楼主: qftest
收起左侧

[技术原创] Win8x64 咖啡豆基础规则【Update 2014/03/28 Final】

  [复制链接]
jml521m
发表于 2014-3-3 16:09:41 | 显示全部楼层
对于个人用户来说,我的推荐一直是不使用这种超负荷的组合,除非病毒木马爱好者,或者是真心洁癖,其实VES配货国产的卫士云类是最好的,这款明显的就是咖啡的漏放的太大了,自定义规则排除的过多,但也符合搭配毛豆,但咖啡的规则有待提升,可以说更加的细腻些,完全要不了那么多的限制后缀的

评分

参与人数 1人气 +1 收起 理由
qftest + 1 版区有你更精彩: )

查看全部评分

qftest
 楼主| 发表于 2014-3-3 17:27:18 | 显示全部楼层
本帖最后由 qftest 于 2014-3-9 16:30 编辑
jml521m 发表于 2014-3-3 16:09
对于个人用户来说,我的推荐一直是不使用这种超负荷的组合,除非病毒木马爱好者,或者是真心洁癖,其实VES ...


为了减少排除量,只好使用通配符,否则纯路径的话5199根本不够写的。。而且咖啡不防注入(交给D+负责),完全纯路径写规则的意义其实也不大,只要放行系统程序信任区(C:\Windows\**.exe)就行了,但C:\Program Files*\**这种就不能排除
qftest
 楼主| 发表于 2014-3-3 21:44:27 | 显示全部楼层
本帖最后由 qftest 于 2014-3-3 21:45 编辑
墨家小子 发表于 2014-3-3 12:24
我赶脚毛豆的这个说法不是十分靠谱


comodo说的是父应用程序访问目标应用程序内存后就可以完全控制目标应用程序,父进程成功执行子程序后就可以控制子程序的执行。。我前面记错啦
墨家小子
发表于 2014-3-3 21:47:37 | 显示全部楼层
qftest 发表于 2014-3-3 21:44
comodo说的是父应用程序访问目标应用程序内存后就可以完全控制目标应用程序,父进程成功执行子程序后就 ...

父应用程序访问目标应用程序内存父进程成功执行子程序后就可以控制子程序的执行是一个意思不?
jxfaiu
发表于 2014-3-3 22:16:45 | 显示全部楼层
本帖最后由 jxfaiu 于 2014-3-3 22:33 编辑
qftest 发表于 2014-3-3 17:27
为了减少排除量,只好使用通配符,否则纯路径的话5199根本不够写的。。而且咖啡不防注入(交给D+负责), ...


字节不够可采用两条规则绝对途径错位排除;控制读取、执行最好是绝对途径(万一恶意进入信任区过了COMODO那就杯具啦)

规则名称:阻止对所有共享资源的读写访问
要包含的进程:*
要排除的进程:*\C:\WINDOWS\**.exe, C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeePro5.exe, C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeeProInTouch2.exe, C:\Program Files\ACD Systems\ACDSee Pro\5.0\ACDSeeQVPro5.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeePro6.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeePro6InTouch2.exe, C:\Program Files\ACD Systems\ACDSee Pro\6.0\ACDSeeQVPro6.exe, C:\Program Files\ACD Systems\ACDSee\5.0\ACDSee5.exe, C:\Program Files\ACD Systems\ACDSee\6.0\ACDSee6.exe, C:\Program Files\ACD Systems\FotoCanvas\2.0\FotoCanvas2.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat Elements\Acrobat Elements.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\Acrobat.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\AcroDist.exe, c:\program files\adobe\acrobat 11.0\acrobat\acrord32.exe, C:\Program Files\Adobe\Acrobat 11.0\Acrobat\AcroTray.exe, C:\Program Files\AutoCAD 2004\acad.exe, C:\Program Files\CCleaner\CCleaner.exe, C:\Program Files\Common Files\ACD Systems\IDBSvr.exe, C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe, C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe, C:\Program Files\Common Files\Autodesk Shared\WSCommCntr1.exe, C:\Program Files\Common Files\McAfee\SystemCore\EntVUtil.EXE, C:\Program Files\Common Files\McAfee\SystemCore\mcshield.exe, C:\Program Files\GameChannel\GameHall.exe, C:\Program Files\GameChannel\sndz\sndz.exe, C:\Program Files\GameChannel\sumk\sumk.exe, C:\Program Files\Google\chrome\chrome.exe, C:\Program Files\Internet Explorer\iexplore.exe, C:\Program Files\Jetico\Jetico Personal Firewall\jpf.exe, C:\Program Files\Jetico\Jetico Personal Firewall\jpfsrv.exe, C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\McAfee\Common Framework\McTray.exe, C:\Program Files\McAfee\Common Framework\naPrdMgr.exe, C:\Program Files\McAfee\Common Framework\udaterui.exe, C:\Program Files\McAfee\VirusScan Enterprise\EngineServer.exe, C:\Program Files\McAfee\VirusScan Enterprise\mcconsol.exe, C:\Program Files\McAfee\VirusScan Enterprise\MCUPDATE.EXE, C:\Program Files\McAfee\VirusScan Enterprise\mfeann.exe, C:\Program Files\McAfee\VirusScan Enterprise\SCAN32.EXE, C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE, C:\Program Files\Microsoft Office\OFFICE11\EXCEL.EXE, C:\Program Files\Microsoft Office\OFFICE11\WINWORD.EXE, C:\Program Files\Microsoft Office\Office12\EXCEL.EXE, C:\Program Files\Microsoft Office\Office12\WINWORD.EXE, C:\Program Files\MSN Gaming Zone\Windows\bckgzm.exe, C:\Program Files\MSN Gaming Zone\Windows\chkrzm.exe, C:\Program Files\MSN Gaming Zone\Windows\hrtzzm.exe, C:\Program Files\MSN Gaming Zone\Windows\Rvsezm.exe, C:\Program Files\MSN Gaming Zone\Windows\shvlzm.exe, C:\Program Files\MSN Gaming Zone\Windows\zclientm.exe, C:\Program Files\Program\ThunderPlatform.exe, C:\Program Files\REALTEK\RTL8187 Wireless LAN Utility\RtWLan.exe, C:\Program Files\Tencent\TM2008\Bin\TM.exe, C:\Program Files\The KMPlayer\KMPlayer.exe, C:\Program Files\Thunder\Thunder\Program\Thunder.exe, C:\Program Files\Thunder\Thunder\Program\ThunderPlatform.exe, C:\Program Files\Windows Media Player\wmplayer.exe, C:\Program Files\WinRAR\WinRAR.exe
阻挡、报告

规则名称:The Access Control Of Of Script Files全局访问控制
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\csrss.exe,*\C:\WINDOWS\system32\winlogon.exe,
C:\Program Files\**.exe,C:\WINDOWS\Explorer.EXE, C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe, C:\WINDOWS\notepad.exe, C:\WINDOWS\regedit.exe, C:\WINDOWS\System32\alg.exe, C:\WINDOWS\system32\cleanmgr.exe, C:\WINDOWS\system32\conime.exe, C:\WINDOWS\system32\ctfmon.exe, C:\WINDOWS\system32\defrag.exe, C:\WINDOWS\system32\DfrgNtfs.exe, C:\WINDOWS\system32\drwtsn32.exe, C:\WINDOWS\system32\freecell.exe, C:\WINDOWS\system32\imapi.exe, C:\WINDOWS\system32\logonui.exe, C:\WINDOWS\system32\lsass.exe, C:\WINDOWS\system32\mmc.exe, C:\WINDOWS\system32\mpnotify.exe, C:\WINDOWS\system32\mshearts.exe, C:\WINDOWS\system32\msiexec.exe, C:\WINDOWS\system32\narrator.exe, C:\WINDOWS\system32\NOTEPAD.EXE, C:\WINDOWS\system32\rundll32.exe, C:\WINDOWS\system32\runonce.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\system32\shmgrate.exe, C:\WINDOWS\system32\SNDVOL32.EXE, C:\WINDOWS\system32\spider.exe, C:\WINDOWS\system32\spoolsv.exe, C:\WINDOWS\System32\svchost.exe, C:\WINDOWS\system32\taskmgr.exe, C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\verclsid.exe, C:\WINDOWS\system32\wbem\wmiprvse.exe, C:\WINDOWS\system32\wuauclt.exe
要阻止的文件或文件夹名:**
要禁止的文件操作: 读取 执行
阻挡、报告

评分

参与人数 1人气 +1 收起 理由
qftest + 1 感谢解答: )

查看全部评分

qftest
 楼主| 发表于 2014-3-3 23:22:24 | 显示全部楼层
本帖最后由 qftest 于 2014-3-4 00:27 编辑
墨家小子 发表于 2014-3-3 21:47
父应用程序访问目标应用程序内存跟父进程成功执行子程序后就可以控制子程序的执行是一个意思不?



我觉得这两个意思间有着很微妙的区别,以至于我之前记错了,具体的区别在哪里恐怕要多跑几个样本观察或者查官方资料才能弄清楚

哦对了,SSF测的mon20.exe,CFW的D+能检测到访问CIS和explorer内存这些

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
qftest
 楼主| 发表于 2014-3-3 23:26:00 | 显示全部楼层
jxfaiu 发表于 2014-3-3 22:16
字节不够可采用两条规则绝对途径错位排除;控制读取、执行最好是绝对途径(万一恶意进入信任区过了COMO ...

其实我最早编辑规则时全部都是纯路径,排除量那叫一个大啊。。最后发现排除系统程序后工作量少得可怜,就偷懒了,只是不敢排除C:\Program Files*\**这种样子的。。
qftest
 楼主| 发表于 2014-3-3 23:29:51 | 显示全部楼层
jxfaiu 发表于 2014-3-3 22:16
字节不够可采用两条规则绝对途径错位排除;控制读取、执行最好是绝对途径(万一恶意进入信任区过了COMO ...

C:\Windows\**.exe = C:\Windows\*.exe + C:\Windows\System32\*.exe + C:\windows\SysWOW64\*.exe + C:\Windows\**\*.exe 么?
jxfaiu
发表于 2014-3-4 07:24:54 | 显示全部楼层
本帖最后由 jxfaiu 于 2014-3-4 07:50 编辑
qftest 发表于 2014-3-3 23:29
C:\Windows\**.exe = C:\Windows\*.exe + C:\Windows\System32\*.exe + C:\windows\SysWOW64\*.exe ...


*\C:\WINDOWS\**.exe等于C盘WINDOWS下任意一层文件夹后缀名为exe的进程,*包含内存中的进程;

评分

参与人数 1人气 +1 收起 理由
qftest + 1 感谢解答: )

查看全部评分

墨家小子
发表于 2014-3-4 08:43:31 | 显示全部楼层
qftest 发表于 2014-3-3 23:22
我觉得这两个意思间有着很微妙的区别,以至于我之前记错了,具体的区别在哪里恐怕要多跑几个 ...

这个截图不能说明问题,因为werfault跟mon20.exe没有联系,这个是不是运行报错的提示
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-25 04:18 , Processed in 0.090020 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表