楼主: 深红的雪
收起左侧

[技术原创] 咖啡防入口通用型规则包【7月19更新】

[复制链接]
freesoft00
发表于 2008-7-29 09:29:21 | 显示全部楼层
A35 禁止执行的后缀  应该加入SYSTEM才不报的。

下面是日志:  


2008-7-25        11:14:33        已由访问保护规则禁止         NT AUTHORITY\SYSTEM        SYSTEM        C:\WINDOWS\system32\drivers\ntfs.sys        用户定义的规则:A35 禁止执行的后缀        已阻止的操作: 执行
2008-7-25        11:14:33        已由访问保护规则禁止         NT AUTHORITY\SYSTEM        SYSTEM        C:\WINDOWS\system32\drivers\fastfat.sys        用户定义的规则:A35 禁止执行的后缀        已阻止的操作: 执行




/Software/Microsoft/Windows/CurrentVersion/Explorer/MountPoints2/**/shell/**的注册表锁定确实象你说的有些u盘病毒也不能防住。

我在一台机器上禁用了自动运行,设置了autorun.inf免疫,MountPoints2锁定,但有个病毒还是防不住,它不靠autorun.inf来运行,而是靠desktop.ini文件和floder.htt文件配合运行病毒的,病毒的名是winfile.exe,windows.exe,ghost.bat,还有个htm文件。病毒运行后会在好多目录中生成和目录同名的一个exe文件,而且图标是文件夹图标。而且病毒主体运行后,不能到其目录复制其样本,打开其目录后,病毒主体的进程自动结束,并删除自身,随机建立文件名后再在其它目录运行。好象是不让复制。

[ 本帖最后由 freesoft00 于 2008-7-30 19:20 编辑 ]
深红的雪
 楼主| 发表于 2008-7-29 13:51:23 | 显示全部楼层

回复 672楼 freesoft00 的帖子

确实忘了SYSTEM,会尽快加上

另外你提到的那个U盘病毒,应该是desktop.ini->.htt + 诱骗点击运行的方法
可以提供样本么?

[ 本帖最后由 rappar 于 2008-7-29 13:53 编辑 ]
haohao110
发表于 2008-7-29 13:54:10 | 显示全部楼层
慢慢消化!
jiuzhege
发表于 2008-7-29 14:06:47 | 显示全部楼层
原帖由 rappar 于 2008-7-29 13:51 发表
确实忘了SYSTEM,会尽快加上

另外你提到的那个U盘病毒,应该是desktop.ini->.htt + 诱骗点击运行的方法
可以提供样本么?



换头像了啊。。。
深红的雪
 楼主| 发表于 2008-7-29 14:28:14 | 显示全部楼层

回复 675楼 jiuzhege 的帖子

换了有几天了
smackdown
发表于 2008-7-29 22:12:17 | 显示全部楼层
这里原来别有天地


人生处处有惊喜啊
eaufavor
发表于 2008-7-29 22:49:38 | 显示全部楼层
好复杂
dzy
发表于 2008-7-29 23:59:52 | 显示全部楼层
我们懒人的福音 下载 修改
smackdown
发表于 2008-7-30 07:35:29 | 显示全部楼层
刚下载用了

有一点点
本来禁止保护 再注入新规则
但是注入新规则后 保护还是禁止
重新打开保护

也许习惯以前了
wccs
发表于 2008-7-30 11:35:34 | 显示全部楼层
哈哈又更新了,谢谢楼主!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-17 10:47 , Processed in 0.087548 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表