FT's profile开什么玩笑PhotosBlogListsMore Tools Help

Blog


    1/17/2009

    Mcafee VirusScan v8.0i规则包合并教程(9.11修正+更新,增加删除规则方法)(文件防护部分)

    发现老帖子被金山给删了。。重张贴。。

    -------------------------------------------------------------------------------------------------

    重要提示:咖啡Vse8.0I的文件保护规则上限为100条(0~99),超过的部分导入注册表无效。
        近日xbs与爱虫的规则包都在更新中,以后可能也还会继续支持与改进。
      多种规则包的存在导致了很多咖啡新手可能会陷入进退两难的境地,一方面规则包一旦导入将覆盖原先部分或者所有设置(解释参见结尾的附注内容),造成不能同时使用两个规则包;另一方面又想把几个规则包融合起来更加安全和全面。。。。或者想在自己的规则基础上补充一些自己认为合适的其他规则。但手动添加规则比较麻烦。。特别是当想要添加的规则为数较多的时候。。
      于此风云因而变色草木为之含悲之时,这个教程诞生了~~HOHO~~
      申明:本教程是体力活,没什么技术价值,仅仅为那些希望知道如何合并规则的朋友提供方便,如有不妥之处欢迎指出,谢绝辱骂。
      首发霏凡论坛,如有转载请注明。谢谢。
    开始啦。
    1.我先导出自己的规则包。(如果想合并现成的2个规则包就不必导出自己的了,直接跳到第2步)
    如图,运行regedit之后找到[HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking],右键导出注册表。

    比如我导出后保存为“我现在的规则.reg”文件。

    2.右键点击“我现在的规则.reg”(或其他现成规则包),选择“编辑”,则记事本将打开这个reg文件。

    3.同样右键记事本打开其他你想要合并的规则包,比如爱虫的防流氓软件规则包。
    经过观察你可以发现,文件保护的规则内容都由5行组成,是这样的格式:

    Quote:

    "FileBlockRuleName_81"="禁止多多表情2"
    "FileBlockProcess_81"="*"
    "FileBlockWildcard_81"="**\\Common Files\\*sand*\\**"
    "FileBlockWhat_81"=dword:00050000
    "FileBlockReport_81"=dword:00000001

    其中
    “81”为该规则的号数。有几条规则,则有几个号数。
    FileBlockRuleName表示规则的名称
    FileBlockProcess表示规则阻挡的进程,*表示所有进程
    FileBlockWildcard表示规则阻挡路径
    FileBlockWhat表示规则阻挡的内容(参见下表)
    Quote:

    FileBlockWhat
    r=Read access to files 读取文件
    w=Write access to files 写入文件
    e=Files being excuted 执行文件
    c=New files being created 创建文件
    d=Files being deleted 删除文件
    1:dword:00020000 r
      dword:00040000 w
      dword:00080000 e
      dword:00010000 c
      dword:00100000 d
    2:dword:00060000 r+w
      dword:000a0000 r+e
      dword:00030000 r+c
      dword:00120000 r+d
      dword:000c0000 w+e
      dword:00050000 w+c
      dword:00140000 w+d
      dword:00090000 e+c
      dword:00180000 e+d
      dword:00110000 c+d
    3:dword:000e0000 r+w+e
      dword:00070000 r+w+c
      dword:00160000 r+w+d
      dword:000d0000 w+e+c
      dword:001c0000 w+e+d
      dword:00190000 e+c+d
      dword:000b0000 r+e+c
      dword:001a0000 r+e+d
      dword:00130000 r+c+d
      dword:00150000 w+c+d
    4:dword:000f0000 r+w+e+c
      dword:001e0000 r+w+e+d
      dword:001b0000 r+e+c+d
      dword:001d0000 w+e+c+d
      dword:00170000 r+w+c+d
    5:dword:001f0000 r+w+e+c+d

    FileBlockReport代表响应方式(参见下表)
    Quote:

    FileBlockReport
    dword:00000002 warning mode 警告模式,报告访问尝试,但不阻挡
    dword:00000000 block access but do not report 阻挡,但不报告
    dword:00000001 block and report access attempts 阻挡,并且报告

    了解了注册表里面规则的定义之后,我们要做的就是将自己需要的规则从别的规则包里面复制粘贴到自己的规则里。
    比如,我想添加爱虫的“禁止鸡毛信”规则,则我从爱虫的规则里面复制
    "FileBlockRuleName_81"="禁止鸡毛信安装"
    "FileBlockProcess_81"="*"
    "FileBlockWildcard_81"="**\\temp\\IXP*.tmp\\**"
    "FileBlockWhat_81"=dword:000f0000
    "FileBlockReport_81"=dword:00000001
    粘贴到“我现在的规则.reg”的末尾。


    并修改一下规则编号,使其不产生重复:

    OK,改完了保存一下。这时候你导入修改保存好的注册表,会发现咖啡的规则确实是多了你添加的“禁止鸡毛信”规则,但并未启用。当然如果是你自己用的话,大可以添加完注册表之后自己手动启用未启动的新加规则,但如果你想制作的reg导入规则更完美的话,可以自己添加控制规则启动与否的注册表文件。具体内容如图所示的地方:

    一般而言,这里的控制规则是否打开的注册表文件的数量是与你制定的规则的数量相当的。但也可能你发现这里的数量比你制定的规则的数量多,那是因为你曾经制定了更多的规则,但后来删掉了。而这些控制规则开启与否的注册表文件并没有因为规则删掉了而消失。
    总之,看看是否有与你添加规则号数相一致的“FileBlockEnabled_n"(n代表号数)。如果没有的话就自己添加一行“"FileBlockEnabled_n"=dword:00000001”
    dword:00000001表示规则开启
    dword:00000000表示规则不开启。

    4.全部添加修改完了之后,保存下该文件。之后双击导入“我现在的规则.reg”

    5.查看一下咖啡的规则,看是不是如你所愿增加了你添加的规则。。
    Quote:

    9月11日更新:
    有朋友反映想通过教程的办法删除不需要的规则无效。
    是这样的。因为导入了减少规则的注册表文件时,导入规则中留下的你想保留的注册表规则对于已经存在于注册表中的规则来说,相当于进行了覆盖。而对于注册表中已经存在的其余你不想保留的规则来说,导入删除了规则的注册表并不对其的存在产生覆盖、抹去等影响。所以通过本教程的方法试图导出并删减规则后再导入是无效的。
    解决办法:
    解决办法是,如果你非得想通过导入注册表减少规则,则请你在导出了规则后删除
    HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking分支。
    之后再将改好的规则导入即可。(只需要删除那些不需要的以5行为单位的规则内容即可,不必删除控制规则是否启用的注册表内容也可以的)
    顺便说一下,因为手动删除规则远比手动添加规则简单很多,点个“删除”就好了,不需要别的什么设置,所以想删除的规则不是很多的话,直接手动删除也是很轻松的。
    Quote:

    9月11日附注
        从这个教程我们可以看出,Vse8.0i的文件防护规则保存在注册表中,采用的是分散的键和键值,所以规则是与编号一一对应的。并不一定是导入一个规则包后,原先的规则就消失了,而是导入包中含有的已编号的规则一一的将注册表中相同编号的规则替代了,而,如果导入包中并没有与注册表中已经存在的规则编号相同的规则,则注册表中的这些导入包中所不含的编号的规则将不受导入包的影响而继续存在。
        我这么说似乎很难理解,我举个例子。
    假设原先注册表中有编号0~29的三十条规则。
        现在我制作一个导入包,一共20条新规则,
        A.我如果将这些规则从0~19这样编号并且导入的话,则导入后注册表中还是有0~29编号的30条规则,其中0~19为导入包中的规则,这20条规则覆盖了原先注册表中0~19编号的规则,注册表中20~29编号的规则并未发生变化。
        B.我如果将这些规则从30~49这样编号并且导入的话,则导入后注册表中就有0~49编号的这50条规则了,注册表中原先存在0~29编号规则并没变化,新增的30~49编号规则为导入包中的规则。
    9/23/2007

    McAfee® VirusScan Plus - Special edition from AOL®

         天下总是有免费的午餐。美国在线AOL与Mcafee合作,推出McAfee® VirusScan Plus - Special edition from AOL;许多朋友因为需要一个AOL邮箱而望而却步。以下是具体的步骤,希望大家能享受到这款丰盛的大餐。

    1、申请一个AOL邮箱地址

               登陆http://www.aol.com/----->>点击左边的"Mail"----->>页面跳转后点击页面中间的"Get FREE AOL Mail"绿色按钮,进入mail申请页面。具体的申请流程看图好了。

        

      

          

    2、登陆这个AOL邮箱。

         点击页面左上方的"My AOL"----->>跳转的页面里,左边有一个"AOL Directory Links"框,点击这个框的右下角的"More from AOL"----->>跳转的页面中,下方有个"AOL A to Z",在里面找到以"S"开头的"Safety & Security",点击跳转----->>点击页面右侧的一个蓝色按钮"Get McAfee® VirusScan Plus - Special edition from AOL Now"----->>不出意外的话,就直接跳转到Mcafee页面了,如图示:

         点击右边的那个蓝色下载按钮,进入下面的界面,滚到底部点击"I Agree"

         之后进入这个下载管理界面。点击"Download"下载Mcafee下载控件。这个控件几百K,下载确非常慢,这里直接把地址给出来:  http://download.mcafee.com/molbin/iss-loc/mdm/en-us/1.3.102/17/DMSetup-Serial.exe

        下载完这个控件后双击运行。注意运行的时候不要关闭上面的网页。

         点击Download,按照提示一步一步的点击"Next",到最后完成安装。

         从图可以看到,免费的Mcafee SecurityCenter包含了防病毒、防火墙以及E-mail、即时通讯软件的防护。当然,在下载的时候可以选择"Customize"自定义下载的组件。使用授权为1年。到期可以再到刚才产生序列号的地方再次申请授权。

    8/17/2007

    "隐藏受系统保护文件"选项消失

          机器刚买回来,估计是在电脑城试机子的时候染上了梅毒。后来处理掉了,但留了一个后遗症,就是文件夹选项里的"隐藏受系统保护文件"选项消失了。估计该病毒将自己的属性定义为受系统保护文件,之后对注册表进行一定的修改以让受系统保护文件不被显示(默认是不显示的)。

    SpxImage4    SpxImage5

          刚才始网上找了一些资料,详见http://community.csdn.net/Expert/topic/5390/5390009.xml?temp=.8553125

          但里面的方法我都试过了,没一个可行。

          后找光猪实验,先是导了HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden给我,试验发现无效,后导了HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced给我,问题解决。

          使用Registry WorkShop分析导入前后的注册表文件,发现原来是"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden"被删了。

    SpxImage6

          遇到类似问题的朋友,将以下代码保存为*.reg文件,导入即可解决问题。

    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden]
    "Type"="checkbox"
    "Text"="@shell32.dll,-30508"
    "WarningIfNotDefault"="@shell32.dll,-28964"
    "HKeyRoot"=dword:80000001
    "RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced"
    "ValueName"="ShowSuperHidden"
    "CheckedValue"=dword:00000000
    "UncheckedValue"=dword:00000001
    "DefaultValue"=dword:00000000
    "HelpID"="shell.hlp#51103"

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\Policy]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden\Policy\DontShowSuperHidden]
    @=""

    9/13/2006

    [原创]Mcafee Vse8.5i访问保护规则包

          最近巨郁闷,从写的东西就可以看出。
          还是那句话,首发霏凡,是认证论坛。为了大家能一睹芳姿,转发到金山了(每每这么说的时候,总对金山怀有愧疚,因为听上去好像金山论坛是个垃圾堆一样。。。)
    9/10/2006

    [原创]Mcafee VirusScan v8.0i规则包合并教程(文件防护部分)

          又用了live space的空间放了点图片,还是解释一下好了。
          这些图片用来作一篇教程的图示了。首发霏凡,但为了让想看的人看到,之后发布到非认证的金山论坛去了。
    8/4/2006

    Kaspersky Anti-Virus Personal 6.0.0.303绿色版

          卡巴的6系列中文正式版于2006.7.12发布。7月12日至7月31日,pURPLEfox把KAV6制成了绿色版,并且几经修改,发布了KAV6.0绿色版V1.6,以供辅助查毒杀毒之用。
          我以前一直是在使用AVP4.5扫描器辅助查杀病毒的,去年也有个KAV5的绿色版,但这个版本需要新建一个卡巴的服务在后台支持,很不方便,且容易出问题,象我,就是死活用不了,总是出现错误提示。也只好一直用着AVP4.5。
    KAV6绿色版一个重大的优点,就是不再需要服务的支持了,很方便,当然还有更新的引擎。这个版本的绿色扫描器应该可以取代AVP4.5了。以下是使用的一些截图:

    图1:主界面

    图2:更新界面

    图3:经测试,KAV6绿色版与Mcafee Vse8.0i、GSS一同使用,没有冲突

    图4:右键扫描,不过这个在关闭了KAV6之后就自动消失了

    图5:使用扫描器扫描文件时候的资源占用情况

          如有需要,请到原创作者pURPLEfox的网盘下载:http://pfox.5upan.com/

    6/2/2006

    杀毒的一天

            今天真是有意思,早上被班长搞起来,到他那里帮他杀毒。下午又被他搞到他导师那里去处理导师电脑上的病毒,当然,他导师的病毒是因为插了班长的U盘导致的。。。
            这个病毒在我测试onecare的时候自己感染过一遍的。现在是毕业前期,移动设备使用频繁,所以,病毒很容易以带毒电脑——带毒U盘——打印复印店电脑——未带毒的电脑的路径来传播。以前说过,现在一般的杀软仅仅是针对相对滞后的病毒特征码解析、添加来防范病毒的,在病毒未大范围传播以前,是不会被截获的,所以迄今为止还基本没有杀软可以完全检测并且杀除该病毒。
            OK,具体来说一下今天对付的病毒的特征以及手动杀除方法。
            首先,从带毒U盘开始。带毒U盘上有三个隐藏文件,分别是autorun.inf、copy.exe、host.exe。当带毒U盘插入未带毒电脑的时候,打开U盘时,会自动运行autorun.inf文件(系统默认打开某一分区或文件夹的时候,若有autorun.inf文件,则运行文件内容)。病毒autorun.inf文件内容为运行copy.exe文件。之后,copy.exe运行时完成以下操作:在硬盘每个分区根目录下创建相同的autorun.inf、copy.exe、host.exe;同时,向系统盘的windows文件夹下写入svchost.exe,向windows\system32目录下写入temp1.exe与temp2.exe两个执行文件。其中,svchost.exe被添加入开机启动项中。
            病毒运行的症状:主要是temp1.exe常驻内存,安全模式下也是这样;temp2.exe会请求网络连接,并且耗费大量内存与cpu占用率,导致系统运行缓慢。temp1.exe、temp2.exe与autorun.inf、copy.exe、host.exe可以说是相互照应,一旦一个程序被删,其余的程序就会马上将被删除的程序补上,导致完全删除病毒十分困难。
            删除办法(在下面的“评论”栏中追加了一个利用批处理文件杀毒的手动方法,比较具体详细,大家可以参考):
            1.电脑本身的杀毒软件可以查杀copy.exe文件的:这样就比较简单,因为copy.exe文件无法运行,这样windows下的svchost.exe以及system32下的temp1.exe、temp2.exe手动删除了之后就无法被创建。至发贴时为止,我接触到的杀毒软件中,咔吧和江民可以干掉copy.exe,瑞星可以干掉copy.exe与host.exe,不过现在几乎所有的杀软对temp1.exe、temp2.exe以及windows目录下的svchost.exe均无反应。(你可以这么理解,如果你是未中过病毒的电脑,插上带毒的U盘,是不会中毒的,如果你先是中了毒,但升级病毒库以后可以杀copy.exe了,也没用,因为copy.exe可以理解为病毒的一个安装软件,安装完了之后的在系统目录中的程序还在运行,且杀毒软件不会删除autorun.inf,这导致很尴尬的一点,当你双击打开硬盘的时候,系统会按照autorun.inf的旨意运行copy.exe,但是这个文件已经被你的病毒监控程序干掉了,系统会提示你无法找到copy.exe,硬盘分区无法双击打开,你需要右键一下想打开的分区,然后选择“打开”。)要做的是运行msconfig,在启动项中去掉windows目录下svchost.exe启动项前面的钩,结束进程temp1.exe,删除windows\svchost.exe、windows\system32\temp1.exe、windows\system32\temp2.exe,删除每个分区下的autorun.inf、host.exe(copy.exe不会在,因为已经被监控干掉了),重启电脑即可。
            2.电脑本身的杀毒软件对所有病毒程序都没反应的。比较麻烦一点,因为copy.exe可以畅通无阻的运行,这样即使你重装系统,也是解决不了问题的,因为当你重装系统之后,打开非系统的分区的那一瞬间,copy.exe又被运行了,接下来你知道会发生什么了吧。当然,除非你的硬盘只有一个分区,那么重装系统可以解决问题。。对于电脑本身的杀毒软件无法删除copy.exe文件的电脑,我们的解决思路是想办法让copy.exe无法运行。这时候可以考虑使用进程防护软件,如GSS、PG,禁止每个分区下的copy.exe运行。之后再参考1的办法进行手动清除病毒文件。清除病毒文件之后,最好尽快安装上多少对病毒有点反应的杀毒软件。
            3.电脑本身的杀毒软件虽然对病毒程序没反应,但带有简单的文件保护模块。最典型的就是Mcafee 8.0i了,即使不能查杀病毒,也可以通过规则的设置来达到免疫的作用。可以添加如下规则:禁止在所有分区的根目录下执行、创建copy.exe、host.exe,禁止在所有分区的根目录下的autorun.inf文件被读取与创建。禁止windows下的svchost.exe运行、创建,禁止system32目录下的temp1.exe、temp2.exe运行、创建。OK,将temp1.exe进程结束之后,就可以依次删除以上的文件并取消windows\svchost的启动项了。且在删除之后,若继续保留规则,则即使Mcafee今后还是一直对该病毒没有任何反应,你也不会再因为插上带毒U盘而再次感染。当然,为了避免U盘上其他病毒的感染传播,你可以添加几条咖啡规则,如禁止在U盘根目录下读取autorun.inf,禁止运行U盘中的任何.exe文件,这样,不管以后的病毒叫什么名字,它都不会在插入U盘打开U盘的时候运行。咖啡的规则设置相关说明在http://spaces.msn.com/qullic/blog/cns!5CACCFC1AFC565CD!1055.entry中有说明,你如果也使用咖啡并且对访问保护规则有什么设置上的疑问,可以留言或者加我MSN。
            总之,提醒跟我一样经常使用移动设备的朋友,小心为妙。
    --------------
    后记:截至至6月3号,已经有不少杀毒软件对该病毒有反应了,但仍然是少数,以下是各个杀毒软件6月3号扫描病毒的结果:
    STATUS: FINISHED
    Complete scanning result of "temp1.exe", received in VirusTotal at 06.03.2006, 03:36:24 (CET).

    Antivirus Version Update Result
    AntiVir 6.34.1.37 06.02.2006 Heuristic/Crypted.Modified
    Authentium 4.93.8 06.02.2006 no virus found
    Avast 4.7.844.0 06.02.2006 no virus found
    AVG 386 06.02.2006 Generic.VDV
    BitDefender 7.2 06.03.2006 no virus found
    CAT-QuickHeal 8.00 06.02.2006 (Suspicious) - DNAScan
    ClamAV devel-20060426 06.03.2006 Worm.Mytob.FN
    DrWeb 4.33 06.02.2006 Trojan.Copier
    eTrust-InoculateIT 23.72.26 06.03.2006 no virus found
    eTrust-Vet 12.6.2240 06.02.2006 no virus found
    Ewido 3.5 06.02.2006 no virus found
    Fortinet 2.77.0.0 06.03.2006 no virus found
    F-Prot 3.16f 06.02.2006 no virus found
    Ikarus 0.2.65.0 06.02.2006 no virus found
    Kaspersky 4.0.2.24 06.03.2006 Virus.Win32.Perlovga.b
    McAfee 4776 06.02.2006 no virus found
    Microsoft 1.1441 06.03.2006 no virus found
    NOD32v2 1.1576 06.02.2006 no virus found
    Norman 5.90.17 06.02.2006 W32/Suspicious_M.gen
    Panda 9.0.0.4 06.02.2006 Suspicious file
    Sophos 4.05.0 06.02.2006 no virus found
    Symantec 8.0 06.03.2006 no virus found
    TheHacker 5.9.8.154 06.01.2006 no virus found
    UNA 1.83 06.02.2006 no virus found
    VBA32 3.11.0 06.02.2006 Trojan.Copier

    Aditional Information
    File size: 35346 bytes
    MD5: a5f8018df4209ae978b0907ce1664ff2

    SHA1: 427891b5609c23f4ce16f84ec21b95e29823768c

     

    STATUS: FINISHED
    Complete scanning result of "temp2.exe", received in VirusTotal at 06.03.2006, 03:40:28 (CET).

    Antivirus Version Update Result
    AntiVir 6.34.1.37 06.02.2006 no virus found
    Authentium 4.93.8 06.02.2006 no virus found
    Avast 4.7.844.0 06.02.2006 no virus found
    AVG 386 06.02.2006 Generic.VDW
    BitDefender 7.2 06.03.2006 no virus found
    CAT-QuickHeal 8.00 06.02.2006 no virus found
    ClamAV devel-20060426 06.03.2006 no virus found
    DrWeb 4.33 06.02.2006 no virus found
    eTrust-InoculateIT 23.72.26 06.03.2006 no virus found
    eTrust-Vet 12.6.2240 06.02.2006 no virus found
    Ewido 3.5 06.02.2006 Backdoor.Small.lo
    Fortinet 2.77.0.0 06.03.2006 suspicious
    F-Prot 3.16f 06.02.2006 no virus found
    Ikarus 0.2.65.0 06.02.2006 Backdoor.Win32.Small.lo
    Kaspersky 4.0.2.24 06.03.2006 Backdoor.Win32.Small.lo
    McAfee 4776 06.02.2006 no virus found
    Microsoft 1.1441 06.03.2006 no virus found
    NOD32v2 1.1576 06.02.2006 no virus found
    Norman 5.90.17 06.02.2006 no virus found
    Panda 9.0.0.4 06.02.2006 W95/Marburg
    Sophos 4.05.0 06.02.2006 no virus found
    Symantec 8.0 06.03.2006 no virus found
    TheHacker 5.9.8.154 06.01.2006 no virus found
    UNA 1.83 06.02.2006 Backdoor.Small
    VBA32 3.11.0 06.02.2006 Backdoor.Win32.Small.lo

    Aditional Information
    File size: 2085 bytes
    MD5: 6350faf65f311c04cb4808ea3cad7ce7
    SHA1: 49c204e5a0981aa88443cb5c927bcc8bdc98a9d2

     

     

    STATUS: FINISHED
    Complete scanning result of "copy.exe", received in VirusTotal at 06.03.2006, 03:42:40 (CET).

    Antivirus Version Update Result
    AntiVir 6.34.1.37 06.02.2006 Heuristic/Crypted.Modified
    Authentium 4.93.8 06.02.2006 no virus found
    Avast 4.7.844.0 06.02.2006 no virus found
    AVG 386 06.02.2006 Generic.VDT
    BitDefender 7.2 06.03.2006 Win32.Perlovga.A
    CAT-QuickHeal 8.00 06.02.2006 (Suspicious) - DNAScan
    ClamAV devel-20060426 06.03.2006 no virus found
    DrWeb 4.33 06.02.2006 no virus found
    eTrust-InoculateIT 23.72.26 06.03.2006 no virus found
    eTrust-Vet 12.6.2240 06.02.2006 no virus found
    Ewido 3.5 06.02.2006 no virus found
    Fortinet 2.77.0.0 06.03.2006 W32/Perlovga.A
    F-Prot 3.16f 06.02.2006 no virus found
    Ikarus 0.2.65.0 06.02.2006 no virus found
    Kaspersky 4.0.2.24 06.03.2006 Virus.Win32.Perlovga.a
    McAfee 4776 06.02.2006 no virus found
    Microsoft 1.1441 06.03.2006 no virus found
    NOD32v2 1.1576 06.02.2006 Win32/Perlovga.A
    Norman 5.90.17 06.02.2006 W32/Suspicious_M.gen
    Panda 9.0.0.4 06.02.2006 Suspicious file
    Sophos 4.05.0 06.02.2006 no virus found
    Symantec 8.0 06.03.2006 no virus found
    TheHacker 5.9.8.154 06.01.2006 no virus found
    UNA 1.83 06.02.2006 no virus found
    VBA32 3.11.0 06.02.2006 no virus found

    Aditional Information
    File size: 1211 bytes
    MD5: f7bd87b88e591e4ac9b3553852740984
    SHA1: 8374d811f2a88e1d64bef01fbc6ad13bab3a35ac

     

     

    STATUS: FINISHED
    Complete scanning result of "host.exe", received in VirusTotal at 06.03.2006, 03:45:08 (CET).

    Antivirus Version Update Result
    AntiVir 6.34.1.37 06.02.2006 no virus found
    Authentium 4.93.8 06.02.2006 no virus found
    Avast 4.7.844.0 06.02.2006 no virus found
    AVG 386 06.02.2006 Generic.VDU
    BitDefender 7.2 06.03.2006 no virus found
    CAT-QuickHeal 8.00 06.02.2006 no virus found
    ClamAV devel-20060426 06.03.2006 Worm.Mytob.FN
    DrWeb 4.33 06.02.2006 Trojan.Copier
    eTrust-InoculateIT 23.72.26 06.03.2006 no virus found
    eTrust-Vet 12.6.2240 06.02.2006 no virus found
    Ewido 3.5 06.02.2006 no virus found
    Fortinet 2.77.0.0 06.03.2006 no virus found
    F-Prot 3.16f 06.02.2006 no virus found
    Ikarus 0.2.65.0 06.02.2006 no virus found
    Kaspersky 4.0.2.24 06.03.2006 Trojan-Dropper.Win32.Small.apl
    McAfee 4776 06.02.2006 no virus found
    Microsoft 1.1441 06.03.2006 no virus found
    NOD32v2 1.1576 06.02.2006 no virus found
    Norman 5.90.17 06.02.2006 no virus found
    Panda 9.0.0.4 06.02.2006 no virus found
    Sophos 4.05.0 06.02.2006 no virus found
    Symantec 8.0 06.03.2006 no virus found
    TheHacker 5.9.8.154 06.01.2006 no virus found
    UNA 1.83 06.02.2006 no virus found
    VBA32 3.11.0 06.02.2006 suspected of Trojan-Dropper.Agent.9

    Aditional Information
    File size: 70207 bytes
    MD5: 1d4c07370babee309401a73ebaa64f58

    SHA1: 42ac5ff66e21f7e3b7efb150ab931e3c56247253

     

     

    STATUS: FINISHED
    Complete scanning result of "svchost.exe", received in VirusTotal at 06.03.2006, 03:47:47 (CET).

    Antivirus Version Update Result
    AntiVir 6.34.1.37 06.02.2006 no virus found
    Authentium 4.93.8 06.02.2006 no virus found
    Avast 4.7.844.0 06.02.2006 no virus found
    AVG 386 06.02.2006 Generic.VDU
    BitDefender 7.2 06.03.2006 no virus found
    CAT-QuickHeal 8.00 06.02.2006 no virus found
    ClamAV devel-20060426 06.03.2006 Worm.Mytob.FN
    DrWeb 4.33 06.02.2006 Trojan.Copier
    eTrust-InoculateIT 23.72.26 06.03.2006 no virus found
    eTrust-Vet 12.6.2240 06.02.2006 no virus found
    Ewido 3.5 06.02.2006 no virus found
    Fortinet 2.77.0.0 06.03.2006 no virus found
    F-Prot 3.16f 06.02.2006 no virus found
    Ikarus 0.2.65.0 06.02.2006 no virus found
    Kaspersky 4.0.2.24 06.03.2006 Trojan-Dropper.Win32.Small.apl
    McAfee 4776 06.02.2006 no virus found
    Microsoft 1.1441 06.03.2006 no virus found
    NOD32v2 1.1576 06.02.2006 no virus found
    Norman 5.90.17 06.02.2006 no virus found
    Panda 9.0.0.4 06.02.2006 no virus found
    Sophos 4.05.0 06.02.2006 no virus found
    Symantec 8.0 06.03.2006 no virus found
    TheHacker 5.9.8.154 06.01.2006 no virus found
    UNA 1.83 06.02.2006 no virus found
    VBA32 3.11.0 06.02.2006 suspected of Trojan-Dropper.Agent.9

    Aditional Information
    File size: 70207 bytes
    MD5: 1d4c07370babee309401a73ebaa64f58
    SHA1: 42ac5ff66e21f7e3b7efb150ab931e3c56247253

     

    5/23/2006

    最爱的杀软:Mcafee Vse

           
            Vse是“VirusScan Enterprise”,所以Mcafee Vse用中文说就是咖啡企业版,以下将要讨论的是Vse 8.0的使用。
            病毒木马是随着网络的发展而不断壮大起来的,防病毒软件也是。不过现在大多数杀软的预防原理,是等待病毒先出现,然后自己捕获或者别人上报,经过分析以后再加入可查杀的病毒库。所以说,基本上是先有病毒,然后再可以查杀。并且,如果病毒并没大面积普及,自己没捕获,也没人上报的话,该病毒就不会被查杀。所以只要有人存心搞你,专门为你编写一个病毒,单纯的查杀性质的防病毒软件是根本无能为力的。
            我的意思是,单纯的依赖杀软查与杀病毒的时代已经过去了。现在注重的是防护,怎么样让一个杀软检测不出来的病毒在你的机子里无法达到病毒的目的呢?下面就举几个Vse的应用例子,来说明如何使用Vse的功能进行简单的防护。(由于本文并非想写成一篇完整的Vse使用教程,所以以下的内容仅仅涉及到Vse的访问保护模块)
          1.禁止在系统关键目录下创建某类特定类型的文件。
             大家知道,系统的关键目录是Windows文件夹以及其下的System32文件夹,大部分病毒木马都是通过往这些文件夹中写入dll与exe文件来运行的。那么,在你安装完系统驱动以及必要的软件的时候,可以使用Vse的访问保护规则来禁止系统关键文件夹中创建新的dll与exe文件,以达到防护的目的。Vse的内置规则中就有这些规则(如图1),只是默认是没开启的,因为如果用户不知道这个规则是怎么回事的话,不仅病毒木马无法顺利安装,就是用户自己也无法正常安装自己所需要的软件。

    图1

            我以“Prevent creation of new files in the System32 folder(.exe)"规则为例进行说明,双击这个规则或者选中规则之后点击“Edit”,出现图2:

    图2

            图中,rule name为该规则的名字,你可以改成别的,如“禁止在system32文件夹中创建新的exe文件”等等,这个无关紧要,只是方便你自己记住相应的规则的意图。

            接下来的一个进程选择框是让你选择哪些进程运行的时候被阻挡,填个“*”通配符,结合该规则的意思,则表示任何进程试图在system32下创建新的.exe文件都将被阻挡。

          再下来是你要阻挡的具体文件夹,内置规则中的路径是“%windir%\system32\**\*.exe”,咖啡使用“%windir%”来表示系统的windows文件夹,当然你也可以使用具体的路径,比如在我的机子中,如使用“c:\windows\system32\**\*.exe”,与咖啡内置的规则路径效果是一样的。

            接下来说明一下咖啡规则中通配符使用的含义,咖啡规则中可以使用的通配符有3种,分别是**、*与*.*;其中,**的作用范围是当前目录下以及所有子目录下,对象是文件;*的作用范围是在当前目录下,对象是文件与文件夹;*.*的作用范围是当前目录,对象是文件。

            看了上面一段,没接触过咖啡的人晕了吧,呵呵,不要紧,我举几个例子解释一下。就拿上面那个禁止创建exe的规则来说,如果路径是“c:\windows\system32\*.*”,则表示阻止system32目录下创建新的文件,当然包括.exe文件,但并不能阻止system32目录下新建文件夹,也不能阻止在system32目录的子目录下创建新的文件。就是说,如果一个病毒设计成在\system32\virus\下创建文件的话,该规则无能为力,一来不能阻止新文件夹virus在system32目录下被创建,二来不能阻止exe文件在virus文件夹中创建;如过路径是“c:\windows\system32\*”,则规则能阻止在system32目录下创建新的文件夹与文件,但如果病毒设计成在一个system32目录下已有的子目录中创建exe文件,则该规则无能为力。如果路径为“c:\windows\system32\**”,则表示禁止在system32目录以及其子目录下创建任何文件与文件夹,这样不仅是exe文件无法创建,任何类型的文件均无法创建。相信大家现在比较清楚了吧。

            接下来是选择阻止的内容,可以看到,咖啡可供选择的阻止内容有5项:读取文件、改写文件、执行文件、创建文件/文件夹、删除文件。该规则中钩选了创建文件/文件夹。

            最后是选择咖啡检测到上面的行动之后的反应,有3项可供选择:警告,但不阻止;阻止,但不提示;阻止,并且提示。

            所以,咖啡这条内置规则的意图为,你可以在system32目录下创建新的目录,但无法在system32目录以及其子目录下创建任何.exe文件。当进程试图在system32目录或其子目录下创建新的exe文件时,咖啡会进行阻止,并且弹出报告提示。如,当我想将一个“test.exe”文件拷入system32文件夹时,提示如图3,拷贝被取消:

    图3

     

            OK,当你搞清楚上面这条规则的含义之后,就可以开始着手添加自己的规则了。比如:

            2.禁止在C:\program files\文件夹下创建新的文件夹。大家知道,一般安装程序默认会在系统盘的program files目录下创建自己的文件夹目录。大部分流氓软件也是如此。因此,当你安装好所有必要的软件之后,可以把这个文件夹锁住,避免不知不觉装上了流氓软件。

            相应的规则如图4所示:

    图4

            则当有新文件夹试图在c:\program files\下创建的时候,会出现图5的提示,并且无法创建:

    图5

     

            3.禁止cmd.exe运行。很多病毒程序会调用cmd.exe进行安装,则可禁止运行cmd.exe,规则如图6所示:

    图6

            当试图运行cmd.exe的时候,出现如图7的提示:

    图7

     

             4.除了以上对病毒的防护外,还可以使用规则保护一些个人的重要文件。如我在桌面上新建了一个名为”非常重要哦,有本事删了我吧“的文件夹,里面放了一个crack.exe的执行文件与”非常黄色小说,有本事打开看吧.txt“的文档(有内容)。我设置如图8的规则(路径比较长,没显示全,为:C:\Documents and Settings\Administrator\Desktop\非常重要哦,有本事删了我吧\**):

     图8

     

            则当我试图运行crack.exe的时候,出现图9提示,无法执行:

    图9

            当我试图打开非常黄色小说的时候,如图10所示,无法读取内容,出来个空白文档(原文档有内容):

    图10

            当我试图删除超级黄色小说(靠,不让老子看,老子删了你)的时候,出现图11的提示,无法删除:

    图11

            当我试图将”非常重要,有本事删了我“文件夹删除的时候,出现图12提示,无法删除:

    图12

            呵呵,好玩吧。使用咖啡规则,可以让你保护好自己的重要文件,避免被其他人查看或者删除。当然,你自己要看要删的时候,将相应的规则去除钩选即可。

            只要咖啡的监控开启,设置不被改变,则规则会一直发挥效用。可以通过咖啡的控制界面密码设置来阻止他人禁用监控或者修改规则,这样,他人对你的规则则无能为力。

            当然,咖啡的访问保护并非固若金汤,因为规则设置全部保存在注册表中,如访问保护的规则保存在[HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking]分支下,他人可以通过修改该分支下的内容来修改咖啡的规则。你可以通过规则先禁用regidit.exe,以及*.reg的执行来从一定程度上保护注册表不被编辑,但是并没办法完全阻止他人对注册表的编辑。但是,以上的防护已经足够应付绝大多数的木马病毒以及绝大多数的电脑使用者了。

            展望:Mcafee Vse 8.5i正在测试中,其中的访问保护增加了对注册表的保护规则。这样基本上杜绝了对注册表的可能修改(当然,注册表保护规则还是要你自己制定)。相信等待正式版本出来以后,无敌了。

            后记:本文仅仅从杀毒软件的角度进行评述对比,在杀软中,无疑Mcafee凭着自己的访问保护这个附加功能可以傲视群雄了。本文中也仅仅简单介绍访问保护模块的应用。Mcafee Vse 8.0I的其他功能,如缓冲溢出保护、病毒监控、病毒扫描、有害程序策略等等我并没介绍。另外,Vse作为一款病毒防杀的软件,并非专业的进程监控、注册表监控软件,如果你需要进一步提高安全系数并且有这方面的基础,可以考虑使用专业的进程、注册表监控程序,如GSS(Ghost security suit)、PG(Process Guard)等等。

            另外,如果文中有什么纰漏,欢迎您不吝指出。

     

    11/26/2005

    ZA4.5 & MSN7.0

    关于ZA4.5与MSN的问题。
    今天试出一个解决办法。
    首先,确保MSN获得全部的通行许可:
     
    然后在选项里面允许MSN调用其他程序连接网络:
     
    这样就可以登陆了。不过这样要多试几次才可以顺利登陆。但总比永远都登陆不了除非关闭ZA4.5来的好点。
    希望对正在使用ZA与MSN中的朋友有帮助,或者高手告诉我到底还要怎么设置(像这样设置还是要多试几次才会登陆成功,说明还存在问题),是什么问题导致无法登陆,感激不尽。
     
     
    10/11/2005

    NOD32 for windows新手使用手册

        
        昨晚做了一个晚上的东西
        主要是用到了msn space的相册空间链接图片,所以不作解释的话会感觉怪怪的。
        最先发布在bbs.crsky.com
        但是这个是个认证论坛
        所以又发到金山安全软件社区,可以链接过来。