查看: 13534|回复: 101
收起左侧

[讨论] 移动的红伞技术楼 [ 2-27 傍晚 编辑 ]

[复制链接]
jimmyleo
发表于 2007-2-16 09:14:36 | 显示全部楼层 |阅读模式
红色为讨论、目前测试结果
转载注明 卡饭/jimmyleo 整理


1.监控使用端口

将avguard.exe监控所用的TCP端口18350封掉,监控状态变成unknown未知。但似乎监控机制仍然在运行。它的运行机制究竟是什么呢,为何要使用端口。




2.网页监控
脚本类威胁(HTML/JS/VBS/EXP)
并非实时监控脚本的执行,只对下载到缓存盘的临时文件进行判断。
经实验与浏览器内核无关,与其缓存结构有关。
IE/Maxthon、Opera 都是直接文件做为缓存。
而Firefox采用了独特缓存结构,将多个文件组合成无后缀名文件。
如果设置中并没有设置成所有类型则不报。

网页上的恶意代码反复报。
个别网址第二次进入不报应该是代码段问题。
并没有学习机制。


测试网址
http://ew.gqjy.net/soft/aqxg/bdfz/200608/229.html

http://www.54r.cn/





下载文件威胁
EXE和自解压包 报。
RAR 不报。
RAR对电脑没有威胁,对RAR不监控也是特色之一。
可以看作是节省资源。二来也可以下载样本包了。

测试地址
http://www.kpfans.com/bbs/attachment.php?aid=32565






3.解压缩
游客,本帖隐藏的内容需要积分高于 20 才可浏览,您当前积分为 0


下载火星代码,然后建立个忽略文件夹。
在该文件夹操作,把ZIP解压后打包成RAR格式。
确定你的监控激活状态。
然后两者拖出文件夹,以任意方式解压。
皆报。

个别RAR包不报原因未明。



4.监控间隙
Only the application (service) is stopped and restarted. So as you say it is just the Icon that closes and opens not the Guard so this is not a bug.
只是托盘服务关闭再重启(即图标伞表现为合开),而并非监控的重启,故不存在监控的间隙。[官方解释]



5.排除无效
将其中一个区域或者文件排除之后,隔段时间排除就失效了,但是你的设置没有变。然后再将排除设置删了重新排除,于是之前的排除又生效了。。。并且不会因为重新启动而失效。


大家就这些个问题讨论下吧。
如果还有新的问题可以追加啊~
多指教~多板砖

[ 本帖最后由 jimmyleo 于 2007-2-27 19:25 编辑 ]

评分

参与人数 1经验 +3 收起 理由
Oceanzd + 3 有意义的讨论

查看全部评分

whetever
发表于 2007-2-16 10:09:36 | 显示全部楼层
清楚缓存后还报
kent198661
发表于 2007-2-16 10:13:31 | 显示全部楼层
这个是不是只对IE内核的浏览器监控啊?
周杰伦
发表于 2007-2-16 10:19:16 | 显示全部楼层

回复 #3 kent198661 的帖子

应该不是的,别的内核应该也可以的
evilcat
发表于 2007-2-16 10:22:56 | 显示全部楼层
1.将avguard.exe监控所用的TCP端口18350封掉,监控状态变成unknown未知。
但似乎监控机制仍然在运行。它的运行机制究竟是什么呢,为何要使用端口。

这问题一直没弄明白,自己用LNS,并没有打开18350。我刚才又自己添加一条规则,关闭18350。还是没有见到大家说的监控停止问题..........
jimmyleo
 楼主| 发表于 2007-2-16 10:28:26 | 显示全部楼层
RE kent198661
这和什么内核无关
我说过了
只是对下载到缓存盘的临时文件判断。

非IE内核的浏览器是有自己的缓存盘的。
故同理






大家继续~
kent198661
发表于 2007-2-16 14:10:14 | 显示全部楼层
不是吧,但是看下这个网站www.xxsy.net/wx/1_95.html
我用IE打开马上报,但是我用k-meleon打开不会报,到它的缓存文件夹内手动查杀才会报.
jimmyleo
 楼主| 发表于 2007-2-16 15:12:17 | 显示全部楼层
是嘛~

可能是检查机制吧
JS/HTML类的威胁只对IE内核(确切讲是默认目录)起效用

知道了




大家继续~
favorblue
发表于 2007-2-16 17:13:27 | 显示全部楼层
反正监控不是很完善 完毕 二次进毒页不报也不处理 就这样
mzj
发表于 2007-2-16 17:25:04 | 显示全部楼层
原帖由 <i>kent198661</i> 于 2007-2-16 14:10 发表
不是吧,但是看下这个网站www.xxsy.net/wx/1_95.html
我用IE打开马上报,但是我用k-meleon打开不会报,到它的缓存文件夹内手动查杀才会报.


我用opera進入, 红伞要报,只是似乎有2-3秒钟的延迟.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-20 00:27 , Processed in 0.152951 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表