楼主: firefox3
收起左侧

[求助] 求一个简单点的入口规则

  [复制链接]
w99308702
发表于 2012-5-3 15:10:00 | 显示全部楼层
firefox3 发表于 2012-5-3 13:32
我看看高手的规则

好的,妹子你在看看吧
storyhare 该用户已被删除
发表于 2012-5-3 15:37:55 | 显示全部楼层
本帖最后由 storyhare 于 2012-5-3 15:40 编辑

一、浏览器控制

这个很难给出较为全面而高效的规则控制!   简单说来,仅能够完整控制其可执行文件的【创建】、【写入】、【执行】等行为;以及部分高权限注册表键值控制


1、可执行文件的【创建】、【写入】、【执行】等行为

版区的现有规则,已基本包含该项保护

主要拦截以下权限:“.exe”(等)全局创建/执行/写入;系统文件夹的修改权限(C:\Windows)



2、部分高权限注册表键值控制

默认规则,已给出:禁止将程序注册为自动运行/禁止将程序注册为服务等


3、未能够给予保护的权限

大量注册表键值的修改权限——该部分中,浏览器需要修改部分区域,故不能够给予简单的保护限制!


#附,以上已拦截浏览器进程的权限为主体控制


---


二、U盘控制


1、执行权限

版区所有规则,已包含

要包含的进程:*
要排除的进程:可执行区域(并不包含U盘)
要阻止的文件或文件夹名:*.dll
要禁止的文件操作:执行



2、还需要什么控制???

在“1、执行权限”的控制下,U盘内的所有文件并不能够主动执行,难以感染系统

但,需要注意一点的是,【脚本文件+autorun.inf】——这个组合能够突破“1、执行权限”;需使用墨池提供的那个规则拦截:

规则名称:U盘入口控制2
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:\autorun.inf
要禁止的文件操作:读取 (创建 写入 创建 删除;这部分,可以不控制)



---

完~

评分

参与人数 1经验 +15 收起 理由
大猫熊 + 15 感谢解答: )

查看全部评分

青衫依旧
发表于 2012-5-3 15:43:11 | 显示全部楼层
w99308702 发表于 2012-5-3 13:16
规则名称:出站控制
要包含的进程:*.*
要排除的进程:cfp.exe, cfpupdat.exe, chrome.exe, cmdagent.exe ...

入站应该不要那么多程序的,你去毛豆区看看防火墙规则,没几个程序需要入站的
记得QQ的规则是只有外连~~~~~~~~,浏览器也没必要入站
附毛豆的浏览器原始规则
[/attachimg]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
大猫熊 + 10 感谢解答: )

查看全部评分

墨池
发表于 2012-5-3 15:53:46 | 显示全部楼层
本帖最后由 墨池 于 2012-5-3 15:54 编辑
w99308702 发表于 2012-5-3 15:06
可执行文件EXE,创建、写入控制
要包含的进程:*
要排除的进程:C:\Program Files\Hewlett-Packard\**\un ...


不行,因为只是防止病毒进入磁盘1,不能保证磁盘2上的病毒运行。
倒是

规则名称:103 封锁非信任区_文件
要包含的进程:*
要排除的进程:*\C:\Windows\system32\csrss.exe, *\C:\Windows\system32\WBEM\WMIADAP.EXE, *\C:\Windows\system32\winlogon.exe, C:\Windows\**, System, C:\Program Files (x86)\**, C:\Program Files\**, D:\Program Files (x86)\**, D:\Program Files\**, E:\Program Files (x86)\**, E:\Program Files\**
要阻止的文件或文件夹名:**
要禁止的文件操作:读取 写入 执行 创建 删除(或者:写入 创建 删除)

这样的规则能起到防御作用。我给的两条规则最彻底。

评分

参与人数 1人气 +1 收起 理由
storyhare + 1 版区有你更精彩: )

查看全部评分

firefox3
 楼主| 发表于 2012-5-3 16:01:09 | 显示全部楼层
storyhare 发表于 2012-5-3 15:37
一、浏览器控制

这个很难给出较为全面而高效的规则控制!   简单说来,仅能够完整控制其可执行文件的【创 ...

等到版主咧
firefox3
 楼主| 发表于 2012-5-3 16:03:39 | 显示全部楼层
墨池 发表于 2012-5-3 15:53
不行,因为只是防止病毒进入磁盘1,不能保证磁盘2上的病毒运行。
倒是

求墨大出手,编订一个简单到不能再简单规则
墨池
发表于 2012-5-3 16:13:38 | 显示全部楼层
storyhare 发表于 2012-5-3 15:37
一、浏览器控制

这个很难给出较为全面而高效的规则控制!   简单说来,仅能够完整控制其可执行文件的【创 ...

午安!
墨池
发表于 2012-5-3 16:14:19 | 显示全部楼层
青衫依旧 发表于 2012-5-3 15:43
入站应该不要那么多程序的,你去毛豆区看看防火墙规则,没几个程序需要入站的
记得QQ的规则是只 ...

感谢,提示得好!
墨池
发表于 2012-5-3 16:16:51 | 显示全部楼层
firefox3 发表于 2012-5-3 16:03
求墨大出手,编订一个简单到不能再简单规则

这个,我可以试试!有计划把卧龙规则做一些调整,并附一个精简规则。
青衫依旧
发表于 2012-5-3 16:18:27 | 显示全部楼层
墨池 发表于 2012-5-3 16:14
感谢,提示得好!

我没来咖啡区前是用毛豆的,(毛豆不防读)现在二个都在用,相互排除也没感到冲突
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-29 09:05 , Processed in 0.104572 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表