查看: 2072|回复: 10
收起左侧

[讨论] 咖啡全局禁运规则可以这样设置吗?

[复制链接]
sinbad2
发表于 2013-2-20 15:52:35 | 显示全部楼层 |阅读模式
规则名称:全局禁运

要包含的进程:*

要排除的进程:**\C:\**, D:\Program Files\**, D:\QUARANTINE\**, E:\Program Files\**, F:\Program Files\**


要阻止的文件或文件夹名:*

要禁止的文件操作:读取 写入 执行 创建 删除


我的意思是DEF盘除Program Files文件夹外其它地方不能创建文件,比如不能创建F:123.txt或123文件夹。但实际上可以创建。哪个地方出错了吗?
shiyuelaohu
发表于 2013-2-20 22:48:13 | 显示全部楼层
本帖最后由 shiyuelaohu 于 2013-2-20 22:50 编辑

这个规则目前来说,无法用单个语法规则做到,乃可以多自定义几条规则来实现。比如D盘下除了programfiles文件夹下还有其他的A文件夹和B文件夹,那么可以用3条规则来保护D盘。
1
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:D:\*
要禁止的文件操作:读取 写入 执行 创建 删除
(这一条规则是保护D盘根目录)
2
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:D:\A\**
要禁止的文件操作:读取 写入 执行 创建 删除
3
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:D:\B\**
要禁止的文件操作:读取 写入 执行 创建 删除

评分

参与人数 1人气 +1 收起 理由
WEI.ER + 1

查看全部评分

bkcao
发表于 2013-3-12 23:43:23 | 显示全部楼层
感觉这样不方便呀,哈哈
WEI.ER
发表于 2013-3-12 23:57:30 来自手机 | 显示全部楼层
这样写规则,重启后连系统都进不去,全局禁运,排除 PF文件夹没用的,windows等系统文件夹开机是要读写文件的。
jxfaiu
发表于 2013-3-13 08:36:41 | 显示全部楼层
本帖最后由 jxfaiu 于 2013-3-13 10:53 编辑

规则名称:全局禁运
要包含的进程:*
要排除的进程:**\C:\**, D:\Program Files\**, D:\QUARANTINE\**, E:\Program Files\**, F:\Program Files\**
要阻止的文件或文件夹名:*
要禁止的文件操作:读取 写入 执行 创建 删除

楼主以上规则语法不对,叶知版主有讲解并测试过:要排除的进程:**等同于排除任意(是无效的规则)

全局禁运规则以XP系统为例:(工作关系我目前使用的就是XP系统)
信任区排除法:(干净PC)
规则名称:全局禁运
要包含的进程:*
要排除的进程:*\C:\WINDOWS\**, C:\Program Files\**
要阻止的文件或文件夹名:*
要禁止的文件操作:读取 写入 执行 创建 删除
安全性:只要是在:C:\WINDOWS,及C:\Program Files下的任意文件都可运行(当然包括一切啦)

绝对途径排除法:(仅排除XP系统及咖啡进程)
规则名称:全局禁运
要包含的进程:*
要排除的进程:*\C:\WINDOWS\system32\csrss.exe,*\C:\WINDOWS\system32\winlogon.exe,C:\Program Files\Common Files\McAfee\SystemCore\EntVUtil.EXE,C:\Program Files\McAfee\Common Framework\FrameworkService.exe, C:\Program Files\McAfee\Common Framework\McScript_InUse.exe, C:\Program Files\McAfee\Common Framework\McTray.exe, C:\Program Files\McAfee\Common Framework\naPrdMgr.exe, C:\Program Files\McAfee\Common Framework\udaterui.exe, C:\Program Files\McAfee\VirusScan Enterprise\EngineServer.exe, C:\Program Files\McAfee\VirusScan Enterprise\mcconsol.exe, C:\Program Files\McAfee\VirusScan Enterprise\MCUPDATE.EXE, C:\Program Files\McAfee\VirusScan Enterprise\mfeann.exe, C:\Program Files\McAfee\VirusScan Enterprise\SCAN32.EXE, C:\Program Files\McAfee\VirusScan Enterprise\SHSTAT.EXE, C:\WINDOWS\Explorer.EXE, C:\WINDOWS\notepad.exe, C:\WINDOWS\regedit.exe, C:\WINDOWS\System32\alg.exe, C:\WINDOWS\system32\cleanmgr.exe, C:\WINDOWS\system32\conime.exe, C:\WINDOWS\system32\ctfmon.exe, C:\WINDOWS\system32\defrag.exe, C:\WINDOWS\system32\DfrgNtfs.exe, C:\WINDOWS\system32\drwtsn32.exe, C:\WINDOWS\system32\freecell.exe, C:\WINDOWS\system32\imapi.exe, C:\WINDOWS\system32\logonui.exe, C:\WINDOWS\system32\lsass.exe, C:\WINDOWS\system32\mmc.exe, C:\WINDOWS\system32\mpnotify.exe, C:\WINDOWS\system32\mshearts.exe, C:\WINDOWS\system32\msiexec.exe, C:\WINDOWS\system32\NOTEPAD.EXE, C:\WINDOWS\system32\rundll32.exe, C:\WINDOWS\system32\runonce.exe, C:\WINDOWS\system32\services.exe, C:\WINDOWS\system32\shmgrate.exe, C:\WINDOWS\system32\SNDVOL32.EXE, C:\WINDOWS\system32\spider.exe, C:\WINDOWS\system32\spoolsv.exe, C:\WINDOWS\System32\svchost.exe, C:\WINDOWS\system32\taskmgr.exe, C:\WINDOWS\system32\userinit.exe, C:\WINDOWS\system32\verclsid.exe, C:\WINDOWS\system32\wbem\wmiprvse.exe, C:\WINDOWS\system32\wuauclt.exe
要阻止的文件或文件夹名:*
要禁止的文件操作:读取 写入 执行 创建 删除
安全性:大家都知道,同一途径不能创建同名文件夹及同名文件,不管任何进程想要运行都必须经过你的许可(就是排除啦),咖啡规则是平等的不管任何程序当然包括系统及咖啡本身进程,在访问保护开启的情况下你不排除它就是个死尸,它什么也干不了;不管它隐藏于本地何处,只要它想动必现原形。

关于你提到本地创建文件的问题:如你想拦截本地在任意盘符创建、删除任意文件
应将此规则拆分成2条:

1,规则名称:全局禁运
要包含的进程:*
要排除的进程:
要阻止的文件或文件夹名:*
要禁止的文件操作:读取 执行

2,规则名称:全局禁运
要包含的进程:*
要排除的进程:
要阻止的文件或文件夹名:*
要禁止的文件操作: 写入 创建 删除

信任区排除法:在第2条(写入 创建 删除)排除*\C:\WINDOWS\**已包含桌面进程:C:\WINDOWS\Explorer.EXE,当然本地能在任意盘符创建、删除任意文件啦。
绝对途径排除法:在第2条(写入 创建 删除)不排除桌面进程:C:\WINDOWS\Explorer.EXE,本地绝对不能在任意盘符创建、删除任意文件的;不信可以按以上方法进行测试。
马云波波波
头像被屏蔽
发表于 2013-3-13 12:46:26 | 显示全部楼层
jxfaiu 发表于 2013-3-13 08:36
规则名称:全局禁运
要包含的进程:*
要排除的进程:**\C:\**, D:\Program Files\**, D:\QUARANTINE\**,  ...

您说的貌似不算全盘禁运,真正的全局禁运(可执行区域控制);是这样的规则:

这样的规则,才能够防御几乎所有的病毒,但是,对于有些病毒,是不能够拦截脚本的。

要包含的进程:*
要排除的进程:无排除
要保护的文件或文件夹名:*
要排除的文件或文件夹名(这项,规则是没有的):C:\Program Files (x86)\**, C:\Program Files\**, C:\Windows\**(以及其他可执行区域)
要禁止的文件操作:执行
jxfaiu
发表于 2013-3-13 13:59:38 | 显示全部楼层
马云波波波 发表于 2013-3-13 12:46
您说的貌似不算全盘禁运,真正的全局禁运(可执行区域控制);是这样的规则:

这样的规则,才能够防御 ...


要包含的进程:*
要排除的进程:无排除
要阻止的文件或文件夹名:*
要禁止的文件操作:执行
就你这规则连系统都无法启动是能防所有病毒。
马云波波波
头像被屏蔽
发表于 2013-3-13 14:59:08 | 显示全部楼层
jxfaiu 发表于 2013-3-13 13:59
要包含的进程:*
要排除的进程:无排除
要阻止的文件或文件夹名:*

请看叶知版主的这个帖子http://bbs.kafan.cn/thread-1424672-2-7.html,里面专门解释了全盘禁读,全盘禁运之类的规则。就是像我所说的那样。
jxfaiu
发表于 2013-3-13 15:10:14 | 显示全部楼层
马云波波波 发表于 2013-3-13 14:59
请看叶知版主的这个帖子http://bbs.kafan.cn/thread-1424672-2-7.html,里面专门解释了全盘禁读,全盘禁运 ...

请仔细看叶知版主的排除:
要包含的进程:*
要排除的进程:无排除
要保护的文件或文件夹名:*
要排除的文件或文件夹名(这项,规则是没有的):C:\Program Files (x86)\**, C:\Program Files\**, C:\Windows\**(以及其他可执行区域)
要禁止的文件操作:执行

不排除我看你系统怎么运行,自己测试。
x-天秤座
发表于 2013-3-14 21:51:36 | 显示全部楼层
1,咖啡是不能防止建立文件夹的。
2,要包含的进程:*
    要排除的进程:无排除
    要阻止的文件或文件夹名:*
    要禁止的文件操作:执行
-----此规则,开机一定会死掉,不能进入系统,必须排除进程。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-26 21:06 , Processed in 0.129615 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表