查看: 3373|回复: 14
收起左侧

[讨论] 此文值得一看

[复制链接]
cy6266812
发表于 2007-11-11 21:05:25 | 显示全部楼层 |阅读模式
以下文章摘自《深度论坛》,个人认为值的一看。



导向1:
规则越复杂越好。口号是“不求效率,但求复杂,那怕冗余”,几条,几十条规则那怎么能展示水平呢,索性整上几百条规则,区别A版、B版、C版、D版......,呵呵,很人性化的.感觉不够?把可能加上的移动介质盘符之文件执行全阻止,不过,他们好象忘记了阻止cd\dvd驱动器,遗憾啊

导向2:
如此复杂冗余的规则,可能使机器变卡,怎么办呢?
他们会充分发挥主观能动性,去"改造",关闭McAfee Framework服务,Network Associates Task Manager服务,只留SHSTAT.exe和Mcshield.exe进程,甚至连SHSTAT.exe都想杀掉.进程的相互守护被破坏了,自动化带来的好处对他们来说一文不值.

导向3:
还是有点卡,怎么办呢?很想移动Documents and Settings文件夹到别的盘,以达到把系统盘"锁死"?可惜这个比较麻烦,于是,他们开始打"按访问扫描"主意了,先关闭"开机扫描引导区",然后在“缓存区溢出保护”中肆无忌惮地排除iexplore.exe这些关键进程.仍然不够,居然关闭了ScriptScan,咖啡工程师当年骄傲的蠕虫阻断技术和脚本阻断技术,他们一点鼠标,就让其去见鬼.

导向4:
现在他们开始普及推广新经验了,直接在按访问扫描中关闭所有进程对程序的执行和读取扫描.
将来:根据这个发展趋势,他们会建议在按访问扫描中排除C盘、D盘、E盘,让按访问扫描变成一残废.因为他们已经开始讨论是不是对jmp,com,p12,p7b,p7c,p7r,p7s,pcb,pdf,pfx,pip,pko,pif,pot,ppa,pps,ppt,pothtml,ppthtml,pptmhtml,prf,psw,rat,sys、rdp,reg,rqy,scp,sct,sdb,shs,slk,spl,scr,spc,sst,stf,stl,tcs,txt,udl,uls,url,dll,uxdc,vbe,vbs,vcf,vxd,wbk,wcs、webpnp,wht,wll,323,wri,wsc,wsf,wsh,wtx,xla,xll,xlm,xsl,386,zap,bat,ws,vb,bin,cmd,lnk,cla,pht,php,aca,msg,mbx、fpm,dat,wdm,wmz,jsp,gho,hiv,acf,api,dcr,fcd,mam,mcr,opo,opx,orc,scf,acl,jup,src........这些文件做全面的保护,谁叫恶意程序感染这么多的文件呢.很辛苦啊.

如果这仅仅是某个人的使用方法,无可厚非,但是,它已经被误导为一种潮流,舍本求末,甚至弥漫者人物崇拜,我为咖啡默哀!

如此导致的恶果是:
1.把上报病毒,甚至上报一个蠕虫和文件性病毒当做可笑的事情.咖啡在大中华区本来没有病毒实验室,如果蔑视病毒上报(木马间谍除外),哎.....
2.舍本求末,要把咖啡打造成一款如同ssm一样的系统监视软件,似乎它已经不是一款防病毒软件了,按访问扫描都被削弱或者排除了,它还是原汁原味的咖啡吗
3.冗余复杂的规则,导致的结果是,不断排除,由于过多的规则导致了类似于“虚警报”的红圈圈,警惕意识放松,动不动关闭访问保护成为家常便饭。估计什么时候中了毒也未可知,因为按访问扫描早被弱化了.
4.建议他们,既然都想关闭按访问扫描了,应该把.doc,.xls......等文件也写保护了,万一信任运行一个加密、删除、感染这类文件的程序,损失应该是惨重的.

[ 本帖最后由 cy6266812 于 2007-11-12 01:47 编辑 ]

评分

参与人数 1经验 +10 收起 理由
小邪邪 + 10 增进讨论

查看全部评分

goodskycn
头像被屏蔽
发表于 2007-11-12 09:43:43 | 显示全部楼层
说的好,希望大家不要走入误区
坐忘
发表于 2007-11-12 12:31:03 | 显示全部楼层
实践是检验真理的一切标准——楼主你用过吗?
没用调查就没有发言权,即使发言了也是乱弹琴,对于楼主的观点俺暂时保留意见。
ouran
发表于 2007-11-12 12:57:41 | 显示全部楼层
个人赞成楼主的观点
ScriptScan是精华,阻挡恶意脚本的执行,经常用到,不应该关闭
缓存区溢出保护排除应谨慎
对高风险进程读取和执行时候的扫描能开启还是开启
规则可以精一些,少一点,一是方便,二是能提高速度
上报病毒样本很重要

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
cy6266812
 楼主| 发表于 2007-11-12 13:20:59 | 显示全部楼层
原帖由 孤狼啸月 于 2007-11-12 12:31 发表
实践是检验真理的一切标准——楼主你用过吗?
没用调查就没有发言权,即使发言了也是乱弹琴,对于楼主的观点俺暂时保留意见。


   俺当然用过,如果要讲用过的历史哪就早了,2000年就用过咖啡了,那时还是在大学。学校装的。最近也装个咖啡,(在这个版中可以看到我发的贴),因为种种原因咖啡不太适合我,所以我暂时没用咖啡了,但对它一直关注。此文并不是我写,我已申明是转发。此文内容个人认为很值得一看,也许语气有点过,但内容还是有些意义的

[ 本帖最后由 cy6266812 于 2007-11-12 13:23 编辑 ]
陆仁贾
发表于 2007-11-12 14:13:33 | 显示全部楼层
原帖由 孤狼啸月 于 2007-11-12 12:31 发表
实践是检验真理的一切标准——楼主你用过吗?
没用调查就没有发言权,即使发言了也是乱弹琴,对于楼主的观点俺暂时保留意见。

我觉得你才是乱弹,如果楼主没实践过,何以知道这些?
jasonsz
发表于 2007-11-12 15:26:34 | 显示全部楼层
的确值得借鉴
wske
发表于 2007-11-12 16:03:57 | 显示全部楼层

自己合适就好。。
handsomecat
发表于 2007-11-12 16:22:13 | 显示全部楼层
个人认为有道理,关注中。
livv8
发表于 2007-11-12 17:03:31 | 显示全部楼层
我有时候开网页也回弹这样的木马,
我很想知道象4楼那样的  "脚本执行被阻挡???"  是什么意思,到底阻挡没有,
有人知道告诉我下!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 10:50 , Processed in 0.127134 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表