查看: 6016|回复: 31
收起左侧

[其他相关] 【n多去广告反钓鱼规则移植并集成】+【Avast 6批量修改阻止的网站】+bug反馈+探讨+等

  [复制链接]
hujiwa
头像被屏蔽
发表于 2011-1-30 20:18:46 | 显示全部楼层 |阅读模式
本帖最后由 hujiwa 于 2011-2-23 12:36 编辑

要拿规则的直接上坐电梯或走楼梯上2楼,目前本文为初稿,还有很多要完善修订的地方,请多多包含哈。
虽然我书写了本文,但是我推荐用浏览器的adblock plus,别用小a来去广告。不过呢,考虑自定义规则放钓鱼,防弹页是不错的。

我这系统xp
找到C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\WebShield.ini
用记事本等编辑器打开。

如下示范:
[WebScanner]
HttpRedirectPort=80,8080,8091,8081,8008,8888,3124,3127,3128
HttpRedirectPortUpdated1=1
IntelligentStreamScanning=1
WebScanning=1
URLBlocking=1
BlockedURLs=http://www.kafan.cn*;http://www.123.com*;http://www.234.com*;
[Common]
ScanFullFiles=0
ScanPUP=0
TaskSensitivity=100
UseCodeEmulation=1

上面3个是我随便写的。

如果你有现成的可以移植的,请自行动动脑子移植。
比如:把*aaa*;*bbb*;*ccc*这样的规则,我试过了也是可以的。
比如:
[WebScanner]
HttpRedirectPort=80,8080,8091,8081,8008,8888,3124,3127,3128
HttpRedirectPortUpdated1=1
IntelligentStreamScanning=1
WebScanning=1
URLBlocking=1
BlockedURLs=*aaa*;*bbb*;*ccc*
[Common]
ScanFullFiles=0
ScanPUP=0
TaskSensitivity=100
UseCodeEmulation=1

----------------------------------------------------------------------------------------------------------------------------------
如果想要比较多的写的话,
可以写成比如www.123.com;www.234.com;www.345.com;www.456.com;

如下:
[WebScanner]
HttpRedirectPort=80,8080,8091,8081,8008,8888,3124,3127,3128
HttpRedirectPortUpdated1=1
IntelligentStreamScanning=1
WebScanning=1
URLBlocking=1
BlockedURLs=www.123.com;www.234.com;www.345.com;www.456.com;
[Common]
ScanFullFiles=0
ScanPUP=0
TaskSensitivity=100
UseCodeEmulation=1

再利用替换,把www替换成http://www;com替换成com*,同理cn换成cn*等。
如图:



最后保存。同意小a的警报


-----------------------------------------------------------------------------------------------------------------------------------------------------------
附上本人得知此方法的方法:

1、安装malware defender,4d全开。
2、把默认规则基本全部删掉,都改成* 询问
3、开学习模式——在小a界面里增加一个阻止的网址。
4、看日志

2011-1-30 19:50:13    从其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: c:\program files\malware defender\mdservice.exe
句柄: (File) \Device\Afd\Endpoint
规则: [应用程序]c:\windows\system32\svchost.exe

2011-1-30 19:50:24    创建新进程    允许
进程: c:\program files\avast software\avast\avastui.exe
目标: d:\program files\qqpinyin\4.1.1063.400\qqpycloud.exe
命令行: "D:\Program Files\QQPinyin\4.1.1063.400\QQPYCloud.exe" ## CMD = 23;
规则: [应用程序]*

2011-1-30 19:50:25    从其他进程复制句柄    允许
进程: c:\windows\system32\svchost.exe
目标: d:\program files\qqpinyin\4.1.1063.400\qqpycloud.exe
句柄: (File) \Device\Afd\Endpoint
规则: [应用程序]c:\windows\system32\svchost.exe

2011-1-30 19:50:25    访问网络    允许
进程: d:\program files\qqpinyin\4.1.1063.400\qqpycloud.exe
目标: UDP [本机 : 1223] ->  [221.131.143.69 : 53 (domain)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-1-30 19:50:25    访问网络    允许
进程: d:\program files\qqpinyin\4.1.1063.400\qqpycloud.exe
目标: TCP [本机 : 1224] ->  [221.130.23.157 : 80 (http)]
规则: [网络]任意协议 [本机 : 任意端口] <-> [任意地址 : 任意端口]

2011-1-30 19:51:20    读文件    允许
进程: d:\program files\everything-1.2.1.371\everything-1.2.1.371.exe
目标: C:\WINDOWS\system32\msctf.dll
规则: [文件]*

2011-1-30 19:51:46    修改注册表值    允许
进程: c:\windows\explorer.exe
目标: HKEY_CURRENT_USER\SessionInformation\ProgramCount
值: 0x00000003(3)
规则: [注册表]*

2011-1-30 19:51:52    读文件    允许
进程: c:\program files\avast software\avast\avastui.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\aswResp.dat
规则: [文件]*

2011-1-30 19:51:52    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\aswResp.dat
规则: [文件]*

2011-1-30 19:51:52    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\WebShield.ini
规则: [文件]*

2011-1-30 19:51:52    修改文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\WebShield.ini
规则: [应用程序]c:\program files\avast software\avast\avastsvc.exe -> [文件]c:\documents and settings\all users\application data\avast software\avast; webshield.ini

2011-1-30 19:51:53    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\avast5.ini
规则: [文件]*

2011-1-30 19:51:53    修改注册表值    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\aswRdr\Parameters\WSIgnoreLSPDefault
值: nl_lsp.dll,imon.dll,xfire_lsp.dll,mslsp.dll,mssplsp.dll,cwhook.dll,spi.dll,bmnet.dll,winsflt.dll
规则: [注册表]*

2011-1-30 19:52:01    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Program Files\Malware Defender\mdreschs.dll
规则: [文件]*

2011-1-30 19:52:03    修改文件    允许
进程: c:\windows\system32\svchost.exe
目标: C:\WINDOWS\system32\wbem\Repository\FS\MAPPING1.MAP
规则: [文件]*

2011-1-30 19:52:13    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Program Files\AVAST Software\Avast\defs\11012901\aswRawFS.dll
规则: [文件]*

2011-1-30 19:52:14    加载动态链接库    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: c:\program files\avast software\avast\defs\11012901\aswrawfs.dll
规则: [应用程序]*

2011-1-30 19:52:14    读文件夹    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\WINDOWS\system32\drivers
规则: [文件]*

2011-1-30 19:52:14    读文件夹    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\WINDOWS\system32\drivers\disdn
规则: [文件]*

2011-1-30 19:52:14    读文件夹    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\WINDOWS\system32\drivers\etc
规则: [文件]*

2011-1-30 19:52:16    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\aswAr.run
规则: [文件]*

2011-1-30 19:52:16    删除文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\aswAr.run
规则: [应用程序]c:\program files\avast software\avast\avastsvc.exe -> [文件]c:\documents and settings\all users\application data\avast software\avast; aswar.run

2011-1-30 19:52:26    读文件    允许
进程: c:\program files\avast software\avast\avastsvc.exe
目标: C:\Program Files\AVAST Software\Avast\Setup\setup.ini
规则: [文件]*

2011-1-30 19:53:01    读文件    允许
进程: c:\program files\avast software\avast\avastui.exe
目标: C:\WINDOWS\system32\msctf.dll
规则: [文件]*
-----------------------------------------------------------------------------------------------------------------------------------------------------------
bug反馈
1、我曾今写过*qq*,保存。后来把规则去了改成其他规则。我在火狐再次登录www.qq.com依然被阻止。试过几次都这样。重启火狐,再试还是不行。我打开avast内容再看看,又关了火狐1,2次的样子。再登录www.qq.com可以访问了。——说明有规则生效延迟的问题。
其他待定
-----------------------------------------------------------------------------------------------------------------------------------------------------------
探讨:
1、期望支持:如下书写方式,我大致试了下,貌似不行。希望各位也验证下是不是。
[WebScanner]
HttpRedirectPort=80,8080,8091,8081,8008,8888,3124,3127,3128
HttpRedirectPortUpdated1=1
IntelligentStreamScanning=1
WebScanning=1
URLBlocking=1
BlockedURLs=www.123.com;
www.234.com;
www.345.com;
www.456.com;

[Common]
ScanFullFiles=0
ScanPUP=0
TaskSensitivity=100
UseCodeEmulation=1
2、希望处理好通配符代表0字符的问题
比如:如果我像阻止qq1.com,qq12.com,qq123.com,但是排除qq.com
那么显然*qq*会把腾讯家官网也阻止掉。至于是否 目前可以排除,我还没研究。因为我不研究杀毒软件的,对avast的使用比大家陌生许多。
3、阻止广告实例:
http://a.alimama.cn/inf.js
上面卡饭顶部广告成功屏蔽
大家可以来研究avast的去广告规则的定制与移植了

-----------------------------------------------------------------------------------------------------------------------------------------------------------
更新日志:2011年1月30日,完成本文初稿。

今后是否更新,待定。我写的文章多数是更新的。

最后提示:不要局限与本文:由于我自己几乎不琢磨杀软的,所以更多好方法,技巧,还得各位杀毒软件玩家自行变通。(欢迎分享各种移植技巧。个人估计尤其是替换技巧会很实用。)






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
245117691 + 1 收藏备用~
H_Li + 1

查看全部评分

hujiwa
头像被屏蔽
 楼主| 发表于 2011-1-30 20:28:06 | 显示全部楼层
本帖最后由 hujiwa 于 2011-1-31 11:44 编辑

占楼编辑

争取过年期间出一个绿-坝般的规则。

先从我其他地方出的半吊子规则里面移植点过来:

华丽丽地重磅推荐哈。第二次更新个人估计完全修复上次错误。再有错误找那金山网盾规则作者哈。不过我发现一些误拦截和少拦截。如果你是谷歌/火狐浏览器adblock plus用户的话。我还是更推荐用adblock plus。那个明显更好
【2011-01-30】新增增强包 金山网盾、杀软通用广告、钓鱼网站强效过滤规则——强效规则移植
+
【金山网盾过滤规则】智能过滤广告,拦截假药网址【第13版去除误报】


ESET过滤规则——反流氓网页游戏规则之avast移植改编版下载

------------------------------------------------------------------------------------------------------------------------------------------------------
抽空写下替换教程:
拭目以待~~

------------------------------------------------------------------------------------------------------------------------------------------------------
金山网盾规则之hujiwa补充规则:
拭目以待~~

------------------------------------------------------------------------------------------------------------------------------------------------------
狼的规则
*tp:\\baidu*
*tp:\\google*
*tp:\\yahoo*
*tp:\\sohu*
*tp:\\sina*
*tp:\\360*
*tp:\\kingsoft*
……

---------------------------------------------------------------
羊的规则
*sex*
*porn*
*pussy*
*ass*
*tits*
*nude*
*rape*
*jasmine*
----------------------------------------------------------------

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
庄生
发表于 2011-1-30 20:40:28 | 显示全部楼层
沙花~~

话说这个方法还是略显麻烦,

等小a改进吧
jadeyang
发表于 2011-1-30 20:43:29 | 显示全部楼层
hujiwa 发表于 2011-1-30 20:18
我这系统xp
找到C:\Documents and Settings\All Users\Application Data\AVAST Software\Avast\WebShield. ...

哈哈,你的规则让那些经常上sis的人怎么活啊?
hujiwa
头像被屏蔽
 楼主| 发表于 2011-1-30 20:43:57 | 显示全部楼层
回复 3楼 5364721 的帖子

已经算不错了。comodo用户写点规则比这个烦了不知道有多少。。
PS:你是沙花么[:26:]
hujiwa
头像被屏蔽
 楼主| 发表于 2011-1-30 20:47:38 | 显示全部楼层
回复 4楼 jadeyang 的帖子

可以考虑出两个。
一个给一种人
另一个给另一种人
rkka
发表于 2011-1-30 22:47:42 | 显示全部楼层
关注 支持楼主
comicwm
发表于 2011-1-30 22:53:57 | 显示全部楼层
本帖最后由 comicwm 于 2011-1-30 22:55 编辑

为了知道小a的配置文件居然连MD都用上了 直接问我们嘛支持的通配符还有“?”
hujiwa
头像被屏蔽
 楼主| 发表于 2011-1-30 22:57:34 | 显示全部楼层
回复 8楼 comicwm 的帖子

呵呵,对小a非常不熟。我几乎不会用任何杀毒软件的,勉强会用的也是那么2、3个。
zkx6762
发表于 2011-1-30 22:59:21 | 显示全部楼层
开新帖啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-17 05:57 , Processed in 0.134309 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表