«23456789»   6  /  12  页   跳转

在病毒面前Tiny是垃圾?

【回复“baohe”的帖子】
high确实设置过了,但是效果是一样的,low是我后面改回来的......
注册表防护确实Tracking组我设置的是allow 和Monitor...这里确实有待改进.......
关键是如果用你提供的图5的方法样本根本会运行不起来,也就看不到它的行为了。
gototop
 

3、

附件附件:

下载次数:244
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 17:58:40
描述:
预览信息:EXIF信息



gototop
 

注册表项防护中的每条规则的具体设置:

附件附件:

下载次数:261
文件类型:image/pjpeg
文件大小:
上传时间:2007-6-2 18:00:12
描述:
预览信息:EXIF信息



gototop
 

【回复“baohe”的帖子】

感谢猫叔的建议,我估计使我tiny崩溃的原因是由于我注册表的防护吧,这里确实有很多要改进的地方.....(ps:我只保护了tiny的文件夹)
gototop
 

引用:
【菜鸟玩病毒的贴子】【回复“baohe”的帖子】
high确实设置过了,但是效果是一样的,low是我后面改回来的......
注册表防护确实Tracking组我设置的是allow 和Monitor...这里确实有待改进.......
关键是如果用你提供的图5的方法样本根本会运行不起来,也就看不到它的行为了。
………………

1、你对注册表防护的理解貌似有误(见47-48,50-51楼图)。
2、如果要用Tiny的Track'nReverse观察这个病毒的全部活动,图5中的设置需要改动一下(禁止强迫进程终止、禁止系统关机;其它的——都允许)。
但这要你自己在下次重启前将残局收拾利索。否则.....
gototop
 

【回复“baohe”的帖子】
确实有误,感谢baohe指点......我原来的想法是将Tracking进行相应的设置(包括注册表,文件,服务等等),并将它置于高优先级认为其他的就不管了,但是一想这样还是不对的.....
  我的错误还有在于我只认为了样本会破坏系统,其实不然(另外我的Tranking模式设置本身也有问题)......
比方说我只限制了Tracking组禁止对注册表进行写入,删除,创建,但是病毒样本可以调用explorer来对注册表表进行写入删除等等............保护注册表的相关键值才是关键,而只并不是只阻止Tracking组对注册表进行的删除创建等行为
gototop
 

楼主,你说的这个我还真学会了,,,,以后多给我发点悄悄话啊呵呵
gototop
 

o
gototop
 

会啦,谢谢楼主的指点哦!!!!!
gototop
 

终于说到tiny了...
gototop
 
«23456789»   6  /  12  页   跳转
页面顶部
Powered by Discuz!NT