无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
楼主: wang6071
打印 上一主题 下一主题

[sysshield]系统安全盾

[复制链接]
1651#
发表于 2006-9-10 13:32:32 | 只看该作者
本人提取了国外反间谍软件的几万个病毒黑名单。不知道添加到 Sysshield 中是否会明显降低系统效率?如果可用,那么Sysshield就立即可与国际反间谍软件接轨了!测试中……

有兴趣的兄弟也可测试一下,把附件中的病毒文件名添加到过滤列表的黑名单中,试试执行效率在不同的系统中表现如何。
如果执行效率尚可,那么我们日后可以跟随国外杀毒软件的升级而升级了,哈哈!

[ 本帖最后由 emca 于 2006-9-10 01:44 PM 编辑 ]

病毒文件名.rar

50.92 KB, 下载次数: 188, 下载积分: 无忧币 -2

回复

使用道具 举报

1652#
发表于 2006-9-10 13:37:00 | 只看该作者
好消息啊
回复

使用道具 举报

1653#
发表于 2006-9-10 14:56:44 | 只看该作者
根据国外 RegFreeze 反间谍木马工具的升级库分析提取出来的境外间谍木马黑名单!
本人已经测试加入到Sysshield中,仅仅是打开黑名单时速度稍慢,过滤时并没有明显感到延迟。
发上来,共享给大家进一步测试,看看效果如何!如果可用,则囊括了几乎能够想象得出来的间谍流氓伪装文件名了。
测试过的兄弟请反馈。

直接解压到系统安全盾目录即可,建议事先备份原有的过滤规则文件 Filter.dat !

Filter.rar

55.46 KB, 下载次数: 56, 下载积分: 无忧币 -2

深山红叶共享的安全盾加强规则包

回复

使用道具 举报

1654#
发表于 2006-9-10 17:49:50 | 只看该作者
原帖由 emca 于 2006-9-10 02:56 PM 发表
根据国外 RegFreeze 反间谍木马工具的升级库分析提取出来的境外间谍木马黑名单!
本人已经测试加入到Sysshield中,仅仅是打开黑名单时速度稍慢,过滤时并没有明显感到延迟。
发上来,共享给大家进一步测试,看看 ...


打开黑名单时速度稍慢,过滤时并没有明显感到延迟.
回复

使用道具 举报

1655#
发表于 2006-9-10 19:18:26 | 只看该作者
测试了一下深山红叶共享的安全盾加强规则包发现不能随系统自动转换 。我的系统在F盘,可监视目录被设在C盘。

[ 本帖最后由 小木头 于 2006-9-10 07:20 PM 编辑 ]
回复

使用道具 举报

1656#
发表于 2006-9-10 19:20:09 | 只看该作者
原帖由 小木头 于 2006-9-10 07:18 PM 发表


测试了一下发现不能随系统自动转换 。我的系统在F盘,可监视目录被设在C盘。


不会转换?自己转!确实是大虾!

感觉起来:

1、WINPOOCH支持当前路径的通配符和全路径的通配符,可以监视到整台电脑,无法建立规则中的文件或文件夹!增强防护效果相当好。文件真正无法写入!

2、SSM对于保护系统程序、软件做得较好,它采用MD5值校验,但也是交互操作较强!

[ 本帖最后由 xdg3669 于 2006-9-10 07:40 PM 编辑 ]
回复

使用道具 举报

1657#
发表于 2006-9-10 20:34:41 | 只看该作者
我也知道Winpooch没法和专业的防火墙相比,但简单的封个端口还是可以的吧

如果封端口,是在网络的监听中配置还是在网络连接规则中配置?另外,它能封一系列端口吗,比如135-139
回复

使用道具 举报

1658#
发表于 2006-9-10 22:05:31 | 只看该作者
本人最新的 Winpooch 规则。强悍!目前所有已知流氓病毒无一幸免!未知流氓病毒也90%无效!

但可能在部分系统中有冲突,请小心使用。

Winpooch规则0910.rar

8.47 KB, 下载次数: 68, 下载积分: 无忧币 -2

回复

使用道具 举报

1659#
发表于 2006-9-11 07:57:22 | 只看该作者
给系统安全盾提个建议:


系统安全盾目前的黑名单中的文件随着时间推移势必会越增越多,给安全盾的防护效率带来一定的影响,同时也是在走杀软的老路--跟在病毒、木马、黑客的屁股后面转的被动防御!虽然通过自定义目录可以阻止所有文件的生成,但安装软件的时候又不得不把关掉,只开着黑名单监视,如果不更新黑名单文件,很多新的垃圾就会进入系统,这样就像杀软一样不断更新病毒库!能不能把被动防御变成主动防御(嘿嘿,现在杀软界谈论热点)呢?我认为有几方面:

1、加强在系统目录和黑名单目录中的文件生成的禁止。使黑客、木马在规则中的文件夹根本无法生成文件。

2、设置规则只允许系统目录windows/winnt中系统程序或者确认程序执行,其他程序不能执行,这样就算装进了系统也无法执行!是垃圾一堆。

3、采取特征值验证或其他的办法(像SSM或卡巴一样),验证系统进程、系统程序锁定系统进程、系统程序,防止黑客、木马更改系统进程ID,注入系统进程,植入系统的执行文件exe、链接库文件dll。

4、同现在的注册表监视一起构成安全网防止从服务、自启动项启动。

全方位防御!这样装进系统的文件就是垃圾了。以上建议不知是否正确,请大家指正!!!

[ 本帖最后由 xdg3669 于 2006-9-11 12:12 PM 编辑 ]
回复

使用道具 举报

1660#
发表于 2006-9-11 08:32:34 | 只看该作者
Winpooch 用在服务器上就好,真强啊。。再次多谢红叶兄的规则和Wang的软件。
回复

使用道具 举报

1661#
发表于 2006-9-11 09:10:15 | 只看该作者
我用emca 原来的老 Winpooch  规则时,

在规则中没看到阻止向%windir%下及其子目录中禁止新建任何文件的规则。

但我往其中任何目录中新建任何文件及文件夹都阻止建立。

本想自己建立这样的一条规则,但现在不建立也有这样的效果。

不知道是为何?

再次谢谢emca 的规则!!!!

还是希望emca能放出一个详细的教程或说明,毕竟授鱼不如授渔。
回复

使用道具 举报

1662#
发表于 2006-9-11 10:05:53 | 只看该作者

ClamWin Free Antivirus

和Winpooch配合使用的,ClamWin Free Antivirus 开源反病毒软件,有谁用过吗?杀毒能力如何???
好象当winpooch的规则为“拒绝”时能自动调用Clamwin进行杀毒,

[ 本帖最后由 adminfire 于 2006-9-11 10:20 AM 编辑 ]
回复

使用道具 举报

1663#
发表于 2006-9-11 10:14:23 | 只看该作者
ClamWin Free Antivirus 开源反病毒软件?
没用过,还是信任McaFee 诺顿 dr.web 卡巴斯基 等顶级杀软,尤其喜欢McaFee
自己定制策略,很强的,很少中毒。
回复

使用道具 举报

1664#
发表于 2006-9-11 16:58:37 | 只看该作者
请教emca:
MCAFEE 也能自定义一些规则(网上已有人做了,比如霏凡),只是不知效果怎么样,你所做的规则,能否给它用?
回复

使用道具 举报

1665#
发表于 2006-9-11 17:31:01 | 只看该作者
Mcafee 规则定义麻烦,同时好象有数量限制。并不方便。本人早就试过,不好用。
回复

使用道具 举报

1666#
发表于 2006-9-11 18:02:10 | 只看该作者
感谢emca的回答,我明白了。
同时感谢你的工具箱和防流氓规则。
也希望系统盾越做越好,不要让人在他和Winpooch之间取舍不定。
回复

使用道具 举报

1667#
发表于 2006-9-11 21:35:27 | 只看该作者
我朋友的电脑双击盘符打不开,提示 “打开方式”
我记得帖子原来有这个注册表键值,现在一时间找不到,谁能给个连接。直接打开。或贴出
回复

使用道具 举报

1668#
发表于 2006-9-12 07:59:51 | 只看该作者
可能是中了木马后,木马程序被删除后留下的后遗症。
试一下将“显示所有文件”打开,及“隐藏受保护的操作系统文件”去除,看磁盘根目录下是否有“autoexec.*”的文件存在,如有,删除即可(可能需重启或注销一下)。
不行再看。
回复

使用道具 举报

1669#
发表于 2006-9-12 08:03:43 | 只看该作者
以下转自别的地方的,供参考:
电脑用的是Windows XP,在一次上网后出现双击硬盘盘符C;D;E;F都打不开文件,但可用右键点“打开”命令打开。 另右键可以看到"自动播放"
双击硬盘盘符时软驱灯亮,并工作。我修改鼠标属性、杀毒、进安全模式也改不过来。格式化重装系统后,C盘双击可打开,D;E;F盘双击后均显示:
Windows无法找到Desktop.exe。
打开“文件”类型的文件需要该程序。

键入要使用的可执行文件:C:
------------说明:这类病情症状并不是唯一的,无法找到的内容可能不一样.有时可能是"Windows无法找到setup.exe"或显示"控制面版"什么的
这是因为病毒在驱动器下面写入了一个AutoRun.inf文件.解决方法如下(以D盘为例):



开始---运行---cmd(打开命令提示符) (也可以在"工具-文件夹选项-查看"中选中"显示所有文件及文件夹")

D: dir /a (没有参数A是看不到的,A是显示所有的意思) 此时你会发现一个autorun.inf文件
attrib autorun.inf -s -h -r 去掉autorun.inf文件的系统、只读、隐藏属性,否则无法删除 autorun.inf ,
del autorun.inf
到这里还没完,因为你双击了D盘盘符没有打开却得到一个错误。要求定位DESKTOP.exe,
这个时候自动运行的信息已经加入注册表了。下面清除注册表中相关信息:
开始
运行
regedit
编辑
查找
DESKTOP.exe 或是查找"autorun"
找到的第一个就是D盘的自动运行,删除整个shell子键(注意,删的时候一定要是shell这个子健,如果查找的是别的项或子键,一定不要乱删,否则系统起不来不要来找我哦)
完毕.
重复以上操作数次,解决其他驱动器的问题,注册表中的信息是在一起的,在删除D盘
ShellOpenAutorun的时候顺便都删除了吧。
回复

使用道具 举报

1670#
发表于 2006-9-12 08:56:38 | 只看该作者
用syscheck快速净化就行了!或者往前面找找,红叶提供有一个恢复分区正常的清册表清理!

[ 本帖最后由 xdg3669 于 2006-9-12 08:58 AM 编辑 ]
回复

使用道具 举报

1671#
发表于 2006-9-12 09:14:41 | 只看该作者
原帖由 happyday2 于 2006-9-12 08:03 AM 发表
以下转自别的地方的,供参考:
电脑用的是Windows XP,在一次上网后出现双击硬盘盘符C;D;E;F都打不开文件,但可用右键点“打开”命令打开。 另右键可以看到"自动播放"
双击硬盘盘符时软驱灯亮,并 ...

这类木马很多,syscheck应该在活动文件中加入检查和修复。最好能检测到各活动盘是否存在autorun.ini,以及autorun.ini内的运行程序名,以及注册表内的shell键值。快速净化当然也可以修复,但一般情况下,快速净化还是用的比较少的。

[ 本帖最后由 longwang 于 2006-9-12 10:47 AM 编辑 ]
回复

使用道具 举报

1672#
发表于 2006-9-12 10:49:17 | 只看该作者
Sysshield 有一个盘符修复的功能!自己看看。
回复

使用道具 举报

1673#
发表于 2006-9-12 11:17:41 | 只看该作者
系统安全盾
初次接触这个软件,希望能全面防止木马
在文件监视中,监视级别--用黑名单完全匹配,是不是黑名单中的文件不能被创建?与自定义目录没有关系?
如果用自定义目录的话,是根据自定义的目录来监视文件的?

[ 本帖最后由 uime 于 2006-9-12 11:32 AM 编辑 ]
回复

使用道具 举报

1674#
发表于 2006-9-12 12:03:14 | 只看该作者
原帖由 uime 于 2006-9-12 11:17 AM 发表
系统安全盾
初次接触这个软件,希望能全面防止木马
在文件监视中,监视级别--用黑名单完全匹配,是不是黑名单中的文件不能被创建?与自定义目录没有关系?
如果用自定义目录的话,是根据自定义的目录来监视文 ...

多多看看用法帮助--说明。再提问!
回复

使用道具 举报

1675#
发表于 2006-9-12 12:07:25 | 只看该作者
原帖由 emca 于 2006-9-9 10:02 PM 发表

2.执行保护
黑名单目录中的指定类型文件均无法执行,能够有效预防已经中毒的系统中的病毒程序的加载。
...
5.支持规则优先级
这样我们可以先允许特定程序执行,然后再禁止其他任何程序的执行。我对Windows相关目录就是这样处理的:系统本身的程序允许执行,其他的一律不许!这样,象灰鸽子之流基本没有执行机会,哪怕没有一条专门针对灰鸽子的规则。
...


能够有执行保护的话,那就更强大了,不知能否实现,还请王兄再想想办法,如此就真的可以抛弃一切杀软了。
程序已经很好了,但我还是希望更完美些!(是不是太不知足?)
回复

使用道具 举报

1676#
 楼主| 发表于 2006-9-12 12:10:41 | 只看该作者
安全盾1.32更新:

  可以完全取消黑名单了,目前仅在自定义监视中保留起作用,所以黑名单可以不必做得很多了。(个人住荐完全不使用黑名单,监视级别使用自定义设置,通过设定目录的规则来过滤)

  不管哪种监视级别,对各盘根目录下的新建 autorun.inf 都会自动删除。

  将原来暂停监视-->仅黑名单监视 更改为:不信任程序安装
  
  *****************不信任程序安装的功能***********************

  1:注册表监控依然有效,即不允许写入IE设置,不允许更改重要关联,不允许创建服务键,不允许修改Winsock设置.

  2:当程序新增注册表启动项出现后,后弹出窗口供用户选择.同意安装,同意并不再询问,终止安装.
  同意安装会允许本次注册表项写入,然后进入文件检测。
  如果该安装程序在%windos%目录下写入.exe.com.sys.bat.cmd.vbs.pif.lnk及在根目录下写入autorun.inf则同样弹出上面的提示。
  如果同意了N次后有一次终止安装,则程序恢复正常模式时会删除所有已安装的文件!(包含其它目录)
  终止安装选择后在恢复正常模式前均不再询问,对所有的写入都禁止。
  不再询问则一路完成安装,但注册表保护中除启动项外,其余保护依然有效,对文件不作检测。
  
可能的问题:

  1:安装杀软,安装刻录软件,虚拟机等要写入服务键,所以只能选择信任程序安装而不能使用不信任程序安装。
如果出于个人爱好喜欢安装XX插件,请使用信任程序安装功能或退出安全盾后安装。

  2:有些安装程序会在%windows%\Installer下生成可执行文件,以备文件损坏后的修复或老版本备份,
   有些安装程序会在%windows%下生成unins000.exe等反安装程序。同样会有询问界面弹出,
   对于上面的可疑安装如果不确定,个人认为可以先同意,然后在3中处理。

  3:根据其安装程序的启动行为:写注册表启动项时来确定是否值得安装!凡是rundll32启动或程序是在windows下启动运行的,木马或插件的可能性较大,可以确定一下选择终止安装。

  也许有人要问第2点只判断系统目录新增的可疑文件是否处理不完善,%Program Files%下也可能写入可疑程序。个人认为最终的木马及插件总是要运行的,所以在它们写注册表时阻止安装,同样可以达到目的。

注意:在安装程序中只要选择了终止安装,则恢复正常模式前会删除所安装的所有文件,不论其目录在何处。

1.jpg (32.77 KB, 下载次数: 102)

1.jpg

2.jpg (31.78 KB, 下载次数: 98)

2.jpg

安全盾1.32覆盖更新.rar

325.09 KB, 下载次数: 51, 下载积分: 无忧币 -2

回复

使用道具 举报

1677#
发表于 2006-9-12 12:37:29 | 只看该作者
重大更新,靠黑名单总是被动的,预防为主。慢慢测试中!!!
回复

使用道具 举报

1678#
发表于 2006-9-12 12:58:31 | 只看该作者
原帖由 wang6071 于 2006-9-12 12:10 PM 发表
安全盾1.32更新:

  可以完全取消黑名单了,目前仅在自定义监视中保留起作用,所以黑名单可以不必做得很多了。(个人住荐完全不使用黑名单,监视级别使用自定义设置,通过设定目录的规则来过滤)

  不管哪种监 ...



祝贺!安全盾进入了一个新的里程碑!

测试:

我在windows内建立文件夹xdg3669,选择安全盾中选择不信任程序安装,然后把图1中复制到xdg3669中,安全盾弹出提示:


安装25.com到。。。。选择“同意安装”

再弹出:安装3721.exe到。。。。选择“同意安装”

再弹出:安装12345.exe到。。。。。选择“终止安装”

然后xdg3669文件夹内除25.com、3721.exe外其他文件全部删除,见图2。不会删除所同意安装的文件或文件夹。

点安全盾恢复监视弹出图3,点确定后出现图4情况。这时只有终止安全盾重启才正常。

[ 本帖最后由 xdg3669 于 2006-9-12 01:55 PM 编辑 ]

4.JPG (13.42 KB, 下载次数: 112)

图1

图1

3.JPG (10.7 KB, 下载次数: 97)

图2

图2

1.JPG (6.92 KB, 下载次数: 111)

图3

图3

2.JPG (7 KB, 下载次数: 111)

图4

图4
回复

使用道具 举报

1679#
发表于 2006-9-12 14:42:15 | 只看该作者

确实出现楼上类似的情况。

回复

使用道具 举报

1680#
发表于 2006-9-12 15:11:48 | 只看该作者
提个建议,希望能实现:(强烈期待)
  是关于进程项目颜色的。
  1、对于非系统自带进程的,可以让用户定义为“我的进程”,以不同颜色表示,比如绿色。表示为经过用户同意的进程。
  2、对于系统自带进程,如果进程所用模块全部为系统自带,则颜色仍保持黑色,如有模块为非系统自带(红色),则此进程设为另一种颜色,比如黄色。
  3、非系统自带,又未经用户同意的进程为红色。
  这样的话,每次查看进程,一旦发现有红色进程出现,就能立刻引起警觉(红色太多,不容易引起注意)。黄色进程也为可疑进程,需要注意。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-12-13 16:36

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表