作者SDUM (Roger)
看板AntiVirus
标题[建议] 有装ThreatFire的人,请加一条规则
时间Thu Jun 17 23:17:22 2010
最近有个.vbs脚本病毒,可以穿破ThreatFire的内置规则。
为了让你的电脑伤害降到最低(虽然不够,但只能到这),请多加一条规则。
添加方法:
advanced tools -> custom rule settings -> New -> Next
When any process
tries to creat a file
named autorun.inf
in C:\ or D:\
---------------------
除了你自己的硬碟(我的是C D),请自行添加 随身碟槽。
rule name 和 description,就写 随身碟病毒吧!
这个动作几乎100%是病毒行为。
---------------
vbs病毒载点:
http://www.badongo.com/file/23405203
http://www.megaupload.com/?d=MIXTI2GD
上面提供病毒,给您测试TF。
密码:ggsafe
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.114.222.131
1F:推 bestpika:这麽单纯的行为TF没防 OAO 06/17 23:27
2F:→ y3k:有人会在没装一般防毒的情况下光靠TF防吗@@ 06/17 23:40
3F:→ SDUM:TF 不就是用来防御 0day 吗? 06/18 00:10
4F:→ SDUM:TF 没防的原因在於,内置不监控 system applications 组 06/18 00:11
5F:→ SDUM:刚好,wscript.exe 被TF归类为这组。所以,只能依靠custom 06/18 00:12
6F:→ SDUM:rules 来拦截(  ̄ c ̄)y▂ξ 06/18 00:12
7F:推 cfox1:第一次发现 TF 可以自订 XDD 感谢告知~~ 06/18 14:22