ESET Inspect – 目录

使用命令行

有时,文件编码器恶意软件会使用合法程序来加密和删除用户文件。RAR 压缩软件可能是这样的程序,因此我们需要创建一条规则来监控采用特定参数来加密压缩文件和删除源文件的 RAR 压缩软件的执行情况。

规则

上面的规则示例中需要注意的事项:

1.CommandLine 属性与条件 contains 配合使用以仅选择特定参数,而命令行的其余部分随意处置。

2.条件与逻辑运算符 ORAND 相结合,以达到预期的结果。