查看: 1774|回复: 13
收起左侧

[讨论] FD防护的归属问题。

[复制链接]
ddfga
发表于 2010-3-14 12:19:10 | 显示全部楼层 |阅读模式
本帖最后由 ddfga 于 2010-3-21 18:33 编辑

A.EXE 修改exploer.exe 在C盘建立病毒文件。 对于该行为的FD的防护规则,是属于 A.EXE 的还是exploer.exe 。
举例来说:建立规则A.EXE 不能在C盘建立任何文件。exploer.exe的规则是完全无限制的。
现在A.EXE 修改exploer.exe后 通过exploer.exe在C盘建立病毒文件。毛豆认定该行为是属于A.EXE还是exploer.exe ?能否建立建立病毒文件?

我的猜测是可以的。但是我不知道如何验证。

如果A.exe是在沙盘里面运行呢,一系列的动作对explorer.exe的修改,创建病毒文件 也会是在沙盘里面运行吗
lujunji1987
头像被屏蔽
发表于 2010-3-14 12:33:31 | 显示全部楼层
毛豆的FD就是整一坨,阻止建立了即阻止了修改
另外你的举例放在EQ或MD上是可行的。
ddfga
 楼主| 发表于 2010-3-14 12:40:27 | 显示全部楼层
我倒 ,你根本没看明白我意思。我修改了说法,你再看一下吧
毛豆的FD就是整一坨,阻止建立了即阻止了修改
另外你的举例放在EQ或MD上是可行的。
lujunji1987 发表于 2010-3-14 12:33
Beloved
发表于 2010-3-14 12:48:34 | 显示全部楼层
注入,算 Explorer 吧
lujunji1987
头像被屏蔽
发表于 2010-3-14 13:32:28 | 显示全部楼层
本帖最后由 lujunji1987 于 2010-3-14 13:37 编辑

既然是利用explorer.exe的当然是属于修改后的explorer.exe了……
柯林
发表于 2010-3-14 13:39:48 | 显示全部楼层
回复 1# ddfga
创建修改删除exe文件,属于全局规则*默认的监控
病毒注入explorer属于AD防御【包括访问explorer内存,安装全局钩子到explorer上等】
slm513
头像被屏蔽
发表于 2010-3-14 17:44:25 | 显示全部楼层
如果放行A.EXE对explorer.exe的修改,那explorer.exe在C盘创建病毒文件自然是按照explorer.exe的规则来处理,也就是允许(不考虑其它因素)
困斗人
发表于 2010-3-14 17:52:25 | 显示全部楼层
当然是explorer了..
柯林
发表于 2010-3-14 18:24:29 | 显示全部楼层
访问权归属如7楼所言。
相关话题是,explorer都被修改了,该系统已经废了,对于防护而言是极大的失败。
george_lee
发表于 2010-3-14 19:55:29 | 显示全部楼层

评分

参与人数 1经验 -4 收起 理由
lujunji1987 -4 纯表,提示后未改正。

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-20 12:54 , Processed in 0.137294 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表