无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
楼主: wang6071
打印 上一主题 下一主题

[sysshield]系统安全盾

[复制链接]
3211#
发表于 2007-6-17 15:22:23 | 只看该作者
flashget下载小文件是不是有bug啊
下了多次都下不了,直接另存为倒是很快就完了

[ 本帖最后由 ywcn 于 2007-6-17 03:28 PM 编辑 ]
回复

使用道具 举报

3212#
发表于 2007-6-17 16:11:42 | 只看该作者
简单的看了一下,wang6071的编程水平真的很不错!!
回复

使用道具 举报

3213#
 楼主| 发表于 2007-6-18 00:28:52 | 只看该作者
原帖由 fortunez 于 2007-6-16 07:44 PM 发表
老大可否做一个可以用在PE下的wsyscheck?就是做一个读服务跟注册表等等是目标操作系统的,这样杀毒更容易了。


PE下读写注册表要使用另一系统的hive文件,这方面的资料不多,对hive了解不深,所以无法支持.

Wsyscheck(0618)
修改对Autorun.inf指向文件判定以检测更多的Autorun.inf指向的病毒文件。
添加在驱动加载后,删除及改变服务状态优先使用驱动方法。

Wsyscheck中文版(0618主文件升级).rar

385.4 KB, 下载次数: 71, 下载积分: 无忧币 -2

回复

使用道具 举报

3214#
发表于 2007-6-18 01:54:03 | 只看该作者
随便逛逛,不料抢了个头筹!
老大又是挑灯夜战,令人钦佩......
回复

使用道具 举报

3215#
发表于 2007-6-18 10:42:30 | 只看该作者
关于wsyscheck打开“禁止进程和文件创建”功能后,双击“我的电脑”后,windows外壳explorer.exe会重启(不是电脑重启)的问题,大家有没有遇到过?为什么我测的几台电脑都有这个现象?(测试的电脑有:3台XP2,其中1台上海 g-o-v-e-r-n-m-e-n-t版的,两台是番茄花园的;1台XP1精减版的;1台番茄花园的windows2003)。
主要现象是:打开wsyscheck的“禁止进程和文件创建”,双击桌面上的“我的电脑”、“我的文档”、“网上邻居”、“回收站”、鼠标移到到“开始”菜单的“所有程序”上(只要移上去),这些都会引起重启外壳。但用右键中的“打开”去打开“我的电脑”、“我的文档”、“回收站”却好象不会重启,但“网上邻居”例外,还会重启。
windows的“事件查看器”的“应用程序日志”中有这样的记录(见图):

a.jpg (46.19 KB, 下载次数: 125)

a.jpg
回复

使用道具 举报

3216#
发表于 2007-6-18 13:12:38 | 只看该作者
  确实会发生如 lmle 所说的情况,只是重启外壳一次之后,再用右键打开我的电脑,然后再双击打开我的电脑,却不会再发生外壳重启的事情。我的是番茄花园XP 3.1。
回复

使用道具 举报

3217#
发表于 2007-6-18 16:30:55 | 只看该作者
一直在用syscheck和系统安全盾的,效果很好,而且小巧、方便!
回复

使用道具 举报

3218#
 楼主| 发表于 2007-6-18 21:40:20 | 只看该作者
原帖由 lmle 于 2007-6-18 10:42 AM 发表
关于wsyscheck打开“禁止进程和文件创建”功能后,双击“我的电脑”后,windows外壳explorer.exe会重启(不是电脑重启)的问题,大家有没有遇到过?为什么我测的几台电脑都有这个现象?(测试的电脑有:3台XP2, ...


wsyscheck(0618第四版)

修正在服务页中删除或更改了服务类型后切换到其它页再回来是仍显示先前数据的BUG。(事实上完成更改但显示时将其还原了)

修正服务右键菜单(Auto与Demand屏蔽操作时搞反了)与显示不对应的小BUG。

修正使用驱动操作注册表(服务页,重启删除)在某些机器上引起重启的问题(感觉这些机器的ssdt中的newcode无法获取,所以对这样的机器则只用常规操作)。

修正SSDT页取消全部显示后在某些机器上因无法读newcode而无法简洁显示的问题。

修正SSDT恢复后重新刷新全部显示状态不对应的问题。

修正使用“禁止进程与文件创建”后双击我的电脑在某些机器上引起Explorer重建的问题。通
过对一注入系统进程木马的测试,发现如禁写注册表如木马程序无错误处理会导致系统进程崩
溃,故本版对写注册表操作只做监控而不阻止。

IE检测页加入了Ctrl多选,端口页增加了点击标题条排序。

[ 本帖最后由 wang6071 于 2007-6-18 10:45 PM 编辑 ]

Wsyscheck中文版(0618主升级文件第四版).rar

385.75 KB, 下载次数: 299, 下载积分: 无忧币 -2

回复

使用道具 举报

3219#
发表于 2007-6-19 10:55:47 | 只看该作者
更新太快了,跟不上......
回复

使用道具 举报

3220#
发表于 2007-6-19 14:07:45 | 只看该作者
原帖由 wang6071 于 2007-6-18 12:28 AM 发表


PE下读写注册表要使用另一系统的hive文件,这方面的资料不多,对hive了解不深,所以无法支持.

Wsyscheck(0618)
修改对Autorun.inf指向文件判定以检测更多的Autorun.inf指向的病毒文件。
添加在驱动加载后 ...

还是强烈建议老大做一个PE下的Wsyscheck,虽然有ERD,但是不像Wsyscheck那么好用。
回复

使用道具 举报

3221#
 楼主| 发表于 2007-6-20 00:04:10 | 只看该作者
Wsyscheck(0620)更新:

1:自动重设进程页进程区与模块区的比例。
2:活动文件页将常规的启动项显示红色标注出来以方便查看。
3: 服务页不显示自身驱动项避免误以为系统进入了木马。
4: 其它几个页面的小调整(如排序、多选)。
5: 小调整了一下Norun.dll。

[ 本帖最后由 wang6071 于 2007-6-20 01:00 AM 编辑 ]

Wsyscheck0620中文版主文件升级.rar

392.92 KB, 下载次数: 96, 下载积分: 无忧币 -2

回复

使用道具 举报

3222#
发表于 2007-6-20 00:11:07 | 只看该作者
更新!谢谢!:lol
回复

使用道具 举报

3223#
发表于 2007-6-22 13:42:04 | 只看该作者
帖子沉得好快啊,顶一下,让更多朋友看到
回复

使用道具 举报

3224#
发表于 2007-6-22 21:28:12 | 只看该作者
一直在用syscheck和系统安全盾的,效果很好,而且小巧、方便!
回复

使用道具 举报

3225#
 楼主| 发表于 2007-6-22 22:12:06 | 只看该作者
Wsyscheck(0622)
修正活动文件页、清理Autorun.inf在某些机器上弹出无法读驱动器提示的问题。
修正上一版调整活动文件页红色显示常规启动项后某些非红色项无法修复的BUG。
修正某些机器上程序启动后最大化再进入服务页后标题条不显示的BUG。

Wsyscheck0622中文版.part1.rar

488.28 KB, 下载次数: 414, 下载积分: 无忧币 -2

Wsyscheck0622中文版.part2.rar

488.28 KB, 下载次数: 134, 下载积分: 无忧币 -2

Wsyscheck0622中文版.part3.rar

24.8 KB, 下载次数: 83, 下载积分: 无忧币 -2

回复

使用道具 举报

3226#
发表于 2007-6-23 12:37:50 | 只看该作者
请教一下,那个任务管理器里结束进程时提示“拒绝访问”是什么实现的?
回复

使用道具 举报

3227#
 楼主| 发表于 2007-6-23 23:27:52 | 只看该作者
原帖由 123 于 2007-6-23 12:37 PM 发表
请教一下,那个任务管理器里结束进程时提示“拒绝访问”是什么实现的?


驱动中HOOK ZwOpenProcess
回复

使用道具 举报

3228#
发表于 2007-6-24 07:05:25 | 只看该作者
这个 和那个 ssm 哪个好呢
回复

使用道具 举报

3229#
发表于 2007-6-24 08:14:35 | 只看该作者
这个和ssm是一个概念吗?晕
回复

使用道具 举报

3230#
 楼主| 发表于 2007-6-24 09:59:50 | 只看该作者
wsyscheck(0624):
修正对于某些较慢的机器一启动软件就取消“模块简浩显示”软件出错的BUG。
本版开始驱动加载情况下各页中的删除功能具有强删除效果。

Wsyscheck0624中文版升级文件.rar

386.59 KB, 下载次数: 95, 下载积分: 无忧币 -2

回复

使用道具 举报

3231#
发表于 2007-6-24 11:26:09 | 只看该作者
随便开了一个普通程序,在文件管理器里面使用删除文件,失败,直接删除文件(?),无反应。
不知是不是我使用了NTFS文件系统的原因。

[ 本帖最后由 zzzzzzzzzzz 于 2007-6-24 11:27 AM 编辑 ]
回复

使用道具 举报

3232#
 楼主| 发表于 2007-6-24 12:00:01 | 只看该作者
原帖由 zzzzzzzzzzz 于 2007-6-24 11:26 AM 发表
随便开了一个普通程序,在文件管理器里面使用删除文件,失败,直接删除文件(?),无反应。
不知是不是我使用了NTFS文件系统的原因。


首先驱动得加载(不加载使用常规删除,无法删除运行中的文件),文件管理页要使用直接删除,直接删除后运行中的文件仍在运行,但文件已经被删除了。Fat32可以直接观察到文件已被删除,NTFS我这里系统区都不是NTFS(非统区的NTFS可以观察到),不知道是否可以直接观察到,但被删除程序关闭后(或重启后)可以看到文件已经不在了。
回复

使用道具 举报

3233#
发表于 2007-6-25 13:06:43 | 只看该作者
原帖由 wang6071 于 2007-6-24 12:00 PM 发表


首先驱动得加载(不加载使用常规删除,无法删除运行中的文件),文件管理页要使用直接删除,直接删除后运行中的文件仍在运行,但文件已经被删除了。Fat32可以直接观察到文件已被删除,NTFS我这里系统区都不是NTFS ...

刚刚又试了一次。
驱动正常加载。使用“直接删除文件”删除一个正运行在 NTFS 上的小程序(未受任何保护),刷新一下文件仍然存在,资源管理器中也可见。关闭程序并等待5秒,未见变化。试着重新运行此程序,仍可正常运行。

环境:Windows XP Professional SP2 中文版。所有分区均为 NTFS。
回复

使用道具 举报

3234#
 楼主| 发表于 2007-6-25 18:54:27 | 只看该作者
原帖由 zzzzzzzzzzz 于 2007-6-25 01:06 PM 发表

刚刚又试了一次。
驱动正常加载。使用“直接删除文件”删除一个正运行在 NTFS 上的小程序(未受任何保护),刷新一下文件仍然存在,资源管理器中也可见。关闭程序并等待5秒,未见变化。试着重新运行此程序, ...



检查了一下代码,发现有一个小失误造成代码在NTFS主分区上总是执行不到.

Wsyscheck(20060625)
修正在校验微软文件时中途退出时出现一个错误提示的BUG。
界面修正一个小BUG,调整在SSDT恢复中无需恢复项上选择时弹出菜单的对应恢复项为灰。
端口查看页在无法获取pid的命令行时取其路径显示。
修改SSDT恢复的语句,看是否能更好地兼容不同的系统。
修正在NTFS环境下强删除无效的BUG(有NTFS系统分区的测试一下)。

Wsyscheck0625中文版主升级文件.rar

387.02 KB, 下载次数: 110, 下载积分: 无忧币 -2

回复

使用道具 举报

3235#
发表于 2007-6-25 21:26:04 | 只看该作者
原帖由 wang6071 于 2007-6-25 06:54 PM 发表



检查了一下代码,发现有一个小失误造成代码在NTFS主分区上总是执行不到.

Wsyscheck(20060625)
修正在校验微软文件时中途退出时出现一个错误提示的BUG。
界面修正一个小BUG,调整在SSDT恢复中无需恢复项 ...

NTFS下强制删除成功。
回复

使用道具 举报

3236#
发表于 2007-6-26 16:03:27 | 只看该作者
看到安全盾升级了,有没有什么详细点的介绍吗?
回复

使用道具 举报

3237#
发表于 2007-6-26 18:22:04 | 只看该作者
下了~学习一下~我是菜鸟我怕谁~
回复

使用道具 举报

3238#
发表于 2007-6-26 20:52:10 | 只看该作者
王兄的工具比较具有亲和力,安全盾也是这样,一般不需要设置什么了,所以不用什么ssm,eq什么。不过好象有个问题,有个木马poison ivy,它就是在windows或system32下产生个可执行文件,上一版的安全盾好像检测不到,它还是在window目录下生成文件了 ,这一版拦截住到了,它一直在生成文件,安全盾就一直在删除,可惜删除不掉。我的网盘xubinfly.ys168.com,有那个木马程序,王兄有兴趣看下?
回复

使用道具 举报

3239#
 楼主| 发表于 2007-6-26 22:22:00 | 只看该作者
原帖由 xubinfly 于 2007-6-26 08:52 PM 发表
王兄的工具比较具有亲和力,安全盾也是这样,一般不需要设置什么了,所以不用什么ssm,eq什么。不过好象有个问题,有个木马poison ivy,它就是在windows或system32下产生个可执行文件,上一版的安全盾好像检测不 ...


原因在于你在安全盾的防护之外运行木马,而木马只是不断地复制自身在system32下.安全盾只是忠实地执行删除防区内的文件.当然关机时看谁最后退出,安全盾如最后退出它复制的文件也被删除了.

另外,从另外的角度来看,木马不会只运行一次,它总是需要一个启动项(注册表或者启动组或者Autorun),这几个方面是安全盾内置的防区,重启后如它不再运行也只是一个垃圾文件而已.
回复

使用道具 举报

3240#
发表于 2007-6-26 23:20:22 | 只看该作者
好东西 你里面的东西好全啊 :)
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-5-18 05:39

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表