查看: 165694|回复: 778
收起左侧

[已解决] 教你如何用好卡巴斯基6.0+7.0 的主动防御功能 +过滤包

  [复制链接]
东海林将司
发表于 2006-11-4 11:48:50 | 显示全部楼层 |阅读模式
用好卡巴的主动防御 部分参考绅博  flo,对flo表示感谢
卡巴有主动防御,用不好会带来麻烦,用得好的话还是能够派上大用场的。 

 先大概看看卡巴主动防御的模块。
  6.0版

7.0版
         这里要说明的是程序完整性保护要关掉,它在大多数电脑上会导致卡巴狂占CPU(有可能是经常HASH文件的结果),除非你对你的电脑非常有自信,否则最好不要打开它。  还有程序活动性分析,这个模块是很多兼容性问题的来源,如果出现兼容性问题可以把这个模块关掉,或者把有兼容性问题的程序(比如讯雷主程序)加入信任区域不控制其活动性(讯雷5.41后的版本和咔吧的冲突小了许多,可以不放在信任区  ) 。

程序活动分析:
 307版

  621版 

   7.0.125版

        上面是我的设置。  
          “运行IE浏览器参数”可以勾掉,因为虽然有木马通过此方法穿墙,但是例子不多,反而误报却很多。“隐藏进程”的周期可以适当缩小。顺便说一说,卡巴的隐藏进程功能还是非常出色的,几乎所有Rootkit都会被找到(连可以躲过早期IceSword的Futo都逃不了哦)。“Windows钩子”最好阻止掉,键盘嗅探型木马会用到,但很少有正常程序会用(一般是鼠标、键盘辅助程序,但不多)。顺便说一下,卡巴主动防御比较令我郁闷的是,它居然没有对抗 GetKeyState和GetAsyncKeyState这种白痴键盘嗅探方法的防御,现在解决的方法就是密码复杂点,大小写混合。  
           这里特别要提一下“侵入到进程”,DLL注入木马等会用到,但是还是有正常程序会用的,比如珊瑚虫QQ (CoralQQ.exe)、金山词霸(XDICT.exe),浩方,SSM,最好把它们统统加到信任区域(设置->信任区域)让卡巴不控制它们的活动性。再提一下金山词霸,金山词霸2006以前的版本在使用屏幕取词的时候不单单会侵入到其他进程,还会导致其他的进程数据执行(Data Execution,溢出利用程序的特点),所以如果要用它的话,还要把危险行为的钩去掉。 
 
注册表防护:先以HOSTS File为例:HOSTSFile这个文件就是本地域名解析,正常程序不会用到。

双击HOSTS File后,选择“规则”,请配置卡巴修改“阻止”,删除“阻止”。 
 .
System Startup(系统启动项):如果你的系统极少有程序变动的话也可以考虑如上修改,这样可以让大多数木马失去作用。前段时间传说有用到Image File ExecutionOptions的木马,这个键值微软本意是为了提高系统兼容性的,大概2000年的时候就有人研究了,但是貌似搞木马的把这种箱底的东西都弄出来了,不过国内的还没见到。如果不放心的话,可以在“键值”选项卡里按“添加”,然后“键”处输入:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File ExecutionOptions\*,“值”处输入Debugger即可。
  
Internet Security和System Security,网络安全与系统安全,这两个正常程序几乎不会用到,可以大胆地全部阻止。
  
Internet Plugins(IE插件),这两个是流氓软件、广告程序的目标,阻止掉。不过也有一些正常程序会用到,比如讯雷有个LanguageSetter.exe,每次启动时都会重新创建那个“用讯雷下载”菜单。可以把特例加进信任区域(不会很多的)。
  
Internet Settings(IE设置),建议保留默认。 
 
System Services(系统服务,也可算作自启动一种)这项在安装新软件时和使用一些与系统比较紧密的软件(比如IceSword、FileMon、RegMon等)会用到。建议这项保留默认设置,由用户根据情况决定。
  
       再提一点,最好把Internet Explorer和  C:\Windows\System32\msiexec.exe和wuauclt.exe加入信任区域不控制注册表。前者是因为有些IE插件(如 GoogleToolbar)和IE自己会修改IE设置。后者是因为现在很多软件是通过Windows Installer安装实现在线更新,在安装这些正常程序时没必要控制它们(你可能会想到捆绑的流氓软件,不必担心,大多数情况下流氓软件都是独立的EXE,仍然会被监视到)。

  
     Office防护:  这个就没什么好说的,防宏病毒的。先把操作改成终止吧。  
7.0的没有这个
卡巴监控了几个宏病毒使用频率极高的行为,其中也只有和ActiveX相关的行为正常宏代码可能会用到,可以酌情勾掉。

PS:只有隐藏进程(Rootkit)这一项才有周期设置,反黑客最好开到学习模式,这样可以控制出入站包,对防火墙设置一窍不通的推荐保持默认,可以导入过滤包,已经封掉一些比较危险的TCP/UDP 端口,导入前最好放入C 盘下。

又PS: 7.0下会有个KEYLOGGER不停的跳出来,放入信任程序,这个不是毒

很高兴看到7.0有启发的影子,但感觉用时最好不要全部开到最高,现在的高启发还有BUG,默认最高的情况下也只开到中,说明还是有些问题的


[ 本帖最后由 东海林将司 于 2007-10-26 22:16 编辑 ]

广告黑名单.rar

2.76 KB, 下载次数: 1676

过滤包.rar

1.8 KB, 下载次数: 2039

评分

参与人数 1经验 +3 收起 理由
小邪邪 + 3 感谢您的分享,加分鼓励一下

查看全部评分

忽明忽暗
发表于 2006-11-4 11:51:41 | 显示全部楼层
顶一下
ouxw
发表于 2006-11-4 11:52:17 | 显示全部楼层
支持一下`
夏春秋
发表于 2006-11-4 11:57:08 | 显示全部楼层
卡巴411的主动防御有提高,和反黑客配合接近OP的水平了,呵呵,

[ 本帖最后由 rushmore 于 2006-11-13 18:58 编辑 ]
sanpao1016
发表于 2006-11-4 12:05:24 | 显示全部楼层
楼上说的是,我的Explorer.exe卡巴老是阻止,你们添加信任区域了吗? 以前不阻止的,今天不知道怎么回事
mcxhb
发表于 2006-11-4 12:06:07 | 显示全部楼层
谢谢,学习
xcy2008668
发表于 2006-11-4 13:19:13 | 显示全部楼层

回复 #1 cleanwind858 的帖子

我安装的KIS6怎么没有周期设置呢?
小嘴儿
发表于 2006-11-4 14:26:14 | 显示全部楼层
原帖由 xcy2008668 于 2006-11-4 13:19 发表
我安装的KIS6怎么没有周期设置呢?



同上。。。。

时间改不了
lws8597
发表于 2006-11-4 14:42:11 | 显示全部楼层
我关了这个功能.
小邪邪
发表于 2006-11-4 16:40:41 | 显示全部楼层
还是挺不错的嘛
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-29 17:13 , Processed in 0.142189 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表