瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 【总结】随缘92WJC 2月1日听课总结
随缘92WJC - 2010-2-1 19:59:00
今天的课堂生活真是丰富多彩
今天主要是瑞星杀毒软件2010的答疑,是我们的万事达版主讲课,大家自己看讲义,然后提问
jks_风 的  1:杀软是怎样辨别瑞星用户中的文件是可疑文件的?(即不确定的文件,就是要上传server端进行分析的文件);4:server端是指的什么?是瑞星的工程师手动的分析,还是电脑分析?;5:智能提速中,瑞星又是怎样确定为无毒文件的?是靠数字签名吗?  问得很好,我从来都没有想到过,经万事达老师讲解后才知道是怎么一回事
对于智能提速,我是以生活方式、习惯作风方面切入的(可能很BT···说出来和大家分享下,别笑我哈):大家处理生活上的事都是怎么做的呢?一堆锈了的螺丝、螺母、垫圈,全部泡油里,怎么分开放在三个容器里呢?首先脑子里出现一个概念,螺丝是这个形状的,这个是螺母,哦那个形状就是垫圈啦,然后两只手同时开工,摸到2个,左手触觉反馈给大脑——判断出是螺母,左手扔螺母容器,右手触觉反馈给大脑——是垫圈,扔螺母容器,动作做多了就不知不觉在脑中留下一个印象(就把它比作快速档案库亦或大家想到的白名单),然后身体就会受“动作神经”指使依靠“档案库”进行排除,依靠“知识”(病毒库)进行判断,是3类的就分别投入3类,是垃圾的就卡擦(是知道的就扔白名单,是病毒就KILL)。这样就大大地提高了处理速度和办事效率,同理可推出智能提速。万事达老师的回答是:通过云安全文件库比对,我们恍然大悟,大呼原来如此。:kaka6: 本来想到的不是这个··吃了顿晚饭就被人说忘了····(PS:生物忘了···比喻不太恰当哈)

又如暗夜的雪:病毒隔离区意思是把可以文件放在指定文件夹而限制其运行么?那关于病毒释放出来的文件是否也有隔离?(如果这样的话以后找释放的文件就方便多了~)
我理解的是病毒运行并释放文件到目的地,杀软监测到病毒将其杀之并转为特定格式转移到隔离区(经过技术加密【限制运行】的文件夹),病毒释放出来的如果是带恶意代码、病毒都会将其杀之并隔离,万事达老师的回答是:只有被瑞星删除后才会进入隔离区。  能请老师解答下暗夜的雪第三个问题的后半个问题

引用:
原帖由 暗夜的雪 于 2010-2-1 13:52:00 发表

那关于病毒释放出来的文件是否也有隔离?(如果这样的话以后找释放的文件就方便多了~)


还有很多诸如此类的好问题
我提的两个问题虽不是技术性问题,但是很多用户都有过此疑问,如果是病毒,加入白名单岂不是放行了?如果不是病毒,一直提示也不是很好,不方便,例如OFFICE,每次运行,右下角都会有弹窗
万事达老师针对我那两个问题的回答分别是:这种情况需要提供瑞星提示截图和当时的具体操作来判断了。  可以根据瑞星弹出的提示如程序,相关文件来判断。
如果加入木马行为防御白名单后该文件又被感染,再运行文件时木马行为防御不会拦截,所以白名单的加入一定要谨慎。

可见白名单不能随意加,除非能判定百分百不是病毒且不会被感染成病毒!
在此我提一下,忘老师们和工程师们能考虑下:2009版有行为防御编辑器,可以自行编写,当触犯规则后拦截框有具体提示,说明违反的是那条规则,例如木马行为规则防御中的 规则(见图)

 附件: 您所在的用户组无法下载或查看附件
现在2010版本已经取消了这一功能,当触犯内部规则库的规则时,我们用户无法判别触犯的是什么规则,只知道诸如此类的信息

 附件: 您所在的用户组无法下载或查看附件
很不方便呢,经常帮朋友、客户修电脑的应该有所感触:还有这个什么啊,一直拦截,是不是病毒啊,是病毒能不能删掉啊
面对这些问题,我们无法回答,越回答就问题越多,如果说这是在判定,每次都要进行,那么他们都会打破沙锅问到底···可是我们哪知道那么多哟···:kaka3:

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.1; Trident/4.0; SLCC2; .NET CLR 2.0.50727; .NET CLR 3.5.30729; .NET CLR 3.0.30729; Media Center PC 6.0; InfoPath.3; .NET4.0C; .NET4.0E)
随缘92WJC - 2010-2-1 19:59:00
群里大家讨论的也很积极
后来无名前辈(孔子老师)指点了我30号的回帖:kaka16: ,
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
帖子地址:http://bbs.ikaka.com/showtopic-8693106.aspx
n/a不一定是错误的,这我知道,我之所以判断
 附件: 您所在的用户组无法下载或查看附件是因为防火墙开机默认不启动主程序,应是RFWTRAY而不是RFW,而杀毒监控即使没检测到路径和签名,地址中一般都是空格而不是分号,:kaka2: 请老师们解答下:kaka18:
当然我知道不能随便删除啦,老师表生气,
 附件: 您所在的用户组无法下载或查看附件
下面楼层我有说呢···
 附件: 您所在的用户组无法下载或查看附件
:kaka16:

后来mopery 版主帮我修改了回帖,networkedition 也作了回答
经过这些讨论我了解了不少东西

开始我看了那日志,还怀疑是否是USP10呢···:kaka14: ,保险起见我没有按照USP处理方法判断日志···就把能确认有问题的找了出来···mopery 版主帮我修改了错误的地方,谢谢版主呐


不过看日志还真累··真不知道那时候怎么有兴致一份份一条条看的···:kaka7:

老师们来指点下吧···这么看要累死的····
可能我和还有谁坛友一样,都很固执,我认定我不用辅助工具就不用的呢···
没有工具辅助分析还真的累啊····:kaka8: :kaka12:



接下来我会认真学习日志分析,和大家一同讨论,共同进步。
随缘92WJC - 2010-2-1 19:59:00
我们又在群里讨论了辅助工具
后来班主任出来吼了句:
 附件: 您所在的用户组无法下载或查看附件
不过,老班哈···反病毒区置顶帖内的工具大伙儿能讨论的吧?总结下各个工具的优势与劣势,有助于回帖帮助求助者
比如说我们一直讨论的清理助手,对于IE、常见系统错误、问题来说很方便,但是遇到USP10病毒不一定有优势,很慢,下载后安装再扫描,会花费很多时间,而且目前相当一部分使用者都还是老电脑呢

在这里我说下我个人的意见,有不对的地方大伙儿一起指出:
针对那时候的犇牛,如果病况不重就利用SRE、清理助手扫描分析并手工处理,如果很严重,应该简单的利用SRE处理下,并告知求助者使用PE备份资料(重点是文档型,可执行与压缩文件看形势而行,有些情况不得不抛弃,除非很重要很重要才决定选用复杂的手工解决方法),备份后格式化所有分区,重做系统,并建立安全环境

为什么我会这么说呢?
我们实习生学习已经很吃力了,对于求助者呢,不外乎更难,高难度的手动查找、提交、查杀,注册表的手动准确定位、处理,有些文件、注册表键值可能还被病毒锁定无法修改,这时候求助者肯定心急如焚呐
哪有心思看着我们的回帖做啊
这也就促成了争执

可能我已经厌烦了客户们的这些打破沙锅问到底的回答和繁琐的过程吧····大家可别介意我的话哦:kaka12:
随缘92WJC - 2010-2-1 20:25:00
今天总结就写这么多
还有很多感触没有和大家分享呢
希望大家共同学习互相帮助
不断提到大家的水平,然后先会带动后会,从而达到全民都会
建立和谐、安全、高效、快乐的网络生活、工作、学习!

:kaka12: :kaka12: :kaka12:
German+Paul - 2010-2-1 20:29:00
沙发~马上就看!
Kaisir - 2010-2-1 20:29:00
天 神童。。。你还真能写的说。。。佩服佩服。。。第一个那些自定义规则分享下下吧 嘿嘿:kaka12:
随缘92WJC - 2010-2-1 20:31:00
我找找看
都是networkedition 版版以前在瑞星防火墙板块和反病毒区板块发的
貌似没有了,都被编辑了
我上传下吧

附件: 木马行为防御自定义规则3.14.rar
辛达星郁 - 2010-2-1 20:32:00
:kaka6: 这么能写,在下佩服:kaka9:
迷失の坏坏 - 2010-2-1 20:32:00
:kaka12: 不错,O(∩_∩)O哈哈~大家加油
随缘92WJC - 2010-2-1 20:33:00
呵呵,今天感触颇深····
就写了···:kaka8:
迷失の坏坏 - 2010-2-1 20:33:00
:kaka15: 好可爱的头像
ty88 - 2010-2-1 20:35:00
那关于病毒释放出来的文件是否也有隔离?
关于这个,如果你运行了行为防御也报告了那么会的
随缘92WJC - 2010-2-1 20:37:00
比如说一个自解压病毒释放了病毒文件和非病毒文件(辅助作用的钩子、文件说明等)
那么病毒文件应该被删除且隔离,正常无毒的被释放文件应该还在解压目的地吧:kaka2:
ty88 - 2010-2-1 20:41:00
如果说一起释放的话也要看情况
有的时候会拦截,有的时候不会
通常直接拦截压缩包内的木马,因为只有那些木马才有很多动作
行为防御是根据动作来判断的
随缘92WJC - 2010-2-1 20:42:00
哦,了解了
谢谢指点:kaka16:
ty88 - 2010-2-1 20:46:00
另外行为防御不显示触犯什么规则那是没办法的
因为普通用户看不懂,看了只会晕所以干脆不写
上面的识别代码其实含有规则的有关信息,只不过一般人看不懂而已
应用程序加固等是可以显示触发哪些信息的
随缘92WJC - 2010-2-1 20:50:00
就好比狙剑、冰刃,普通用户只能根据他人的指示利用这些辅助工具进行处理
而懂的人就能利用他们进行分析、判断从而维护电脑系统的正常运作,对吧?

不过我认为可以提个建议:设置中有高级选项,可以显示详细规则、手工定义等
一般来说办公软件不大会被感染,应用程序加固一直弹出的确很烦人,而且一定程度上占用屏幕资源,比如正好有下角有消息、有固定动态信息窗口等
ty88 - 2010-2-1 20:56:00
不太懂你的第一句话
另外目前应用程序控制是可以自定义注释的
应用程序加固的框框也是可以关掉的
随缘92WJC - 2010-2-1 21:01:00
呵呵···说的有些牵强···解释下:
这些辅助工具是帮助我们大家分析系统,目的是为了维护电脑系统的正常运作
当电脑出现问题后,我们首先就用这些工具进行系统分析,但是这对于一般用户来说简直是天书,我第一次用SRE扫描日志···居然SRE不能使用,小狮子推荐我用狙剑,哇嘛都看不懂,天书啊
行为规则的代号亦是如此,懂的人知道,不懂的人就是天书

不过见多了、累积多了就能总结,同时在不知不觉中利用人们的潜意识进行记忆、分析、理解,从而更好的利用


那个应用程序的框框可以关闭,但是关闭后万一哪次就被病毒利用了呢··这不就不知道了么:kaka2:
不可思议的我哦 - 2010-2-1 21:07:00
我今天还没有加入群里,下午的答疑是在群里进行的吧?真可惜错过了这次答疑的机会。我看了一下讲义,也有挺多看不懂的地方。
梦幻の星oо - 2010-2-1 21:08:00
:kaka12: 呵呵 随缘不错 值得我们学习
随缘92WJC - 2010-2-1 21:11:00
不是哦,今天的答疑都在这里呢!快去看看吧,不会错的哟
http://bbs.ikaka.com/showtopic-8693729.aspx
不在群里讨论问题,群里仅仅是我们自己讨论罢了,一切答疑都在一个帖子内
ty88 - 2010-2-1 21:16:00


引用:
原帖由 随缘92WJC 于 2010-2-1 21:01:00 发表
呵呵···说的有些牵强···解释下:
这些辅助工具是帮助我们大家分析系统,目的是为了维护电脑系统的正常运作
当电脑出现问题后,我们首先就用这些工具进行系统分析,但是这对于一般用户来说简直是天书,我第一次用SRE扫描日志···居然SRE不能使用,小狮子推荐我用狙剑,哇嘛都看不懂,天书啊
行为规则的代号亦是

那些行为代号根本没必要注意,作为一个普通用户不需要了解这些
这些只是方便工程师遇到问题的时候快速查找的
应用程序加固的提示不看也罢,反正瑞星会自动阻止,遇到问题的话还可以看日记所以没什么影响
随缘92WJC - 2010-2-1 21:18:00
:kaka8:
谢谢提醒···我居然忘了日志···
因为很少碰到这类问题也就忽视了日志
仅仅关注网络方面的日志····额
jks_风 - 2010-2-1 21:56:00
哈哈,随缘比我还能写~:kaka8:
晚上不方便敲键盘,呵呵,希望在这次实习中学到更多的知识,一起努力吧
神奇学生2 - 2010-2-1 22:26:00
:kaka6: 楼主可以去做编辑了。。真能写、看的我都累
天月来了 - 2010-2-2 9:03:00
狙剑、冰刃类工具目前看主要就是拿来做两件事

发现不明程序或文件

删除不明程序或停止其运行

只不过因为系统内存在大量项目,所以工具内分成那几个部分用于方便查看。

我不知道实习生里有多少是想学习极高的编程知识,有多少只是想学点系统防护的基础知识,又有多少想试试较长一段时间也去求助区帮助求助者。

对于我来说,只有愿意较长时间在论坛内帮助求助者的实习生,或许我还能将我了解的那点皮毛教给你们。

高深的东西,我是无奈的了。
fengxingjudy - 2010-2-2 10:13:00
天啊,你是天才。。可以去写作了。。
hqvip - 2010-2-2 11:09:00
支持支持
Iris1011 - 2010-2-2 12:54:00
文笔真好...
12
查看完整版本: 【总结】随缘92WJC 2月1日听课总结