查看: 3934|回复: 14
收起左侧

[分享] 设备管道分类

[复制链接]
柯林
发表于 2012-7-29 11:51:37 | 显示全部楼层 |阅读模式
本帖最后由 柯林 于 2012-7-29 20:54 编辑

以下资料,是XP上扫描得到的,需要参考的就参考下(建议结合U版打磨贴和局长的毛豆天衣禅贴进行参考):

----------------------------------------------
以下接口,添加到文件分组后引入保护之列

基本接口   
\Device\KsecDD
\Device\NamedPipe\lsarpc
\Device\MountPointManager
\Global??\FltMgrMsg
\Global??\FltMgr

服务接口   
\Device\NamedPipe\wkssvc  
\Device\NamedPipe\srvsvc
\Device\NamedPipe\net\NtControlPipe*
\Device\NamedPipe\svcctl
\Device\NamedPipe\keysvc
\Device\NamedPipe\msgsvc
\Device\NamedPipe\llsrpc
\Device\NamedPipe\scerpc
\Device\NamedPipe\winlogonrpc

设备与数据接口   
\Device\*CdRomA*
\Device\STORAGE#Volume*
\Device\WMIDataDevice
\Device\shadow
\Device\NamedPipe\ShimViewer
\Device\NamedPipe\DAV RPC SERVICE
\DosDevices\Pipe\*  

其它设备管道     
\Device\RasAcd
\Device\NamedPipe\nddeapi
\Device\NamedPipe\browser
\Device\NamedPipe\samr
\Device\VolumesSafeForWriteAccess

网络接口     
\RPC Control\DNSResolver
\Device\NamedPipe\ROUTER
\Device\NetBT_Tcpip*
\Device\Tcp
\Device\Tcp6
\Device\Udp
\Device\Udp6
\Device\Ip
\Device\Ip6
\Device\Icmp
\Device\Icmp6


=======================================
以下接口,添加到com分组后引入保护之列

伪com接口 - 特控端口   
*\RPC Control\trkwks
*\RPC Control\ntsvcs
*\RPC Control\lsapolicylookup
*\RPC Control\LSARPC_ENDPOINT
*\RPC Control\LSMApi
*\RPC Control\lsasspirpc

===================================================
需要自己扫描确定的,小工具在这里:
这是扫描管道的工具,命令行操作的:dos方式进入目录,输入程序名称,回车即可

===================================================
网络接口的另一组简化写法:
\Device\Ip*
\Device\Icmp*
\Device\Tcp*
\Device\Udp*
\Device\NamedPipe\ROUTER
\Device\NetBT_TcpIp_*
\Device\WANARP*
\Device\RawIP*
\RPC Control\DNSResolver
\Device\Afd\Endpoint
\Device\Afd\*Hlp
\Device\Nsi

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
mxf147 + 10 版区有你更精彩: )

查看全部评分

462588842
发表于 2012-7-29 12:10:50 | 显示全部楼层
怎么应用这些呢?
LisaLan
发表于 2012-7-29 12:12:22 | 显示全部楼层
很好的规则啊,不知道其他HIPS支持不
柯林
 楼主| 发表于 2012-7-29 12:16:23 | 显示全部楼层
本帖最后由 柯林 于 2012-7-29 12:18 编辑
462588842 发表于 2012-7-29 12:10
怎么应用这些呢?


在毛豆的文件分组里添加这些内容,然后引入保护里即可
注意,添加这些内容,将对沙盘内程序实施拦截,如果你打算在沙盘内运行一些程序,请考虑排除问题

补充:最后一组伪com接口,添加到com分组里
柯林
 楼主| 发表于 2012-7-29 12:17:11 | 显示全部楼层
LisaLan 发表于 2012-7-29 12:12
很好的规则啊,不知道其他HIPS支持不

命名管道,大概很多HIPS都是支持的,至于其它的,可能不一定
老虎猫
发表于 2012-7-29 14:31:02 | 显示全部楼层
本帖最后由 老虎猫 于 2012-7-29 14:34 编辑

\Device\KsecDD

\Global??\FltMgrMsg     这2条拿掉好了!进文件保护都没行为了。
柯林
 楼主| 发表于 2012-7-29 15:17:46 | 显示全部楼层
老虎猫 发表于 2012-7-29 14:31
\Device\KsecDD

\Global??\FltMgrMsg     这2条拿掉好了!进文件保护都没行为了。

这些确实是常规接口,大部分程序可能一来都要涉及到,手动规则必须给正常程序优先排除的。至于默认规则,加了只是防御沙盘内的东东,对沙盘外的没影响,至于作用,可能确实没多大意义。
会飞的猫
发表于 2012-7-29 17:45:07 | 显示全部楼层
\Global??\FltMgrMsg是什么接口啊
会飞的猫
发表于 2012-7-29 17:49:13 | 显示全部楼层
LocalSecurityAuthority.Debug还有这个事做什么用的
柯林
 楼主| 发表于 2012-7-29 20:50:26 | 显示全部楼层
会飞的猫 发表于 2012-7-29 17:49
LocalSecurityAuthority.Debug还有这个事做什么用的

\Global??\FltMgrMsg    文件系统相关的东东,追溯源头,大概跟C:\WINDOWS\system32\drivers\fltMgr.sys有关

LocalSecurityAuthority.Debug   调式提权用的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 11:35 , Processed in 0.110175 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表