楼主: mxf147
收起左侧

[分享] V6手动不是传说

  [复制链接]
a256886572008
发表于 2012-12-22 17:50:42 | 显示全部楼层
Savoor 发表于 2012-12-22 17:40
BB拦截和HIPS一样,都是行为拦截,并非SB,只是BB的规则是内定的,只能通过等级进行调节.

并且,HIPS在磁盘访 ...

剛剛試了一下,沒有被削弱呀,對於未知進程的動作,BB 照樣把管理權給搶走。
a256886572008
发表于 2012-12-22 17:59:21 | 显示全部楼层
本帖最后由 a256886572008 于 2012-12-22 18:00 编辑
mxf147 发表于 2012-12-22 17:46
这句话什么意思?


1. BB 和 HIPS 雙開(safe mode)

2.應用程序規則那邊,把 all applications 那一條,套用全阻止的規則。

3.確定之後,杯具就出現了。

4.所有進程都被那一條規則給攔截。
Candygu
发表于 2012-12-22 18:01:10 | 显示全部楼层
mxf147 发表于 2012-12-22 17:07
非信任程序由BB控制,和HIPS是否开启无关
BB的内置规则和Hips的全局规则有某种关联,但具体是怎么关联的 ...
非信任程序由BB控制,和HIPS是否开启无关


以搜狗浏览器为例做个简单的测试

1. 调整配置为CIS;
2. 把Sougou.com从TVL里删除,运行搜狗浏览器变为不信任程序,被BB入沙限制为部分限制;

Case 1. BB开启,HIPS不开启

搜狗浏览器sogouexplorer.exe正常开启网页。

Case 2. BB开启,HIPS开启

在HIPS中为D:\Program Files\SogouExplorer\sogouexplorer.exe建立规则,运行程序 --> 阻止。移动规则到All Application规则之上;

搜狗浏览器sogouexplorer.exe无法打开任何网页,查看日志

2012-12-22 17:55:21         D:\Program Files\SogouExplorer\sogouexplorer.exe         Sandboxed As         Partially Limited
2012-12-22 17:55:25         D:\Program Files\SogouExplorer\sogouexplorer.exe         Create Process         D:\Program Files\SogouExplorer\sogouexplorer.exe


----------------------
可见,非信任程序受BB和HIPS共同控制。
mxf147
 楼主| 发表于 2012-12-22 18:02:20 | 显示全部楼层
Candygu 发表于 2012-12-22 16:59
纠正一下,

1. HIPS不启用的情况下,非信任程序由BB控制。

Hips的全局规则在两种不同模式下,CLT(非信任程序)由BB控制的运行结果
我并不是想说分数的问题,只是想说BB在某种程度上和Hips的全局规则有关系,具体是什么关系,现在还不清楚

001、HIPS全局规则第一种模式



002、HIPS全局规则第二种模式


003、关闭Hips

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
mxf147
 楼主| 发表于 2012-12-22 18:04:08 | 显示全部楼层
a256886572008 发表于 2012-12-22 17:59
1. BB 和 HIPS 雙開(safe mode)

2.應用程序規則那邊,把 all applications 那一條,套用全阻止的規則 ...

看14楼的测试,BB的控制和HIPS的全局规则有某种意义上的关联
Candygu
发表于 2012-12-22 18:05:55 | 显示全部楼层
mxf147 发表于 2012-12-22 18:02
Hips的全局规则在两种不同模式下,CLT(非信任程序)由BB控制的运行结果
我并不是想说分数的问题,只是想 ...

进一步证明你4楼的这个有问题
非信任程序由BB控制,和HIPS是否开启无关
mxf147
 楼主| 发表于 2012-12-22 18:06:05 | 显示全部楼层
Candygu 发表于 2012-12-22 18:01
以搜狗浏览器为例做个简单的测试

1. 调整配置为CIS;

看一下14楼的测试结果
事实上非信任程序是由BB控制的,但是BB的控制和hips的全局规则有某种意义上的关系
youmingshi
发表于 2012-12-22 18:07:37 | 显示全部楼层
听的有些晕。。。不知道信任程序那里如果勾选信任签名对于关闭bb的我有什么影响吗。。。
mxf147
 楼主| 发表于 2012-12-22 18:08:26 | 显示全部楼层
Candygu 发表于 2012-12-22 18:05
进一步证明你4楼的这个有问题

4楼确实说错了,BB和HIPS的全局有关系
a256886572008
发表于 2012-12-22 18:11:09 | 显示全部楼层
mxf147 发表于 2012-12-22 18:02
Hips的全局规则在两种不同模式下,CLT(非信任程序)由BB控制的运行结果
我并不是想说分数的问题,只是想 ...

有開BB的話,002 那一步,要謹慎使用。

因為那一條攔截的,不只是 CLT.exe 而已,而是所有進程(包括信任的)。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 01:55 , Processed in 0.067922 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表