楼主: 柯林
收起左侧

[讨论] 【更新】<<<白菜党与测试党看过来——毛豆简单易用大时代来临>>>

  [复制链接]
眼睛贝贝
发表于 2011-5-9 14:21:50 | 显示全部楼层
本帖最后由 眼睛贝贝 于 2011-5-9 19:59 编辑

我这有三项不知是什么问题,默认规则的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
柯林
 楼主| 发表于 2011-5-9 19:45:00 | 显示全部楼层
回复 81楼 眼睛贝贝 的帖子

搜索一下老贴,专门有人翻译过解释及具体说明。
图全挂了。
眼睛贝贝
发表于 2011-5-9 20:05:54 | 显示全部楼层
回复 82楼 柯林 的帖子

柯大再帮看下是什么问题,图片又编辑下,
柯林
 楼主| 发表于 2011-5-9 20:19:10 | 显示全部楼层
回复 83楼 眼睛贝贝 的帖子

空口说也说不清楚,我帮你测下,给你参考。
柯林
 楼主| 发表于 2011-5-9 20:35:09 | 显示全部楼层
回复 83楼 眼睛贝贝 的帖子

测试结果如下:

CreateRemoteThread的测试内容是【修改系统文件,向csrss.exe 发消息,调用浏览器】:
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改文件          C:\WINDOWS\system32\dll.dll
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改文件          C:\WINDOWS\system32\dll.dll
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe  

APC的测试内容是【同上】:
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改文件          C:\WINDOWS\system32\dll.dll
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改文件          C:\WINDOWS\system32\dll.dll
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe  

Coat的测试内容是【同上之外,修改注册表,联网】:
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyEnable
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyServer
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          DNS/RPC 客户端访问          \RPC Control\DNSResolver
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          修改注册表项          HKUS\S-1-5-21-1085031214-839522115-725345543-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ProxyOverride
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          DNS/RPC 客户端访问          \RPC Control\DNSResolver
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          发送消息          C:\WINDOWS\system32\csrss.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          创建进程          C:\Program Files\Mozilla Firefox\firefox.exe
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          询问          出          UDP          112.115.80.151          56473          61.166.150.123          53
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          拦截          出          UDP          112.115.80.151          56473          61.166.150.123          53
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          拦截          出          UDP          112.115.80.151          56473          61.166.150.123          53
D:\GYtemp\HIPS Test Tools\CLT\clt.exe          拦截          出          UDP          112.115.80.151          56473          61.166.150.123          53  
眼睛贝贝
发表于 2011-5-9 20:54:17 | 显示全部楼层
回复 85楼 柯林 的帖子

谢谢柯大,帮测试下,一直想用好毛豆,都用不好,是太菜了,之前坛上有人说用默认规则,不如不用毛豆,看到你贴子后,又用起了毛豆,
吴茗123
发表于 2011-5-9 21:15:56 | 显示全部楼层
柯林 发表于 2011-5-8 18:31
回复 68楼 h8888 的帖子

疯狂模式和自定义模式下,弹窗很多。一般用户用默认的安全模式就可以了。

柯大侠又换了头像了。安装的时候选择防火墙与最大主动防御,安装后,默认是全部勾选的。柯兄安得时候选的是中间的那个选项?
zxyzhlly
发表于 2011-5-9 21:21:24 | 显示全部楼层
本帖最后由 zxyzhlly 于 2011-5-9 21:22 编辑

记得我此前发帖讨论过毛豆的签名机制问题,基本上,如果不相信毛豆的白名单就别用毛豆了,再易用的规则在疯狂模式下就是自己折磨自己。想想看,程序千差万别,即使是同类程序的差别也是非常大的,用同一个规则去套或多或少都会有问题。事实上,现在的智能防火墙都依赖于白名单。普通用户用个杀软配毛豆中毒的几率是极低的,当然,前提是得懂点系统和毛豆。
柯林
 楼主| 发表于 2011-5-9 21:41:55 | 显示全部楼层
回复 87楼 吴茗123 的帖子

先看版本吧,我习惯下防火墙版——反正暂时对毛豆的杀毒不感冒。安装时默认的那个中间(是不是有三项,记不清了,记得好像就是“防火墙最佳防护)选项。
其实按官方的本意,还是使用沙盘比较好吧——未知东东先进沙盘。对于迷信于普通测试的人来说,这样子最直观。其实对于一般的普罗大众来说,中毒的几率其实很低,杀软+毛豆默认规则的用法,按一般人的用法,真的很不容易中毒。
柯林
 楼主| 发表于 2011-5-9 21:47:37 | 显示全部楼层
回复 88楼 zxyzhlly 的帖子

官方搞出白名单,是经过了严格测试的(是否存在有软件厂商烧钱买通的问题,这个无法得出结论,原则上相信不会),放行的东东按病毒及恶意程序行为的标准是不存在可能对系统构成威胁的,所以使用它是没啥危害的。至于对国内一些软件有怀疑,喜欢限制,完全可以理解——有需要的就自己改造。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 09:11 , Processed in 0.092219 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表