楼主: 深红的雪
收起左侧

[技术原创] 咖啡防入口通用型规则包【7月19更新】

[复制链接]
小邪邪
发表于 2008-7-20 21:53:47 | 显示全部楼层

回复 655楼 rappar 的帖子

呵呵,这个问题俺也是早已经过考虑的了
俺也一一亲身体验过来自各式各样毒网的各种exe,pif,com等格式网毒和vbs脚本等等
甚至还有冒充为tmp(格式)文件,而且一进就是要直接进到系统里的网毒

但在再三权衡之后还是保持默认的:监控最流行格式的规则


总之大家都来完善mcafee规则就是好的
mark陈
头像被屏蔽
发表于 2008-7-20 21:58:56 | 显示全部楼层
我想问下问题,这个规则包是累计型的吗?就是最新的下载是不是包括了以前所有更新的规则呀??呵呵
深红的雪
 楼主| 发表于 2008-7-21 01:26:34 | 显示全部楼层

回复 662楼 小邪邪 的帖子

现在绝大部分的网马都是直接保存为exe
写shellcode的人估计没我们这么YD想到那么多
既然shellcode中都用到CreateProcess了,那么使用任何后缀其实都不是问题

我的更新加入的一条重要规则就是后缀控制,只允许特定的后缀作为进程执行,这样就可以补上后缀漏洞了
邪邪可以考虑一下加入精简规则中
wccs
发表于 2008-7-21 10:08:23 | 显示全部楼层
高手交流,我们学习收益!谢谢!
tswcbyy
头像被屏蔽
发表于 2008-7-21 21:49:31 | 显示全部楼层
习惯用防病毒规则,这个用得着更新吗
ysx0308
发表于 2008-7-23 00:39:10 | 显示全部楼层
非常佩服楼主大胆探索的精神,感谢楼主无私奉献.下载珍藏!!!!
jiuzhege
发表于 2008-7-24 14:49:23 | 显示全部楼层
支持!

希望更的人看到  也希望更多的人完善 讨论

[ 本帖最后由 jiuzhege 于 2009-5-25 01:02 编辑 ]

评分

参与人数 1经验 0 收起 理由
想念天堂 0 根据版规,加2分以示鼓励

查看全部评分

dzy
发表于 2008-7-27 10:06:07 | 显示全部楼层
终于注册好了 下载看看
eesly
发表于 2008-7-27 11:13:19 | 显示全部楼层
谢谢气流的规则,我下个试试
ciyici
发表于 2008-7-28 16:13:03 | 显示全部楼层
我刚注册好用的,但是用了以后火狐下载保存文件的时候出现问题,下在文件的后缀名是PDB不知道和这个有没有关系
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-29 08:50 , Processed in 0.097494 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表