你的安装或卸载程序没有被毛豆识认为安全程序而自动给予“安装与更新”权限的话,它们对这些内容的操作也就被无声阻止掉了,可能导致安装或卸载的失败。所以,全局规则上的阻止内容需要认真考虑,不能随便添加,最好取对病毒木马有阻止作用而又不影响正常程序运行的东东。

有兴趣的豆油自己实验一下。

评分

参与人数 1经验 +5 收起 理由
mxf147 + 5 版区有你更精彩: )

查看全部评分

细细的票根
发表于 2012-7-1 20:24:47 | 显示全部楼层
COMODO越来越可以玩啦..
柯林
 楼主| 发表于 2012-7-1 21:00:43 | 显示全部楼层
“如果你的安装或卸载程序没有被毛豆识认为安全程序而自动给予“安装与更新”权限的话”
抱歉,忘了,跑调了,在疯狂模式下,什么白名单,什么自动识别为安全程序或运行安装程序于沙盘外,通通都是废话,一切按规则办事——安全程序也罢,安装程序也罢,一律弹出窗询问(全局规则有阻止的一律拦截,除非全局规则上有明确规则例外允许)
细细的票根
发表于 2012-7-2 10:46:06 | 显示全部楼层
有x64位系统设计的规则没有?....顶上去.
mb147258
发表于 2012-7-2 11:39:37 | 显示全部楼层
支持楼主
ppwwxx
发表于 2012-7-2 14:43:53 | 显示全部楼层
不要盲狙就好
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 13:33 , Processed in 0.102521 second(s), 5 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表