999宝藏网

 找回密码
 

QQ登录

只需一步,快速开始

  • 416阅读
  • 0回复

[经验分享] [转载]巧用火绒自定义规则,加强勒索诱捕功能 [ V1.0 ]

[复制链接]

82

主题

0

回帖

187

积分

宝藏小学生

Rank: 4

回帖
0
金币
225
威望
0
积分
187
股份
0
热心值
0
宝藏币
0

最佳新人

发表于 2020-3-7 16:32:03 | 显示全部楼层 |阅读模式
我们知道,火绒的HIPS可以自定义,那么我们可以根据这一个功能自制勒索诱饵文件,一起来看看吧!
首先我们需要从自己的文档里选择几个文件作为勒索诱饵文件(要求:文件类型齐全,单个文件不要太大)。把这个勒索诱饵文件装在一个文件夹里,放在每个盘的根目录下、桌面、文档视频音乐等文件夹里。
然后要做的就是用火绒安装规则了,如下图:

如上示例图,勒索诱饵文档放在C盘的根目录下,并把“创建”“修改”这两项打上勾,勒索病毒加密的原理就是将加密后的文件覆盖在原文件上,就会被我们的自定义规则拦截(”创建“操作)。
为了防御一些不改后缀的勒索病毒来说,把“修改”这一个勾打上会更好!当发现有疑似程序触发规则时,结束进程即可!
那么到这里有些人就问了,为什么不用火绒默认的诱饵呢?
答:火绒的默认诱饵有很多缺点:
1,只把诱饵文件放在C盘的根目录下,对于从最后一个盘符开始加密的勒索病毒几乎无防御能力。(其他盘的都加密完了火绒的恶意行为监控才拦截,有什么用呢?)
2,有些勒索病毒只加密桌面,或“我的文档“文件夹等,不会加密火绒的勒索诱饵文件,那么火绒的勒索诱捕就不起作用 。
3,火绒的诱饵文件对不改后缀的勒索病毒没有防御能力,ADV主防也无法识别。
4,火绒的勒索诱饵文档的修改日期是同一时间,这就有很多弊端。有些“智能”勒索会自动检查,当一个目录下的文件的修改日期如果全部一样的话,就不会加密这个       目录下的文件(不包括子目录),这样就可以很好的把火绒勒索诱饵绕过。
5,火绒的勒索诱饵文件所在文件夹是隐藏的,有些勒索病毒不加密隐藏文件夹中的文件(包括子目录)
而我们的加强的“自制勒索诱饵文件“就可以弥补火绒勒索诱饵的弊端,可以起到更好的防勒索作用!

1.发帖求助前要善用【论坛搜索】功能,那里可能会有你要找的答案;微笑

2.如果你在论坛求助问题,并且已经从坛友或者管理的回复中解决了问题,请把帖子标题加上【已解决】;微笑

3.如何回报帮助你解决问题的坛友,一个好办法就是给对方加【热心】和【金币】加分不会扣除自己的积分,做一个热心并受欢迎的人!微笑

回复

使用道具 举报

快速回复
您需要登录后才可以回帖 登录 | 立即加入

本版积分规则

返回列表

|999宝藏网|sitemap|手机版|举报|申请友情链接|  

免责声明:

拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表999宝藏网立场!

999宝藏网论坛所发布的一切破解软件和补丁、注册机以及注册信息,仅限用于学习和研究目的。不得将上述内容用于商业或者非法途径!否则,一切后果请用户自负!

我们不生产软件,我们只是互联网上的搬运工,本站信息来自互联网,版权争议与本站无关,如果您喜欢该程序,请购买注册正版软件,获得正版优质服务!

请重视此声明,法律不容忽视!请支持正版,尊重版权!本站如有信息侵犯了您的权益,请联系:www@rin99.com及时删除!

Powered by Discuz! © 2001-2024 Comsenz Inc. (豫ICP备2021033223号) 备案图标 豫公网安备41142602000006号

Copyright © 2016-2024 999宝藏网 版权所有 All Rights Reserved.

GMT+8, 2024-6-12 17:31 , Processed in 0.097936 second(s), 34 queries .

快速回复 返回顶部 返回列表