行为分析 |
组件行为分析可设置Dr.Web对可能感染计算机的非可信任的第三方应用所作出的反应,如试图更改HOSTS文件或更改注册表重要系统分支时。启用组件行为分析后软件会禁止自动更改系统对象,对这类系统对象的修改明确表明有恶意对象企图进攻操作系统。行为分析技术抵御未知威胁,这些未知威胁有可能躲过传统特征码分析和启发式分析。判断应用是否是恶意软件使用的是Dr.Web云服务的最新数据。 启用和停用组件行为分析的操作 1.打开Dr.Web菜单选择。 2.在打开的窗口点击 。 3.利用开关启用或停用组件行为分析。 图68. 启用/停用组件行为分析 在这一部分: 行为分析的参数 程序的默认设置在大多数情况下为最优设置,无特殊需要没有必要进行更改。 打开组件参数行为分析的操作 1.确认Dr.Web的运行模式是管理员模式(软件下方的锁头为“开启”状态)。如不是,需点击锁头。 2.点击行为分析图标。打开组件参数窗口。 图69. 行为分析的参数 还可以设置对具体对象和进程的保护等级以及应用于其他所有进程的共有等级。指定共有保护等级需在标签的下拉列表选择相应等级。
自定义模式 设置中所有修改都会保存在自定义模式中。在这一窗口可以通过创建新的保护等级模式保存需要的设置。组件任何设置下受保护对象都为只读。 可选择Dr.Web发现应用企图加密文件时作出的反应: •——允许所有应用访问受保护对象。 •——发现某应用试图更改受保护对象时显示通知: 图70. 申请访问受保护对象通知示例 •——发现某应用试图更改受保护对象时建议阻止访问。这时显示的通知是: 图71. 禁止访问受保护对象通知示例 创建新的保护等级的操作 1.查看默认的保护设置,根据需要进行编辑。 2.点击按钮。 3.在弹出窗口输入新配置文件的名称。 4.点击。 删除保护等级的操作 1.在下拉列表选择需删除的保护等级。 2.点击。预设模式不可删除。 3.点击确认删除。 获取通知 可设置在屏幕显示行为分析组件运行通知和将通知发送到邮箱。 另参见: •通知 为具体应用指定访问参数需打开标签。在这一标签可为应用程序添加新规则,编辑已有规则或删除多余规则。 图72. 应用程序的访问参数 可使用以下控制元素处理表中对象: •按钮——添加适用于应用程序的规则集。 •按钮——编辑已有规则集。 •按钮——删除规则集。 表()中可显示三种规则类型: •——为所有受保护对象指定了规则。 •——受保护对象指定有不同规则。 •——为所有受保护对象指定了规则。 为应用程序添加规则的操作 1.点击按钮。 2.在弹出的窗口点击 按钮并指定应用程序可执行文件路径。 图73. 添加适用于应用的规则集 3.查看默认的保护设置,根据需要进行编辑。 4.点击。
|