查看: 2410|回复: 10
收起左侧

[讨论] 看一下,毛豆这样安全吗

[复制链接]
cypcym
发表于 2008-11-10 17:46:47 | 显示全部楼层 |阅读模式
毛豆中,并不会对规则中的文件进行校验,今日做了个简单的测试:
1、允许1.exe文件运行,并记住本次操作
2、复制2.exe到原1.exe所在目录下,运行2.exe,出现弹窗,可自己选择运行与否;
3、将2.exe改名为1.exe(原1.exe改名),再次运行,则不出现弹窗直接放行(也就是说,改名后则直接不加验证的继承了原1.exe的规则)

请问,这样对安全性是不是会构成威胁,或者说毛豆是否有其他措施避免此种情况被病毒利用
llxm920
发表于 2008-11-10 17:52:49 | 显示全部楼层
有了FD`没必要效验文件了吧`2.4版就有效验
huai168an
发表于 2008-11-10 17:57:12 | 显示全部楼层
920 说的是

有了FD,就不用MD5或其它校验了
cypcym
 楼主| 发表于 2008-11-10 17:57:38 | 显示全部楼层

回复 2楼 llxm920 的帖子

那上面那种情况,会被病毒利用吗?
yjy2999
发表于 2008-11-10 17:58:25 | 显示全部楼层
很安全了啊,多重保护的
huai168an
发表于 2008-11-10 17:59:57 | 显示全部楼层
那就要保护好你的:原1.exe所在目录
llxm920
发表于 2008-11-10 18:00:47 | 显示全部楼层

回复 4楼 cypcym 的帖子

FD规则完善的话`一般不会`其他程序修改1.exe时就会提示
cypcym
 楼主| 发表于 2008-11-10 18:13:05 | 显示全部楼层

回复 7楼 llxm920 的帖子

这个应该是的,问题是,explorer.exe的这个进程中,是直接放行的(设为ask), 这样会不会有病毒利用这一点,不好意思,对病毒机理不是很了解。
cypcym
 楼主| 发表于 2008-11-10 18:20:06 | 显示全部楼层
刚看了一下,explorer在受保护文件选项中,对*.exe设为了allow(应该是以前询问时选了记住此操作),删除后就无法改名了。不过总还感觉缺少了校验不是很安全,毕竟完全把这项交由FD来控制,万一一疏漏不是糟糕,而文件校验令人放心得多了
llxm920
发表于 2008-11-10 18:21:18 | 显示全部楼层

回复 8楼 cypcym 的帖子

病毒要控制explorer.exe 就要修改explorer.exe的内存`只要阻止了就行了`规则完善后`在全局规则里阻止所有的程序修改内存
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 13:43 , Processed in 0.107656 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表