123
返回列表 发新帖
楼主: 墨家小子
收起左侧

[求助] 元旦。。。。好,请教一个问题,大家都用什么规则克制远控的

[复制链接]
jml521m
发表于 2014-1-2 12:26:44 | 显示全部楼层
STCn1000 发表于 2014-1-2 11:59
火狐姐
拦截rundll32.exe联网
是不是只是特定程序会打不开或者报错呢?

这条基本没用,除非你限制svchost,要不基本没有什么效果, 既然会调用rundll32 来联网,那么也可以调用别的,所以建立规则必须是大局后细分,不要防小漏大....这是不明智的做法

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 感谢解答: )

查看全部评分

Miostartos
发表于 2014-1-2 13:03:53 | 显示全部楼层
jml521m 发表于 2014-1-2 12:26
这条基本没用,除非你限制svchost,要不基本没有什么效果, 既然会调用rundll32 来联网,那么也可以调用别 ...

感谢指教
不过我那个avast的墙细分起来够难的
这种远控我倒一眼就能看出来。不会犯贱去双击的。。
话说这些远控8.1x64下面能跑起来么
墨家小子
 楼主| 发表于 2014-1-2 13:04:28 | 显示全部楼层
jml521m 发表于 2014-1-2 12:23
我看此条只有在病毒未写入时起效,如果病毒已经写入,还需要其他规则进行拦截,那么像你经常测试病毒,那 ...

那你的意见呢?这种远控用什么规则拦截比较好?
墨家小子
 楼主| 发表于 2014-1-2 13:05:19 | 显示全部楼层
STCn1000 发表于 2014-1-2 11:59
火狐姐
拦截rundll32.exe联网
是不是只是特定程序会打不开或者报错呢?

那你就试试用着看
Miostartos
发表于 2014-1-2 13:12:11 | 显示全部楼层
墨家小子 发表于 2014-1-2 13:05
那你就试试用着看

其实试用不试用好像没区别的感觉
我又不会实机玩远控嘞
jml521m
发表于 2014-1-2 13:24:17 | 显示全部楼层
墨家小子 发表于 2014-1-2 13:04
那你的意见呢?这种远控用什么规则拦截比较好?

那肯定是EXE限制,dll限制,出入口限制,关键位置防护.....注册表可以做部分的限制,但不是很牢靠,但主要话那是执行文件以及DLL ,其他考虑的就是怕注入,咖啡对国内木马的情况你也是了解的...
墨家小子
 楼主| 发表于 2014-1-2 15:29:57 | 显示全部楼层
jml521m 发表于 2014-1-2 13:24
那肯定是EXE限制,dll限制,出入口限制,关键位置防护.....注册表可以做部分的限制,但不是很牢靠,但主要 ...

一楼有样本,走两步呗
墨家小子
 楼主| 发表于 2014-1-2 15:31:29 | 显示全部楼层
jxfaiu 发表于 2014-1-2 10:37
规则的使用要看你所掌握的排除度:不影响使用绝不排除;
XP系统排除:
规则名称:禁止远程创建/修改可执 ...

刚在xp下试了试,禁止远程创建/修改可执行文件和配置文件提示拦截写入,可是黑dll依旧被加载联网
jxfaiu
发表于 2014-1-2 19:24:38 | 显示全部楼层
墨家小子 发表于 2014-1-2 15:31
刚在xp下试了试,禁止远程创建/修改可执行文件和配置文件提示拦截写入,可是黑dll依旧被加载联网

谁的规则不是按梯度定义一套规则;

《防间谍程序标准保护》

规则名称:保护Internet Explorer收藏夹和设置
要包含的进程:*
要排除的进程:C:\Program Files\CCleaner\CCleaner.exe, C:\Program Files\Internet Explorer\iexplore.exe, C:\WINDOWS\Explorer.EXE
阻挡

《防间谍程序最大保护》

规则名称:禁止安装新的 CLSID、APPID 和 TYPELIB
要包含的进程:*
要排除的进程:C:\Program Files\CCleaner\CCleaner.exe
阻挡

规则名称:禁止所有程序从 Temp 文件夹运行文件
要包含的进程:*
要排除的进程:C:\Program Files\AutoCAD 2004\acad.exe
阻挡

规则名称:禁止从 Temp 文件夹执行脚本
要包含的进程:?script.exe
要排除的进程:无
阻挡

《防病毒标准保护》

规则名称:禁止禁用注册表编辑器和任务管理器
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止更改用户权限策略
要包含的进程:*
要排除的进程:C:\WINDOWS\Explorer.EXE
阻挡

规则名称:禁止远程创建/修改可执行文件和配置文件
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\winlogon.exe, C:\Program Files\AutoCAD 2004\acad.exe, C:\Program Files\CCleaner\CCleaner.exe, C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\Thunder Network\Thunder\Program\Thunder5.exe, C:\Program Files\WinRAR\WinRAR.exe, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\system32\defrag.exe, C:\WINDOWS\system32\mmc.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\system32\spoolsv.exe, C:\WINDOWS\System32\svchost.exe, C:\WINDOWS\system32\wuauclt.exe
阻挡

规则名称:禁止远程创建自动运行文件
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止拦截 .EXE 和其他可执行文件扩展名
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止伪装 Windows 进程
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止群发邮件蠕虫发送邮件
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止 IRC 通信
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止使用 tftp.exe
要包含的进程:*
要排除的进程:无
阻挡

《防病毒最大保护》

规则名称:禁止 Svchost 执行非 Windows 可执行文件
要包含的进程:Svchost.exe
要排除的进程:
阻挡

规则名称:保护电话簿文件免受密码和电子邮件地址窃贼的攻击
要包含的进程:*
要排除的进程:C:\Program Files\Internet Explorer\iexplore.exe, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\svchost.exe
阻挡、报告

规则名称:禁止更改所有文件扩展名的注册
要包含的进程:*
要排除的进程:
阻挡

规则名称:保护缓存文件免受密码和电子邮件地址窃贼的攻击
要包含的进程:*
要排除的进程:C:\Program Files\CCleaner\CCleaner.exe, C:\Program Files\Internet Explorer\iexplore.exe, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\svchost.exe
阻挡

《防病毒爆发控制》阻止对所有共享资源的读写访问

规则名称:将所有共享项设为只读
要包含的进程:system:remote
要排除的进程:无
阻挡

规则名称:阻止对所有共享资源的读写访问
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\csrss.exe, *\C:\WINDOWS\system32\winlogon.exe,  C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeePro5.exe, C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeeProInTouch2.exe, C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeeQVPro5.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeePro6.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeePro6InTouch2.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeeQVPro6.exe, C:\Program Files\ACD Systems\ACDSee\5.0\ACDSee5.exe, C:\Program Files\ACD Systems\ACDSee\6.0\ACDSee6.exe, C:\Program Files\ACD Systems\FotoCanvas\2.0\FotoCanvas2.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat Elements\Acrobat Elements.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\Acrobat.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\AcroDist.exe, c:\program files\adobe\acrobat 11.0\acrobat\acrord32.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\AcroTray.exe, C:\Program Files\AutoCAD 2004\acad.exe, C:\Program Files\CCleaner\CCleaner.exe, C:\Program Files\Common Files\ACD Systems\IDBSvr.exe, C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe, C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe, C:\Program Files\Common Files\Autodesk Shared\WSCommCntr1.exe, C:\Program Files\Common Files\McAfee\SystemCore\EntVUtil.EXE, C:\Program Files\Common Files\McAfee\SystemCore\mcshield.exe, C:\Program Files\Enjoy\play.exe, C:\Program Files\Enjoy\QvodTerminal.exe, C:\Program Files\GameChannel\GameHall.exe, C:\Program Files\GameChannel\sndz\sndz.exe, C:\Program Files\GameChannel\sumk\sumk.exe, C:\Program Files\Google\chrome\chrome.exe, C:\Program Files\Internet Explorer\iexplore.exe, C:\Program Files\Jetico\Jetico Personal Firewall\jpf.exe, C:\Program Files\Jetico\Jetico Personal Firewall\jpfsrv.exe, C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\McAfee\Common Framework\McTray.exe, C:\Program Files\McAfee\Common Framework\naPrdMgr.exe, C:\Program Files\McAfee\Common Framework\udaterui.exe, C:\Program Files\McAfee\VirusScan Enterprise\EngineServer.exe, C:\Program Files\McAfee\VirusScan Enterprise\mcconsol.exe, C:\Program Files\McAfee\VirusScan Enterprise\MCUPDATE.EXE, C:\Program Files\McAfee\VirusScan Enterprise\mfeann.exe, C:\Program Files\McAfee\VirusScan Enterprise\SCAN32.EXE, C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE, C:\Program Files\Microsoft Office\OFFICE11\EXCEL.EXE, C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE, C:\Program Files\Microsoft Office\Office12\EXCEL.EXE, C:\Program Files\Microsoft Office\Office12\WINWORD.EXE, C:\Program Files\MSN Gaming Zone\Windows\bckgzm.exe, C:\Program Files\MSN Gaming Zone\Windows\chkrzm.exe, C:\Program Files\MSN Gaming Zone\Windows\hrtzzm.exe, C:\Program Files\MSN Gaming Zone\Windows\Rvsezm.exe, C:\Program Files\MSN Gaming Zone\Windows\shvlzm.exe, C:\Program Files\MSN Gaming Zone\Windows\zclientm.exe, C:\Program Files\PotPlayer\PotPlayerMini.exe, C:\Program Files\REALTEK\RTL8187 Wireless LAN Utility\RtWLan.exe, C:\Program Files\Tencent\TM2008\Bin\TM.exe, C:\Program Files\Thunder Network\Thunder\Program\Thunder5.exe, C:\Program Files\Thunder Network\Thunder\Thunder.exe, C:\Program Files\Windows Media Player\wmplayer.exe, C:\Program Files\WinRAR\WinRAR.exe, C:\Program Files\youjiejietv\cntv.exe, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe, C:\WINDOWS\notepad.exe, C:\WINDOWS\regedit.exe, C:\WINDOWS\System32\alg.exe, C:\WINDOWS\system32\cleanmgr.exe, C:\WINDOWS\system32\conime.exe, C:\WINDOWS\system32\ctfmon.exe, C:\WINDOWS\system32\defrag.exe, C:\WINDOWS\system32\DfrgNtfs.exe, C:\WINDOWS\system32\drwtsn32.exe, C:\WINDOWS\system32\freecell.exe, C:\WINDOWS\system32\imapi.exe, C:\WINDOWS\system32\logonui.exe, C:\WINDOWS\system32\lsass.exe, C:\WINDOWS\system32\mmc.exe, C:\WINDOWS\system32\mpnotify.exe, C:\WINDOWS\system32\mshearts.exe, C:\WINDOWS\system32\msiexec.exe, C:\WINDOWS\system32\NOTEPAD.EXE, C:\WINDOWS\system32\rundll32.exe, C:\WINDOWS\system32\runonce.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\system32\shmgrate.exe, C:\WINDOWS\system32\SNDVOL32.EXE, C:\WINDOWS\system32\spider.exe, C:\WINDOWS\system32\spoolsv.exe, C:\WINDOWS\System32\svchost.exe, C:\WINDOWS\system32\taskmgr.exe, C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\verclsid.exe, C:\WINDOWS\system32\wbem\wmiprvse.exe, C:\WINDOWS\system32\wuauclt.exe, D:\应用程序\最好的截图工具.exe
阻挡、报告

《通用标准保护》

规则名称:禁止修改 McAfee 文件和设置
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE, C:\ProgramFiles\McAfee\CommonFramework\FrameworkService.exe, C:\WINDOWS\system32\services.exe
阻挡

规则名称:禁止修改 McAfee Common Management Agent 文件和设置
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\WINDOWS\system32\services.exe
阻挡

规则名称:禁止修改 McAfee 扫描引擎文件和设置
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\Common Framework\FrameworkService.exe
阻挡

规则名称:保护 Mozilla 及 FireFox 文件和设置
要包含的进程:*
要排除的进程:无
阻挡

规则名称:保护 Internet Explorer 设置
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止安装 Browser Helper Objects 和 Shell Extensions
要包含的进程:*
要排除的进程:无
阻挡

规则名称:保护网络设置
要包含的进程:*
要排除的进程:
阻挡

规则名称:禁止公用程序从 Temp 文件夹运行文件
要包含的进程:cmd.*, conime.*, ntvdm.*
要排除的进程:无
阻挡、报告

规则名称:防止终止 McAfee 进程
要包含的进程:*
要排除的进程:
阻挡

《通用最大保护》

规则名称:禁止将程序注册为自动运行
要包含的进程:*
要排除的进程:C:\WINDOWS\system32\ctfmon.exe
阻挡

规则名称:禁止将程序注册为服务
要包含的进程:*
要排除的进程:C:\WINDOWS\system32\services.exe, C:\WINDOWS\System32\svchost.exe
阻挡

规则名称:禁止在 Windows 文件夹中创建新的可执行文件
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止在 Program Files 文件夹中创建新的可执行文件
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\Common Framework\FrameworkService.exe
阻挡

规则名称:禁止从 Downloaded Program Files 文件夹启动文件
要包含的进程:*
要排除的进程:无
阻挡

规则名称:禁止 FTP 通信
要包含的进程:*
要排除的进程:FrameworkService.exe, McScript_InUse.exe
阻挡

规则名称:禁止 HTTP 通信
要包含的进程:*
要排除的进程:chrome.exe, cntv.exe, FrameworkService.exe, iexplore.exe, McScript_InUse.exe, QvodTerminal.exe, Thunder5.exe, TM.exe, zclientm.exe
阻挡

mcafee8.8版自定义规则————————》

《用户定义的规则》

规则名称:F-01The Virus-Access Control Of Executable Files全局控制
要包含的进程:*
要排除的进程:*\C:\WINDOWS\**.exe, C:\Program Files\**.exe, D:\应用程序\最好的截图工具.exe
要阻止的文件或文件夹名:*
要禁止的文件操作: 写入 创建 删除
阻挡 报告

规则名称:F-02The Virus-Access Control Of Executable Files入侵控制-系统文件(非全局)
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\csrss.exe, *\C:\WINDOWS\system32\winlogon.exe, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\regedit.exe, C:\WINDOWS\system32\mmc.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\system32\spoolsv.exe, C:\WINDOWS\System32\svchost.exe, C:\WINDOWS\system32\wuauclt.exe
要阻止的文件或文件夹名:**\Windows\**
要禁止的文件操作: 写入 创建 删除
阻挡

规则名称:F-03The Virus-Access Control Of Executable Files入侵控制-共享文件(全局)
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\McAfee\Common Framework\McTray.exe
要阻止的文件或文件夹名:**\Program Files\Common Files\**
要禁止的文件操作:写入 创建
阻挡

规则名称:F-04The Virus-Access Control Of Executable Files入侵控制-驱动文件(全局)
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\WINDOWS\system32\drivers\**
要禁止的文件操作:写入 创建 删除
阻挡

规则名称:F-05The Virus-Access Control Of Executable Files入侵控制-远程操作(全局)
要包含的进程:system:remote
要排除的进程:无
要阻止的文件或文件夹名:**
要禁止的文件操作:读取 写入 执行 创建 删除
阻挡

规则名称:F-06The Virus-Access Control Of Executable Files入侵控制-U盘(全局)
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:\*autorun*.*
要禁止的文件操作:读取 写入 执行 创建 删除
阻挡

规则名称:F-07The Virus-Access Control Of Executable Files入侵控制-根目录文件(全局)
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:\*
要禁止的文件操作:写入 执行 创建 删除
阻挡

规则名称:F-08The Access Control Of Of Script Files访问控制-用户文件(全局)
要包含的进程:*
要排除的进程:C:\Program Files\AutoCAD 2004\acad.exe
要阻止的文件或文件夹名:**\Documents and Settings\**
要禁止的文件操作: 执行
阻挡


规则名称:F-09The Access Control Of Of Script Files访问控制-脚本文件(全局)
要包含的进程:?script.exe,cmd.exe
要排除的进程:无
要阻止的文件或文件夹名:**
要禁止的文件操作:读取 执行
阻挡

规则名称:F-10The Virus-Access Control Of Executable Files入侵控制-bat(全局)
要包含的进程:*
要排除的进程:C:\Program Files\WinRAR\WinRAR.exe, C:\Windows\Explorer.exe
要阻止的文件或文件夹名:**.bat
要禁止的文件操作:写入 创建
阻挡

规则名称:F-11The Virus-Access Control Of Executable Files入侵控制-dll(非全局)
要包含的进程:*
要排除的进程:C:\Program Files\AutoCAD 2004\acad.exe, C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\McAfee\VirusScan Enterprise\scan32.exe, C:\Program Files\WinRAR\WinRAR.exe, C:\Windows\Explorer.exe
要阻止的文件或文件夹名:**.dll
要禁止的文件操作:写入 创建
阻挡

规则名称:F-12The Virus-Access Control Of Executable Files入侵控制-exe(非全局)
要包含的进程:*
要排除的进程:C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\Thunder Network\Thunder\Program\Thunder5.exe, C:\Program Files\WinRAR\WinRAR.exe, C:\Windows\Explorer.exe
要阻止的文件或文件夹名:**.exe
要禁止的文件操作:写入 创建
阻挡

规则名称:F-13The Virus-Access Control Of Executable Files入侵控制-sys(全局)
要包含的进程:*
要排除的进程:C:\Program Files\WinRAR\WinRAR.exe, C:\Windows\Explorer.exe,C:\Program Files\AutoCAD 2004\acad.exe
要阻止的文件或文件夹名:**.sys
要禁止的文件操作:写入 创建
阻挡

规则名称:F-14The Access Control Of Of Script Files访问控制-bat(非全局)
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\winlogon.exe, C:\Program Files\McAfee\Common Framework\McTray.exe, C:\WINDOWS\system32\lsass.exe, C:\WINDOWS\System32\svchost.exe
要阻止的文件或文件夹名:**.bat
要禁止的文件操作:读取 执行
阻挡

规则名称:F-15The Access Control Of Of Script Files访问控制-cmd(全局)
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**.cmd
要禁止的文件操作:读取 执行 写入 创建
阻挡

规则名称:F-16The Access Control Of Of Script Files访问控制-com(全局)
要包含的进程:*
要排除的进程: 无
要阻止的文件或文件夹名:**.com
要禁止的文件操作:读取 执行 写入 创建
阻挡

规则名称:F-17The Access Control Of Of Script Files访问控制-cpl(非全局)
要包含的进程:*
要排除的进程: C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\svchost.exe
要阻止的文件或文件夹名:**.cpl
要禁止的文件操作:读取 执行  写入 创建
阻挡

规则名称:F-18The Access Control Of Of Script Files访问控制-msi(非全局)
要包含的进程:*
要排除的进程:C:\WINDOWS\Explorer.EXE,C:\Program Files\WinRAR\WinRAR.exe
要阻止的文件或文件夹名:**.msi
要禁止的文件操作:读取 执行 写入 创建
阻挡

规则名称:F-19The Access Control Of Of Script Files访问控制-pif(全局)
要包含的进程:*
要排除的进程:
要阻止的文件或文件夹名:**.Pif
要禁止的文件操作:读取 执行 写入 创建
阻挡

规则名称:F-20The Access Control Of Of Script Files访问控制-scr(全局)
要包含的进程:*
要排除的进程:
要阻止的文件或文件夹名:**.scr
要禁止的文件操作: 读取 执行 写入 创建
阻挡

规则名称:F-21The Access Control Of Of Script Files访问控制-ie(非全局)
要包含的进程:*
要排除的进程:C:\Program Files\Internet Explorer\iexplore.exe, C:\Program Files\Jetico\Jetico Personal Firewall\jpf.exe, C:\WINDOWS\Explorer.EXE
要阻止的文件或文件夹名:**\Internet Explorer\**
要禁止的文件操作:读取 写入 执行 创建 删除
阻挡


规则名称:F-22The Access Control Of Of Script Files访问控制-Google(非全局)
要包含的进程:*
要排除的进程:C:\Program Files\Google\chrome\chrome.exe,C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\svchost.exe
要阻止的文件或文件夹名:**\Google\**
要禁止的文件操作:读取 写入 执行 创建 删除
阻挡


规则名称:F-23The Access Control Of Of Script Files访问控制-rundll32.exe(非全局)
要包含的进程:*
要排除的进程:C:\WINDOWS\Explorer.EXE, C:\WINDOWS\System32\rundll32.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\System32\svchost.exe
要阻止的文件或文件夹名:rundll32.exe
要禁止的文件操作:读取 执行
阻挡

规则名称:R-01The Virus-Outbreak Control Of Reg Access/全局注册表控制(项)
要包含的进程:*
要排除的进程:*\C:\WINDOWS\**.exe, C:\Program Files\**.exe,D:\应用程序\最好的截图工具.exe
要保护的注册表项目或注册表值:HKALL  /**
要保护的注册表项或注册表值:项
要阻止的注册表操作:写入 创建 删除
阻挡  报告

规则名称:R-02The Virus-Outbreak Control Of Reg Access/全局注册表控制(值)
要包含的进程:*
要排除的进程:*\C:\WINDOWS\**.exe, C:\Program Files\**.exe, D:\应用程序\最好的截图工具.exe
要保护的注册表项目或注册表值:HKALL  /**
要保护的注册表项或注册表值:值
要阻止的注册表操作:写入 创建 删除
阻挡  报告

规则名称:R-03The Reg Control Of Remote/远程注册表控制(项)
要包含的进程:system:remote
要排除的进程:无
要保护的注册表项或注册表值:HKALL   /**
要保护的注册表项或注册表值:项
要阻止的注册表操作:写入  创建  删除
阻挡

规则名称:R-04The Reg Control Of Remote/远程注册表控制(值)
要包含的进程:system:remote
要排除的进程:无
要保护的注册表项或注册表值:HKALL   /**
要保护的注册表项或注册表值:值
要阻止的注册表操作:写入  创建  删除
阻挡

规则名称:R-05The Reg Control Of Safe mode/安全模式注册表控制(项)
要包含的进程:*
要排除的进程:
要保护的注册表项目或注册表值:HKLM  /SYSTEM/*ontrolSe*/Control/SafeBoot/**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
阻挡

规则名称:R-06The Reg Control Of Safe mode/安全模式注册表控制(值)
要包含的进程:*
要排除的进程:
要保护的注册表项目或注册表值:HKLM  /SYSTEM/*ontrolSe*/Control/SafeBoot/**
要保护的注册表项或注册表值:值
要阻止的注册表:写入 创建 删除
阻挡

规则名称:R-07The Reg Control Of Image hijack/映像劫持注册表控制(项)
要包含的进程:*
要排除的进程:
要保护的注册表项目或注册表值:HKLM  
/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
阻挡

规则名称:R-08The Reg Control Of Image hijack/映像劫持注册表控制(值)
要包含的进程:*
要排除的进程:
要保护的注册表项目或注册表值:HKLM  
/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/**
要保护的注册表项或注册表值:值
要阻止的注册表:写入 创建 删除
阻挡

规则名称:N-01The Virus-Outbreak Control Of Port Access/全局端口控制出站
要包含的进程:*
要排除的进程:chrome.exe, cntv.exe, FrameworkService.exe, GameHall.exe, iexplore.exe, McScript_InUse.exe, play.exe, QvodTerminal.exe, sndz.exe, sumk.exe, svchost.exe, Thunder5.exe, TM.exe, zclientm.exe
要阻止的端口:0-65535
方向:出站
阻挡

规则名称:N-02The Virus-Outbreak Control Of Port Access/全局端口控制入站
要包含的进程:*
要排除的进程:cntv.exe, FrameworkService.exe, iexplore.exe, McScript_InUse.exe, play.exe, QvodTerminal.exe, svchost.exe, Thunder5.exe, zclientm.exe
要阻止的端口:0-65535
方向:入站
阻挡
墨家小子
 楼主| 发表于 2014-1-2 23:37:49 | 显示全部楼层
jxfaiu 发表于 2014-1-2 19:24
谁的规则不是按梯度定义一套规则;

《防间谍程序标准保护》

我看你拦截日志是用那个规则拦截的
2014-1-2        8:54:39        已由访问保护规则禁止         SUZHOU-F34744A4\Administrator        C:\WINDOWS\system32\rundll32.exe        C:\Documents and Settings\Administrator\Application Data\foxreader.dll        防病毒标准保护:禁止远程创建/修改可执行文件和配置文件        已阻止的操作: 创建

你的是创建,我的是写入,莫非那个位置前几次测试留下来的木马尸体没清理?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-25 10:07 , Processed in 0.095970 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表