找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 6013|回复: 66

[分享] ESET 文件监控方式解析!

  [复制链接]
  • 打卡等级:略有所学
  • 打卡总天数:3
发表于 2011-9-15 09:50 | 显示全部楼层 |阅读模式

马上注册,查看更多内容,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×

ESET的监控非常细腻,环环相扣,占用资源非常舒适,下面我们来深入研究一下:

从高级设置-文件监控设置界面可以看到 ESET扫描文件于 打开、创建、执行时,这3者为主要的监控方式。
"打开":可以理解为 读取、访问。
"创建":可以理解为写入。
"执行":就是运行一个程序。
下面我们看到 文件监控 跟 高级设置的关系。  

如下图:
当我们取消 创建的勾时,对应高级设置新建和修改参数变为灰色。
文件监控的-扫描与创建  可以说是对应高级设置的开关, 高级设置可以理解为附加的设置。
当开关打开时,才可以选择附加的参数。


                               
登录/注册后可看大图



                               
登录/注册后可看大图




从下面 2个图 可以看出  扫描于执行 也是同样的道理。


                               
登录/注册后可看大图



                               
登录/注册后可看大图




下面我们用样本来看看监控方式实际情况:
ThreatSense引擎参数可以理解为全局设置。 下面是默认参数。


                               
登录/注册后可看大图



                               
登录/注册后可看大图


我们先关掉监控把样本解压出来。  此样本普启是不报的。


                               
登录/注册后可看大图
   



设置改为 只扫描于创建,高级设置默认


                               
登录/注册后可看大图





我们把文件重命名


                               
登录/注册后可看大图


病毒被高启发了。


                               
登录/注册后可看大图



结论:即使ThreatSense引擎参数未开启高启,一个文件新建时也会被高级设置中-附加选项的高启发扫描。



下面我们试试”打开“。
如图取消 创建和执行,勾选打开, ThreatSense引擎参数 勾选高启发。


                               
登录/注册后可看大图





当我们鼠标移动上去 或 点属性 或 进入文件夹时,就会被高启发。


                               
登录/注册后可看大图


ThreatSense引擎参数,若未勾选高启,而执行和创建都是取消的,ESET不报毒。


                               
登录/注册后可看大图



                               
登录/注册后可看大图



下面我们试试取消 扫描于创建、执行、打开的勾 试试双击病毒样本。 结果ESET不报,样本运行。


                               
登录/注册后可看大图






接下来我们试试另外几种情况:
如图,只勾选执行,ThreatSense引擎参数 取消高启发。高级设置勾选执行高启发。双击样本报毒。
反之,ThreatSense引擎参数开高启,取消高级设置执行高启,双击样本 同样报毒。


                               
登录/注册后可看大图




                               
登录/注册后可看大图



同样我们试试创建。
只勾选扫描于创建,ThreatSense引擎取消高启,高级设置 新建默认高启。
   


                               
登录/注册后可看大图




                               
登录/注册后可看大图



报毒


                               
登录/注册后可看大图


反之,ThreatSense引擎 勾选高启,  高级设置取消新建的高启。


                               
登录/注册后可看大图



结果还是报毒。



                               
登录/注册后可看大图





对不同机型监控设置的建议:
1.战斗机:战斗机也没必要浪费啊,推荐ThreatSense引擎开高启、取消扫描于打开关机高级设置默认。(极其牛B的 可以勾选打开)
2.大众机:推荐默认设置,想要加强一些的可以勾选高级设置-执行高启
3.老爷机:追求极速的 ThreatSense引擎默认、取消打开关机。


为什么这样选择和变化:
病毒的入口点为 网络(浏览器、播放器、下载工具等)和U盘(移动介质),从这些方式进入本机。
通过下图对比文件监控设置,可以看到 WEB默认设置比文件设置严格。


                               
登录/注册后可看大图



我们把杀软的监控当成三道防线:
web高启——>创建高启——>执行高启。   三者都开高启。
病毒往往会通过如加密、压缩等方式绕过web监控,文件写入本地后经过第二道防线。如果第二道防线也没用,那么第三道防线也是摆设。
但实际应用中,没有必要全部高启,这纯属浪费资源。我们只需前两者高启即可。
从上面的测试可以看到,ThreatSense引擎设置更多的针对扫描与打开,创建和执行都有附加的选项。
具体细节设置,大家可以根据自身实际仔细斟酌


评分

参与人数 2技术 +1 人气 +1 收起 理由
xtmxyxg + 1
bdrdc + 1 版区有你更精彩: )

查看全部评分

  • 打卡等级:已臻大成
  • 打卡总天数:560
发表于 2011-9-15 10:19 | 显示全部楼层
来学习了。。
回复 支持 反对

使用道具 举报

发表于 2011-9-15 10:29 | 显示全部楼层
谢谢分享
回复 支持 反对

使用道具 举报

  • 打卡等级:已臻大成
  • 打卡总天数:543
发表于 2011-9-15 10:38 | 显示全部楼层
不错!感谢分享!
回复 支持 反对

使用道具 举报

发表于 2011-9-15 10:43 | 显示全部楼层
好长的文章,学习了
回复 支持 反对

使用道具 举报

发表于 2011-9-15 11:11 | 显示全部楼层
灰常有用哦,谢谢楼主
回复 支持 反对

使用道具 举报

发表于 2011-9-15 11:15 | 显示全部楼层
在卡饭也有一模一样的帖子!O(∩_∩)O~
回复 支持 反对

使用道具 举报

发表于 2011-9-15 11:18 | 显示全部楼层
学习中。
回复 支持 反对

使用道具 举报

  • 打卡等级:略有所学
  • 打卡总天数:3
 楼主| 发表于 2011-9-15 13:03 | 显示全部楼层
7# mb147258

两边混点银子用用。。。。  {:soso_e141:}

评分

参与人数 1人气 +2 收起 理由
黑色星期五 + 2 银子

查看全部评分

回复 支持 反对

使用道具 举报

发表于 2011-9-15 14:50 | 显示全部楼层
“执行高启”建议开启,可以防范U盘病毒因为U盘插入后,NOD32认为其内文件都不是“新建”的。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

文字版|手机版|小黑屋|RSS|举报不良信息|精睿论坛 ( 鄂ICP备07005250号-1 )|网站地图

GMT+8, 2025-9-9 09:05 , Processed in 0.242282 second(s), 5 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表