楼主: fish
收起左侧

[求助] 飞塔跟lns冲突怎么写规则?

[复制链接]
天蓝色的忧伤
发表于 2015-4-18 16:07:17 来自手机 | 显示全部楼层
fish 发表于 2015-4-18 15:53
不免费啊

180天提取
薄荷
发表于 2015-4-24 19:49:28 | 显示全部楼层
Forti的新版没试过,LNS我喜欢自己手写所以也没怎么看过Phant0m规则,单凭描述不敢乱猜.
不过Forti和LNS理论上,不是只要有一个就够了吗?
fish
 楼主| 发表于 2015-4-25 00:11:59 | 显示全部楼层
本帖最后由 fish 于 2015-4-25 00:17 编辑
薄荷 发表于 2015-4-24 19:49
Forti的新版没试过,LNS我喜欢自己手写所以也没怎么看过Phant0m规则,单凭描述不敢乱猜.
不过Forti和LNS理论 ...


用的是飞塔没主防没防火墙(free版)的杀软。
本来觉得功能单一冲突最少,结果飞塔网页保护模块被lns滤了。不知道怎么写规则放行。
我发现不只ktango的规则,就算用内置的规则也会出现封锁。


,就一个.
发表于 2015-4-26 03:25:37 | 显示全部楼层
飞塔检测率还不错
fish
 楼主| 发表于 2015-4-26 12:17:17 | 显示全部楼层


中等水平。free版没云没主防。
请教,测主防双击病毒包,如果杀软被过相当于中毒,直接再点一下个毒吗?测完再还原快照吗?
,就一个.
发表于 2015-4-26 14:28:04 | 显示全部楼层
fish 发表于 2015-4-26 12:17
中等水平。free版没云没主防。
请教,测主防双击病毒包,如果杀软被过相当于中毒,直接再点一下个毒吗 ...

被过直接记录被过的样本,测试下一个,如果中途杀软被干掉就别测了,都被干掉了还用个毛,直到测试完成就还原测试下一个。
fish
 楼主| 发表于 2015-4-26 14:49:52 | 显示全部楼层
,就一个. 发表于 2015-4-26 14:28
被过直接记录被过的样本,测试下一个,如果中途杀软被干掉就别测了,都被干掉了还用个毛,直到测试完成就 ...

就是说杀软没挂的话,即使病毒不能杀也不还原了,一直往下测?还是说被过一个马上还原再测?
,就一个.
发表于 2015-4-26 14:56:48 | 显示全部楼层
fish 发表于 2015-4-26 14:49
就是说杀软没挂的话,即使病毒不能杀也不还原了,一直往下测?还是说被过一个马上还原再测?

一直测试,知道测试完成 ,统计被过样本数目,然后不要重启再次复查被过的所有样本。再次双击被过的样本,确认没有漏过以后在重启,测试注意杀软主防是否有云联动或者调用本地库。最好测试段位测试纯本地主防,区分是否调用病毒库就是注意看主防弹窗报的名称 如果是可疑行为或者恶意行为就是主防报的,如果是报什么木马XXX,后门XXX,报发很详细,那就是调用本地库就不需计入主防拦截的范畴。
fish
 楼主| 发表于 2015-5-3 15:30:39 | 显示全部楼层
薄荷 发表于 2015-4-24 19:49
Forti的新版没试过,LNS我喜欢自己手写所以也没怎么看过Phant0m规则,单凭描述不敢乱猜.
不过Forti和LNS理论 ...

劳烦看看8楼,应该是这个阻碍了飞塔(纯杀软)的网页保护。就算用自带的规则,也会有类似的阻止。
薄荷
发表于 2015-5-3 20:17:34 | 显示全部楼层
fish 发表于 2015-5-3 15:30
劳烦看看8楼,应该是这个阻碍了飞塔(纯杀软)的网页保护。就算用自带的规则,也会有类似的阻止。

这个规则是阻止远程单SYN标志位入站,禁用这条规则,基本就丧失了端口隐藏性.
如今流行的杀软网页保护模块一般是一种http proxy,对其中的一些mime类型调用专门的特征库进行扫描.

很抱歉最近没有空闲帮助测试这个组合......打开系统防火墙,然后禁用LnS的各条规则,试看哪条允许后正常;用TCPView观察飞塔进程的连接动作.看是否能找出问题所在.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 10:41 , Processed in 0.078129 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表