|
本帖最后由 Nobuchika 于 2018-10-15 14:32 编辑
创建诱饵的盘符是系统盘
在对抗勒索上,检测引擎和主防为主力,诱饵是前几项未检出的最后拦截手段。理论上创建再多诱饵都有被绕过的问题(例如检测修改时间、档案大小、特定名称绕过),有些做法是在每个资料夹中间塞一个类似名称的诱饵(隐藏文件),但容易造成使用者困扰,在非系统盘上创建诱饵的建议官方已经收录。
最理想的手段就是备份,以及直接透过自定义(HIPS)锁定要保护的文件夹,手动放行自己需要的程序(也就是自行管控白名单),虽然这方法有缺陷(像是白名单管控不够严格、手動放行了惡意程序等) ,但也是有效对抗勒索的方式。 |
|