楼主: Nblock
收起左侧

[病毒样本] flo 穿墙性不错的下载者 (演示)

[复制链接]
jlennon
头像被屏蔽
发表于 2007-3-27 00:58:18 | 显示全部楼层
以上两个规则每条都可阻挡写入和删除。

根目录的写法是下面这样的,必须两个规则才可以阻挡写入和删除

[ 本帖最后由 jlennon 于 2007-3-27 01:05 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
icka
发表于 2007-3-27 01:02:26 | 显示全部楼层
#**:\##*#.#MODEXT#
只防根目录我是这么写的,应该对吧
反正测试了下好像是对的.

我只保护C盘根目录下的文件防止被删除,禁止生成AUTORUN.INF和一些BAT.VBS,再就是那些MODEXT了.

你设置全局都提问你...天,能点的过来么,可是很多写个LOG,还有那个pchealth里写入也很频繁.

不知道如何精简,反正把文件保护稍微弄了点,,,规则就已经加了50条了.
icka
发表于 2007-3-27 01:06:13 | 显示全部楼层
另外你知道  进程交互 那里还需要自己设置啥么.就是添加服务上面那条..

还有注册表监控也不知道是否有漏的.一看默认规则那么多,就直接没看,
jlennon
头像被屏蔽
发表于 2007-3-27 01:07:00 | 显示全部楼层
MODEXT代表各种可执行文件的。

,是你说的根目录防止写,我就按照你字面的意思理解的。
jlennon
头像被屏蔽
发表于 2007-3-27 01:09:29 | 显示全部楼层
进程交互,原厂设置的不错了,不需要自己添加什么了。

要是能问baba_yu要到他写的规则研究研究就省事多了,我好懒
icka
发表于 2007-3-27 01:09:40 | 显示全部楼层
但可执行文件里不包括VBS和BAT呢.
呵呵.我挨个实验滴..
你自己定的规则都是FD的么?
jlennon
头像被屏蔽
发表于 2007-3-27 01:13:57 | 显示全部楼层
#*#.#MODEXT#

这么写就可以了
icka
发表于 2007-3-27 01:14:13 | 显示全部楼层
他可是补充了90条规则呢...不过他的肯定都比较精吧.

另外有点,如果设置 文件里的 第2条  打开那个..

设置了一个规则禁止打开这个文件,怎么比方建立一个文件后,然后删除这个文件,这期间一直弹这个打开阻挡规则?其实没打开啊..,,还不是弹一次两次..

现在就只能使劲拿病毒来测试规则有没有漏了.漏了就补充上.
jlennon
头像被屏蔽
发表于 2007-3-27 01:14:53 | 显示全部楼层
原帖由 icka 于 2007-3-27 01:09 发表
但可执行文件里不包括VBS和BAT呢.
呵呵.我挨个实验滴..
你自己定的规则都是FD的么?



我就定了一条FD
icka
发表于 2007-3-27 01:16:59 | 显示全部楼层
原帖由 jlennon 于 2007-3-27 01:13 发表
#*#.#MODEXT#

这么写就可以了

呵呵,你的这个意思是也是所有盘符根目录下的可执行程序?
把各个盘都保护了,AUTORUN.INF型的病毒可每个盘下都塞个呢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 08:06 , Processed in 0.094519 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表