1   1  /  1  页   跳转

【原创】【征文】关于结束2008进程的详细测试

【原创】【征文】关于结束2008进程的详细测试

TOM2000

有网友说可以使用PE结束瑞星2008的进程。我用PL测试确实是无法结束的!但是我也犯了一个严重的错误就是我用的是PL而不是PE,所以发现这个错误后我立即重新进程一次实验。我使用Wsyscheck进行一次模拟测试,结果我非常轻易的就可以结束RAVMON和RAVMOND这两个进程,但是2008主程序界面显示监控是开启的,为了确信进程被真正结束。我运行了一个病毒样本,结果样本顺利被运行。我之后注销计算机注意是“注销”结果重新启动后2008监控全部关闭,我手动开启后继续运行样本,结果样本首先被HIPS阻止,随后就被监控查杀。但是这次测试问题在于为什么第一次RAVMON和RAVMOND被结束后运行样本HIPS没有作用呢?因为我并没有结束HIPS进程!

以上很简单也不是这次说明的重点所以图就不给大家了,使用的工具都很常见大家有兴趣可以自己测试一下!

既然发现了问题我们就一起来解决!

首先进入系统加固用户设置中的自定义模式,选择如图

[用户系统信息]Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)
 ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª

附件附件:

您所在的用户组无法下载或查看附件

最后编辑2007-10-19 15:44:16
分享到:
gototop
 

然后再运行Wsyscheck,此时瑞星会有提示 ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

再试图结束瑞星的进程。 ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

有朋友说为什么不用PE做测试,其实原理都是一样。我并不想去对所有的工具都一一进行测试比对,因为我的目的不是防范工具的删除瑞星的进程,而是让大家能根据自己的情况合理去设置2008的主动防御系统。

根据大家的要求增加PE图 ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

问题是:Process Explorer没有加载驱动!!!!!!!
只是首次运行时,瑞星主动防御提示:程序要创建和修改敏感目录下的一个dat文件(软件自己生成的,估计是配置文件)!有空我将附上截图 ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª
gototop
 

道歉!那个我是在学校测试的,可能重装瑞星之后没有将主动防御的所有级别全部调到最高。。
我在家测试是有显示加载驱动的。。。我明天去检查一下再下结论!非常Sorry!!!!!!!! ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª
gototop
 

08年的好复杂呀~ ªÚXKúKàbbs.ikaka.comœ `ßÞ9“©ª
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT