查看: 1729|回复: 6
收起左侧

[讨论] 咖啡怎么设置全局禁运规则?

[复制链接]
sinbad2
发表于 2013-2-20 15:56:13 | 显示全部楼层 |阅读模式
我用的是8.8 P2版的,规则如下:

规则名称:全局禁运
要包含的进程:*
要排除的进程:**\C:\**, D:\Program Files\**, D:\QUARANTINE\**, E:\Program Files\**, F:\Program Files\**

要阻止的文件或文件夹名:*
要禁止的文件操作:读取 写入 执行 创建 删除

我的意思是DEF盘除Program Files文件夹外其它地方不能创建文件,比如不能创建F:123.txt或123文件夹。但实际上可以创建。哪个地方出错了吗?
sinbad2
 楼主| 发表于 2013-2-20 16:37:40 | 显示全部楼层
经实际,加入任何排除项的话规则失效,只能做到禁止在根目录创建删除文件,规则如下:

规则名称:禁止在根目录创建文件
要包含的进程:*
要排除的进程:此处不有加入任何排除项,否则规则失效。
要阻止的文件或文件夹名:?:\*
要禁止的文件操作:读取 写入 执行 创建 删除

再求全局禁运的规则设置方法。
Savoor
发表于 2013-2-20 20:34:19 | 显示全部楼层
1 .“全局禁运”本身没意义,只有在针对未知路径的未知程序时才有意义。你的那条规则,基本把能排除的都排除了。

2.就咖啡的设计而言,防止创建文件,必须单独设计规则。并且“要阻止的文件或文件夹名”处,仅能添加一个路径。在防创建的规则中,不能排除非必要进程,否则,被排除的进程可以在路径中创建文件。

3.咖啡中,没有所谓的“全局禁运”规则。全局禁运本质为阻止一切程序,不管是未知还是已知,只要有排除,就不是“全局禁运”。在咖啡中,设置这样的规则,等于自杀。

评分

参与人数 1经验 +5 收起 理由
心跳回忆 + 5 感谢解答: )

查看全部评分

sinbad2
 楼主| 发表于 2013-2-20 21:41:38 | 显示全部楼层
那禁止未知的exe程序运行的规则怎么设置?我几年前用过的,还是8.5版的时候,好像是小邪邪的规则,可以做到已有的exe程序运行,未知的exe程序不能运行。
Savoor
发表于 2013-2-20 22:00:55 | 显示全部楼层
sinbad2 发表于 2013-2-20 21:41
那禁止未知的exe程序运行的规则怎么设置?我几年前用过的,还是8.5版的时候,好像是小邪邪的规则,可以做到 ...

所谓的“全局禁运”,仅在一个完整的规则体系中才有意义。邪版规则是一个完整的防御体系,所以你所说的“全局禁运”在那里有意义。

“未知exe”至少与“路径,程序名,作用”有关,在完整规则体系中可以被很好的限制,但其防御本质,并不是依赖于“全局禁运”
sinbad2
 楼主| 发表于 2013-2-20 23:22:53 | 显示全部楼层
邪版8.5规则可以用在8.8 P2吗?不过想起以前每个程序都要在好几个地方排除,痛苦呀!邪版现在的McAfee8.8企业版通用加强规则经典版我还没有遇到要排除的情况,拿起来就用,在这里向大家推荐。
马云波波波
头像被屏蔽
发表于 2013-2-23 21:54:11 | 显示全部楼层
真正的全局禁运(可执行区域控制);是这样的规则:

这样的规则,才能够防御几乎所有的病毒(包括一些底层病毒;但不能够拦截脚本)

要包含的进程:*
要排除的进程:无排除
要保护的文件或文件夹名:*
要排除的文件或文件夹名(这项,规则是没有的):C:\Program Files (x86)\**, C:\Program Files\**, C:\Windows\**(以及其他可执行区域)
要禁止的文件操作:执行

因此,以咖啡目前的体系,是无法实现全盘禁运的!

评分

参与人数 1经验 +5 收起 理由
心跳回忆 + 5 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-10 17:35 , Processed in 0.132507 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表