楼主: baerzake
收起左侧

[讨论] 谁的毛豆可以通过下面的测试?

[复制链接]
abccbaa
头像被屏蔽
发表于 2008-4-12 13:31:52 | 显示全部楼层

回复 20楼 baerzake 的帖子

既然这样
\Device\NamedPipe\*
当然如果这样预设规则要做好,要不累死
THREATFIRE连ALTK都过不了。。。。。还算可以?!。。。。
baerzake
 楼主| 发表于 2008-4-12 13:57:12 | 显示全部楼层

回复 21楼 abccbaa 的帖子

你如果认为只有过AKLT才能算是好那我无话可说了
TF是行为分析,不会对单一击键行为报警
rcbblgy
发表于 2008-4-12 14:56:45 | 显示全部楼层
我看好几个都是权限的测试,除了添加命名管道的监控,还有其它的特别监控么?特别是cmd独有的。
rcbblgy
发表于 2008-4-12 15:02:12 | 显示全部楼层
对了,现在EQ可以监视namepipe么?
sanhu35
发表于 2008-4-12 15:33:38 | 显示全部楼层
玩起老银的设备测试了
☆う浪子ξ
发表于 2008-4-12 15:39:42 | 显示全部楼层
没有虚拟机,不知道EQ和PS能够拦截不?
abccbaa
头像被屏蔽
发表于 2008-4-12 16:03:46 | 显示全部楼层

回复 22楼 baerzake 的帖子

啊~~个人要求不一样啦
对于我来说通过AKLT是最起码的要求
我比较依靠的是个人判断,通常用EQ或毛豆来分析病毒行为,所以毛豆我是用U版的规则,比较全面
等我又装毛豆时候再来领教一下你的大作规则
THREATFIRE就不能让用户自行做出许多判断,所以感觉很不安全
rcbblgy
发表于 2008-4-12 16:46:28 | 显示全部楼层
Delete Volume
这个能防么?
abccbaa
头像被屏蔽
发表于 2008-4-12 17:00:10 | 显示全部楼层

回复 28楼 rcbblgy 的帖子

能的!不过要自己往PROTECTED FILES里加,也是\DEVICE路径的,具体可以到U版打磨规则下找
甜酸排骨
发表于 2008-4-12 18:19:00 | 显示全部楼层
隔岸观火ing,虚拟机偶时没有的了,只有个影子
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-2 03:28 , Processed in 0.087286 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表