本帖最后由 zjb0923 于 2011-6-1 19:25 编辑
实战举例
1.c:\program files\* 进程创建,注入程序,加载远程模块 禁止 记录并拦截 这条规则的意思即c盘program files文件夹里的文件是禁止执行的 2.C:\program files\*\** 也可以写作C:\program files\*\* 进程运行 禁止 记录并拦截 其意义是指:该盘Program files 的子文件夹里的文件禁止运行 ======================================
HIPS分享
(1)学会用HIPS禁止广告弹窗
1.快播弹窗的程序为QvodTip.exe (文件名规则) 2.酷我音乐盒弹窗程序为KwInfos.exe 路径可以写*\Program Files\KWMUSIC\bin\KwInfos.exe 3.搜狗拼音输入法弹窗程序为SohuNews.exe 路径可以这么写?:\Program Files\SogouInput\5.2.0.5374\SohuNews.exe 4.快车弹窗为FlashGetAdProcess.exe 路径可以写:*\Program Files\FlashGet Network\FlashGet 3\FlashGetAdProcess.exe
(2)关于U盘病毒的编写
路径编写?:\*.* 进程类型为程序运行 禁止 这条规则即禁止盘符下的程序运行,对于文件夹之类的U盘病毒绝对卡擦擦
对于autorun.inf 的查杀,江民很灵敏,不用再定义规则,需要指出的是:并不是所有的autorun.inf都是病毒文件,所以说大家别一棒子打死
(3)用HIPS加强系统防护
**:\RECYCLE*\** **:\System Volume Information\** %APPDATA% %APPDATA%\*\ %SystemDrive%\*.*
以上这些文件夹是不可能有程序进行运行的,大家禁止程序运行是绝对没错的
规则分享
规则名称:禁止从 Temp 文件夹执行脚本
类型:程序运行 注入模块
操作方式:拦截,记录——记得打√ 指定的程序:?script.exe 操作路径:*temp*\**
规则名称:禁止在windows下创建可疑的VXD驱动
操作路径:**\windows\**\*.vxd 类型:文件创建
IE浏览器主页受保护
对应注册表项:HKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Internet Explorer\Main\*Start Page*
操作方式:拦截并记录
RD在规则上的辅佐 建议!
1.安全模式防护
操作路径: HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\AlternateShell\* HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Control\SafeBoot\Minimal\* HKEY_LOCAL_MACHINE\SYSTEM\*ControlSet*\Control\SafeBoot\Network\* 类型:删除注册表 禁止 说明一下:这条规则是防止恶意病毒修改该键值,使用户中毒后无法进入安全模式
2.一些恶意程序会修改该值,造成任务管理器无法启动。
操作路径: HKEY_LOCAL_MACHINE\SOFTWARE\Mrosoft\Internet Explorer\Main\*Start Page* 建议勾选审核,如果你在编写该规则之前已经设置好以后不想被改了,可以选择禁止
3.操作路径:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Search\CustomizeSearchHKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Search\AssistantHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search\CustomizeSearchHKEY_LOCAL_MACHINE \SOFTWARE\Microsoft\Internet Explorer\Search\Assistant 禁止修改以上注册表项
说明一下:这条规则是指IE浏览器自定义搜索弹出页。恶意程序往往会改写此项,使浏览器启动时自动访问该页面。
末言
江民HIPS全部讲解完毕,希望爱江民的大家学会后,可以在卡饭江民区互相分享,互相讨论,共同完善江民HIPS。如果大家有好的HIPS设置,都会进行收纳,整理进该帖。
使用中若有问题希望大家反馈。
个人见解肤浅,所以难免会有纰漏的地方,如果发现请及时批评指正,轻拍重拍都可以,本人衷心接受,感激涕零。
|