12
返回列表 发新帖
楼主: markego
收起左侧

[技术探讨] 仅监控传入的文件的具体含义是什么?(附微软官方论坛答复)

[复制链接]
驭龙
发表于 2011-5-14 11:05:18 | 显示全部楼层
回复 10楼 markego 的帖子

你是明白了,我却糊涂了,因为我刚刚的测试让我摸不着头脑
markego
 楼主| 发表于 2011-5-14 11:27:49 | 显示全部楼层
回复 11楼 zdshsls 的帖子

快来跟大伙分享下,一起研究研究。。。
驭龙
发表于 2011-5-14 12:04:33 | 显示全部楼层
本帖最后由 zdshsls 于 2011-5-14 12:28 编辑

回复 12楼 markego 的帖子

我一会儿有时间会发帖的,呵呵
PS:我不发新帖了,在这里跟一下。

我发现就算是设置为仅监控传入,你在访问病毒所在文件夹的时候,MSE还是会报的


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hj5abc
发表于 2011-5-14 12:49:36 | 显示全部楼层
回复 13楼 zdshsls 的帖子


不要用eciar测试 有特殊性

即便你用eciar.com.zip,关闭下载扫描附件,mse的监控也会解这个zip,比较特殊
帅就是帅
发表于 2011-5-14 12:52:53 | 显示全部楼层
2L正解
====
传入-写
传出-读
====
微软官人给的答案不一定就对,就跟客服和你说客套话一样,模板太固定
====
另:4L最后一段应该是“仅传入监控”
驭龙
发表于 2011-5-14 12:57:15 | 显示全部楼层
回复 14楼 hj5abc 的帖子

我将传入传出关闭以后,下载eicar是没有反应的,我是压缩包解压以后放在硬盘上,然后打开传入
hj5abc
发表于 2011-5-14 13:22:15 | 显示全部楼层
回复 16楼 zdshsls 的帖子

我这里也是一样的
我之前就好似用eciar测试 才会得出原先那个结论 后来用很多样本测试 情况就不是如此了
而且即便将eciar.com打包成zip,关闭扫描压缩包的选项,监控和扫描也会报
tonyshva
发表于 2011-5-14 16:18:52 | 显示全部楼层
MSE不可能会分开做一个intranet和internet的读取写入监控吧,只要是从硬盘读取写入都算是上传下载的应该,所以这个功能会影响到本地内容,总之现在设置成仅监控写入了就不卡EXE和大量快捷方式了,我也从裸奔装回来MSE了
驭龙
发表于 2011-5-14 19:41:12 | 显示全部楼层
回复 17楼 hj5abc 的帖子

我怀疑MSE对蠕虫病毒代码有特殊的监控方式,这可能是根本原因

我最近有一点忙,就不再纠结这个问题了,呵呵。
hj5abc
发表于 2011-5-14 22:13:17 | 显示全部楼层
回复 19楼 zdshsls 的帖子

原来你也发现了,但是很RP啊,有的又报有的又不报
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 09:32 , Processed in 0.093947 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表