楼主: 柯林
收起左侧

[其他相关] (菜鸟懒虫)初级简单规则

[复制链接]
柯林
 楼主| 发表于 2015-5-20 11:21:38 | 显示全部楼层
本帖最后由 柯林 于 2015-5-20 12:26 编辑
bujchen 发表于 2015-5-19 18:32
@柯林
老是这个触红   被端口阻挡规则阻挡         C:\Windows\Explorer.EXE        用户定义的规则:( 联网控制 )禁止非 ...


可以排除,也可以不排除。
排除之后,explorer访问网络全都允许了,而一般情况下,这个进程不需要访问网络,当它访问网络时,一般是有模块注入了,例如以前安装迅雷之后,迅雷模块注入导致explorer访问网络。
柯林
 楼主| 发表于 2015-5-20 11:24:44 | 显示全部楼层
zpf94 发表于 2015-5-19 18:39
我发现VSE有时候日志里记录已经阻止运行某程序,但是实际上并未拦截,比如说设置规则禁止运行shutdown.exe ...


关闭系统有很多方式,调用shutdown.exe进行关闭只是其中一种。
防御敲竹杠,可以阻止调用net.exe与net1.exe进行防御,也可以注册表进行防御,或者你规则制作得严厉的话禁运程序也算是另一种防御。
zpf94
发表于 2015-5-20 11:28:51 | 显示全部楼层
柯林 发表于 2015-5-20 11:24
关闭系统有很多方式,调用shutdown.exe进行关闭只是其中一种。
防御敲竹杠,可以阻止调用net.exe与net ...

我测试了两种敲竹杠,根据触红日志来判断,软件直接调用shutdown.exe的咖啡拦不住,只有记录。而通过CMD调用shutdown.exe的咖啡就可以拦截住。很费解...
柯林
 楼主| 发表于 2015-5-20 11:37:52 | 显示全部楼层
zpf94 发表于 2015-5-20 11:28
我测试了两种敲竹杠,根据触红日志来判断,软件直接调用shutdown.exe的咖啡拦不住,只有记录。而通过CMD ...

关机不是主要动作,修改SAM键下的关键注册表,才是核心内容。关机大不了重启,大不了丢失关机来不及储存的资料;添加用户和修改密码,才是敲诈的主要目的。

至于为什么拦不住关机,你最好看下它的代码。
柯林
 楼主| 发表于 2015-5-20 12:23:24 | 显示全部楼层
zpf94 发表于 2015-5-20 11:28
我测试了两种敲竹杠,根据触红日志来判断,软件直接调用shutdown.exe的咖啡拦不住,只有记录。而通过CMD ...

如果病毒注入系统进程,系统进程调用shutdown.exe肯定不会拦截,那就过了.VSE的AD还是太脆了,只有个禁运,对钩子都没法。拦敲竹杠,还是直接管关键点算了。
zpf94
发表于 2015-5-20 13:05:43 | 显示全部楼层
柯林 发表于 2015-5-20 12:23
如果病毒注入系统进程,系统进程调用shutdown.exe肯定不会拦截,那就过了.VSE的AD还是太脆了,只有个禁运, ...

原来如此,看来单奔VSE确实单薄了些。
柯林
 楼主| 发表于 2015-5-20 13:38:22 | 显示全部楼层
本帖最后由 柯林 于 2015-5-20 13:40 编辑
zpf94 发表于 2015-5-20 13:05
原来如此,看来单奔VSE确实单薄了些。


除了钩子、键盘记录、截屏、底层磁盘、物理内存等这些AD,其它都没问题。实际上单本VSE也没什么,除了下载样本的测试党,正常使用,遇到的病毒木马恶意程序,百分之九十以上都被月神秒了,剩下的交给规则拦截下,没有问题的。譬如说,入口控制了exe、dll、pif、bat、vbs之类的创建,剩下的都不是问题,因为就没问题产生。正常使用下,病毒很难进来,进不来就没问题可烦恼与纠结。【即使进来了,严厉规则还有禁运和削权大法让机子带毒运行而不能毒发的】
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-12 23:56 , Processed in 0.086965 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表