楼主: Jerry.Lin
收起左侧

[分享] 火绒高级威胁防护规则

  [复制链接]
PLlinkME
发表于 2022-8-16 19:50:02 | 显示全部楼层
谢谢大佬,这就导入
hbzhang
发表于 2022-8-17 14:22:22 | 显示全部楼层
谢谢,马上跟新,一直在用你的规则。
Kitanosan
发表于 2022-8-21 11:36:11 | 显示全部楼层
再反馈一个误报,笔记本在插拔电源时会误触发 Suspicious.AppCertDLLs.A 规则。
  1. 【1】2022-08-21 11:33:13,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  2. 触犯规则:Suspicious.AppCertDLLs.A
  3. 操作类型:【修改】
  4. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  5. 操作结果:已允许

  6. 进程ID:4
  7. 操作进程:System
  8. 父进程ID:0
  9. 父进程:Idle
  10. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  11. 【2】2022-08-21 11:33:13,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  12. 触犯规则:Suspicious.AppCertDLLs.A
  13. 操作类型:【修改】
  14. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  15. 操作结果:已允许

  16. 进程ID:4
  17. 操作进程:System
  18. 父进程ID:0
  19. 父进程:Idle
  20. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  21. 【3】2022-08-21 11:33:12,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  22. 触犯规则:Suspicious.AppCertDLLs.A
  23. 操作类型:【修改】
  24. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  25. 操作结果:已允许

  26. 进程ID:4
  27. 操作进程:System
  28. 父进程ID:0
  29. 父进程:Idle
  30. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  31. 【4】2022-08-21 11:33:12,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  32. 触犯规则:Suspicious.AppCertDLLs.A
  33. 操作类型:【修改】
  34. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  35. 操作结果:已允许

  36. 进程ID:4
  37. 操作进程:System
  38. 父进程ID:0
  39. 父进程:Idle
  40. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  41. 【5】2022-08-21 11:32:58,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  42. 触犯规则:Suspicious.AppCertDLLs.A
  43. 操作类型:【修改】
  44. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  45. 操作结果:已允许

  46. 进程ID:4
  47. 操作进程:System
  48. 父进程ID:0
  49. 父进程:Idle
  50. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  51. 【6】2022-08-21 11:32:58,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  52. 触犯规则:Suspicious.AppCertDLLs.A
  53. 操作类型:【修改】
  54. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  55. 操作结果:已允许

  56. 进程ID:4
  57. 操作进程:System
  58. 父进程ID:0
  59. 父进程:Idle
  60. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  61. 【7】2022-08-21 11:32:57,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  62. 触犯规则:Suspicious.AppCertDLLs.A
  63. 操作类型:【修改】
  64. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  65. 操作结果:已允许

  66. 进程ID:4
  67. 操作进程:System
  68. 父进程ID:0
  69. 父进程:Idle
  70. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>

  71. 【8】2022-08-21 11:32:57,高级防护,自定义防护,System触犯自定义防护规则, 已允许

  72. 触犯规则:Suspicious.AppCertDLLs.A
  73. 操作类型:【修改】
  74. 操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager\Power\SystemPowerPolicy
  75. 操作结果:已允许

  76. 进程ID:4
  77. 操作进程:System
  78. 父进程ID:0
  79. 父进程:Idle
  80. >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
复制代码
uvs
发表于 2022-8-21 15:14:17 | 显示全部楼层
支持一下啊
PLlinkME
发表于 2022-8-22 10:48:22 | 显示全部楼层
装个雷电模拟器就会弹出拦截注册表什么的
jeremy0714
发表于 2022-9-3 08:44:20 | 显示全部楼层
昨天换了这个规则,这个每次开机都有提示


触犯规则:Suspicious.AppCertDLLs.A
操作类型:【修改】
操作文件:HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\SESSION MANAGER\MEMORY MANAGEMENT\PrefetchParameters\EnableBootTrace
操作结果:已阻止

进程ID:980
操作进程:C:\Windows\System32\svchost.exe
操作进程命令行:C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted
父进程ID:548
父进程:C:\Windows\System32\services.exe
父进程命令行:C:\Windows\system32\services.exe

breakxp
发表于 2022-9-5 05:33:04 来自手机 | 显示全部楼层
感谢分享,导入使用一下
Jerry.Lin
 楼主| 发表于 2022-9-7 13:02:11 | 显示全部楼层
Kitanosan 发表于 2022-8-9 22:12
没想到规则回来了,可喜可贺。
刚测试了一下,该规则默认配置下会误报Lenovo Vantage的Battery Widget相关 ...

这个可能需要手动加下排除
Jerry.Lin
 楼主| 发表于 2022-9-7 13:03:16 | 显示全部楼层
jeremy0714 发表于 2022-9-2 18:44
昨天换了这个规则,这个每次开机都有提示

感谢反馈,此问题已在v0.1.8修复。

@Kitanosan

评分

参与人数 1人气 +3 收起 理由
Kitanosan + 3 多谢作者大大。

查看全部评分

YuBai
发表于 2022-9-9 17:44:40 | 显示全部楼层
感谢大佬分享
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 08:16 , Processed in 0.103197 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表