楼主: aoyang
收起左侧

用HIPS的或者EQ的来

[复制链接]
sxingbai
发表于 2007-5-10 17:22:59 | 显示全部楼层
好,试一下,稍后放上日志
金剑
头像被屏蔽
发表于 2007-5-10 17:24:03 | 显示全部楼层
金剑安全中心_风暴胜者_测试版本_系统日志
风暴胜者防御系统 Http://www.V0day.com

2005年5月10日17时22分36秒:进程启动:D:\yiwang\FV2\繁體版本\jk.exe
2005年5月10日17时22分38秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分38秒:进程启动:\SystemRoot\System32\smss.exe
2005年5月10日17时22分39秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分40秒:进程启动:\??\C:\windows\system32\csrss.exe
2005年5月10日17时22分41秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分41秒:进程启动:\??\C:\windows\system32\winlogon.exe
2005年5月10日17时22分43秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分43秒:进程启动:C:\windows\system32\services.exe
2005年5月10日17时22分44秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分45秒:进程启动:C:\windows\system32\lsass.exe
2005年5月10日17时22分46秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分46秒:进程启动:C:\windows\system32\svchost.exe
2005年5月10日17时22分48秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分48秒:进程启动:C:\windows\system32\spoolsv.exe
2005年5月10日17时22分50秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分50秒:进程启动:C:\WINDOWS\system32\shadow\ShadowService.exe
2005年5月10日17时22分52秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分52秒:进程启动:C:\windows\system32\ctfmon.exe
2005年5月10日17时22分54秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分54秒:进程启动:C:\windows\System32\alg.exe
2005年5月10日17时22分56秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分56秒:进程启动:C:\Program Files\EnjoyIE\enjoyie.exe
2005年5月10日17时22分58秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时22分58秒:进程启动:C:\windows\system32\wuauclt.exe
2005年5月10日17时23分:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时23分:进程启动:C:\windows\explorer.exe
2005年5月10日17时23分2秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时23分2秒:进程启动:C:\windows\system32\dwwin.exe
2005年5月10日17时23分4秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时23分4秒:进程启动:G:\TM2007\TM\TMDlls\TIMPlatform.exe
2005年5月10日17时23分6秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时23分7秒:进程启动:C:\WINDOWS\system32\shadow\ShadowTip.exe
2005年5月10日17时23分8秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE
2005年5月10日17时23分9秒:进程启动:C:\windows\system32\taskmgr.exe
2005年5月10日17时23分10秒:可疑文件创建:C:\windows\system32\ED6A0474.EXE

2005年5月10日17时23分11秒:进程启动:C:\WINDOWS\system32\mspaint.exe
bridgewr
发表于 2007-5-10 17:31:24 | 显示全部楼层
微点杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 17:34:14 | 显示全部楼层
原帖由 bridgewr 于 2007-5-10 17:31 发表
微点杀

你没长眼睛吗,那么大的红字你都看不见
你的眼睛在哪,睁大你的眼睛好好看看。

评分

参与人数 1经验 -1 收起 理由
PPwangS -1 注意文明用语

查看全部评分

sxingbai
发表于 2007-5-10 17:37:10 | 显示全部楼层
eq的监控日志:(有些地方规则名记录有误)
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\IMM32.DLL
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\IMM32.DLL
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\IMM32.DLL
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2007-05-10 17:28:30    加载库文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\IMM32.DLL
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\LPK.DLL
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2007-05-10 17:28:30    加载库文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\LPK.DLL
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\USP10.dll
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2007-05-10 17:28:30    加载库文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\USP10.dll
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:29:00    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:E:\bingdu\flash\flash.exe
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2005-05-10 17:29:14    创建文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\5876AE30.EXE
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2005-05-10 17:29:25    修改注册表内容
操作:允许
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\RNG
注册表名称:Seedď꩕
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:17    安装服务或者驱动
操作:阻止
进程路径:C:\windows\system32\services.exe
文件路径:C:\windows\system32\5876AE30.EXE -d
规则:应用程序规则->系统程序->%windir%\system32\services.exe
2005-05-10 17:30:32    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:Description
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:35    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:37    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:38    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:39    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:40    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:41    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:42    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:43    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:44    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:45    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:46    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:47    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:47    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:48    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:49    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:50    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:50    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:51    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:52    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:52    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_CURRENT_USER\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:53    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:53    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:54    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:55    修改注册表内容
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
注册表路径:HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\CB8ECC58
注册表名称:[Key]
规则:应用程序规则->hips->E:\bingdu\flash\flash.exe->*
2005-05-10 17:30:55    创建文件
操作:阻止
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\delmep.bat
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
2005-05-10 17:30:55    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\delmep.bat
规则:应用程序规则->追踪程序->F:\ssm\ssm-2.4.0.617-beta.exe->*
KAV-Longhorn
发表于 2007-5-10 17:38:08 | 显示全部楼层
原帖由 aoyang 于 2007-5-10 17:34 发表

你没长眼睛吗,那么大的红字你都看不见
你的眼睛在哪,睁大你的眼睛好好看看。


微点也算沾上了HIPS的边吧
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 17:40:44 | 显示全部楼层
原帖由 sxingbai 于 2007-5-10 17:37 发表
eq的监控日志:(有些地方规则名记录有误)
2007-05-10 17:28:30    读取文件
操作:允许
进程路径:E:\bingdu\flash\flash.exe
文件路径:C:\windows\system32\IMM32.DLL
规则:应用程序规则->追踪程序->F:\s ...

你不是默认的规则吧,我默认的没反应。
pc9x
头像被屏蔽
发表于 2007-5-10 17:50:47 | 显示全部楼层
EQ刚刚安装的时候是没有规则的。。在EQ的论坛有规则可以下载。。但是我没有用他们提供的。    多多少少 他们做的东西是为大众服务的  那些可能有些针对性不强。
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 17:59:53 | 显示全部楼层
默认EQ无规则 我怎么看见有规则
sxingbai
发表于 2007-5-10 18:01:57 | 显示全部楼层
如果是eq自带的规则那当然远远不够
要自己添加

补充:刚才重启机器,时间还是被修改为2005年
看来修改时间有仅能突破hips
也能突破影子 沙盘
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-30 22:31 , Processed in 0.097435 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表