查看: 5982|回复: 14
收起左侧

[讨论] VSE还有哪些思路与玩法?

[复制链接]
柯林
发表于 2015-5-23 06:58:06 | 显示全部楼层 |阅读模式
咖啡是一个有效的防毒工具,每个人依据自己的需要与喜好,可以有不同的玩法。除了参照论坛置顶贴的经典教程所展示的方案与规则之外,也许我们还可以开动脑筋,拓宽思路,找找其他的玩法。

以默认规则为例,在“标准防护”的基础上,可以有不同的组合与玩法。可以开启一些自带规则以增强防护,乃至于再略微自定义一点规则以组合成一套方案,这是最常见的玩法。
我们也可以反其道而行之,以自定义规则为主,实现简单、实用、乃至于近乎“普适通用”!
有可能实现吗?我们尝试一下。思路是:有害的东西拦截,其他的忽略,尽可能不影响正常安装与系统更新。具体实现,可以这样试试:

A、流氓程序的防御(流氓不流氓,用家说了算。当今最惹争议的就是三大桶,规则镇之:)
1、数字桶:禁止任何程序* 对**\360\* 执行创建操作
2、百度桶:禁止任何程序* 对**\baidu\* 执行创建操作
3、企鹅桶:禁止任何程序* 对**\tecent\* 执行创建操作
(不准任何程序在360、百度、腾讯的目录下新建文件夹,它还能装得上吗?)

B、典型病毒的防御(U盘病毒,恶意脚本、网马)
●U盘病毒的防御,可以从禁运根目录着手,也可以从禁锢autorun.inf入手,而另一个思路可以冻结整块U盘(假设你机子上U盘盘符从H开始,可用2个规则来冻结:)
1、文件规则  禁止H:\**,I:\**,J:\**,K:\**,L:\**,M:\** 对文件/文件夹** 执行读取、创建、写入、删除、执行操作
2、注册表规则  禁止H:\**,I:\**,J:\**,K:\**,L:\**,M:\** 对注册表项HKALL /** 执行写入、创建、删除操作

●恶意脚本(禁止调用脚本宿主是不错的方法,反过来,禁止脚本宿主做坏事,是不是也是有遏制的效果?)
1、文件规则 禁止cmd.exe,?script.exe 对文件/文件夹* 执行写入、创建、删除操作
2、文件规则 禁止reg.exe 对注册表项HKALL /**执行写入、创建、删除操作 (脚本程序基本上是以命令行的方式调用reg命令写注册表)(这一条可能影响程序安装,个别程序可能也是调用reg命令写注册表)

●网马 (马儿下到本地,被系统执行,拦截方法有三:一是禁止下载马儿;二是禁止任何程序去运行它;三是让它运行起来也做不了坏事)
方法1、文件规则 禁止浏览器、下载工具、聊天工具、电子邮件程序  创建、写入*.exe
方法2、文件规则 禁止*\Temporary Internet Files\**,*\AppData\Local\Temp\**,*\Downloads\** 对文件/文件夹* 执行读取、写入操作(这一条显然会影响程序安装卸载,没有上一条“友善”)
【注:以上文件规则中涉及的“文件/文件夹*”看P5的支持,不行的话像P4一样用**    另外像*\Temporary Internet Files\**这样路径的有效性也需经过实测】

C、系统危险程序 (敲竹杠闹得凶,其实也就是一个简单的net命令,其它的也差不多,可以尝试从两方面来冻结看看)
1、文件规则  禁止task.exe,format.*,net.exe,net1.exe,cacls.exe,ntsh.exe,disk*.exe,debug.exe,mshta.exe,del*.exe,taskill.exe,tasklist.exe 对文件/文件夹* 执行创建、写入、执行操作
2、注册表规则  禁止task.exe,format.*,net.exe,net1.exe,cacls.exe,ntsh.exe,disk*.exe,debug.exe,mshta.exe,del*.exe,taskill.exe,tasklist.exe对注册表项HKALL /** 执行写入、创建、删除操作
(如果这两条不影响系统更新,而又能防止它们带来的“灾难”,那就爽了,至于名单,自己百度下系统危险程序)

D、远程入侵(对于远程桌面、远程帮助、远程操作这些可以通过远程的方式进行控制乃至入侵的防御,自带已经可以应付)
一般用户,开启“防病毒标准保护”里的“禁止远程创建/修改可执行文件和配置文件”和“禁止远程创建自动运行文件”就可以了吧。
至于服务器,可能需要开启“防病毒爆发控制”里的规则(一般情况下,开启第一条“将共享设为只读”;病毒爆发、危险时日,开启第二条“阻止对所有共享资源的读写访问”)。
如果自己不放心,再加条禁止远程对注册表HKALL /**的操作,也就很全面了。

E、其他方面(虽然主打自定义,作为入口防御,也不要忘了自带规则,作为入口防御,重点项目监测下,以便知道系统因何而有改变)
1、勾选“通用最大保护-禁止在 Windows 文件夹中创建新的可执行文件”的报告,使用排除列表:C:\WINDOWS/MICROSOFT.NET/FRAMEWORK*/V*/MSCORSVW.EXE, C:\WINDOWS/SERVICING/TRUSTEDINSTALLER.EXE, C:\Windows/system32/dism.exe, C:\WINDOWS/SYSTEM32/DRVINST.EXE, C:\WINDOWS/SYSTEM32/msiexec.exe, C:\WINDOWS/SYSTEM32/POQEXEC.EXE, C:\WINDOWS/SYSTEM32/SVCHOST.EXE, C:\WINDOWS/SYSTEM32/winlogon.exe, C:\WINDOWS/SYSTEM32/wuauclt.exe, McAfeeHIP_Clie*, MRTSTUB.EXE 以便系统更新时不会产生无谓的日志
2、勾选“通用最大保护-禁止在 Program Files 文件夹中创建新的可执行文件”的报告,使用排除列表:C:\WINDOWS/SERVICING/TRUSTEDINSTALLER.EXE, C:\WINDOWS/SYSTEM32/DRVINST.EXE, C:\WINDOWS/SYSTEM32/msiexec.exe, C:\WINDOWS/SYSTEM32/POQEXEC.EXE, C:\WINDOWS/SYSTEM32/winlogon.exe, C:\WINDOWS/SYSTEM32/wuauclt.exe, McAfeeHIP_Clie*  以便系统更新时不会产生无谓的日志
(这两条将会在有程序安装文件进系统的时候加以记录,告诉你谁谁谁安装了什么东东进系统,有问题的时候按日志追查)(至于还需不需要开启另外一些,自己拿捏,譬如“更改用户权限策略”,“更改文件扩展名的注册”等,都是可以监控乃至阻止的,自己按需要取舍)

除了上面这种方法,还有一种是数据保护法——主打数据防护。把系统盘以外的磁盘统统纳入防护,分别做规则:禁止任何程序对其读写访问,排除系统程序和文档、看图、音视频播放器、解压缩工具,神马病毒、脚本,爱怎么折腾去折腾,只要数据不失,大不了系统重装,就算是国产那些个号称暗地里扫描上传的也有一定的遏制作用不是(对于国产那些恶名在外的最好是安装在沙盘里使用以便彻底防范)。这种方法,细作下去,可以把读和创建、写入、删除分开,重点防御写与删,即使遇到破坏型的病毒、脚本,一样无惧。做到这样,对于U盘病毒、脚本宿主等的限制都可以不用管了,像U盘病毒即使运行了也只剩下写入系统盘,加一条禁止?:\*对C:\**的文件操作不也干瞪眼,不放心再补一条?:\*对注册表项HKALL /**的操作。余下的就是考虑其它病毒对系统的破坏,譬如感染系统文件,改变系统设置,注入系统进程之类,盗取本机机密等。要破除这种数据保护机制,一般情况下需要加驱,进行底层磁盘操作,加上规则限制非信任区的程序加驱,可以有效避免漏洞。

这么简简单单弄一下,在缺省设置的基础上,防护力有一定程度的提升,对于要求不高的人,也算是凑合吧,如果制订得合宜,可能实现不影响安装卸载而能阻击流氓、病毒的功效,真正具备初等能力的“普适性”。

本文抛砖引玉,在于思路与用法的探讨,希望引出更好的意见,至于其中所拟规则是否可行,仅供参考。
Linzlee
发表于 2015-5-23 08:18:10 来自手机 | 显示全部楼层
感谢楼主 我存下了 有空时玩玩 学习一下
luopin08
发表于 2015-5-23 08:51:28 | 显示全部楼层
请问一下。企鹅桶里面禁了。QQ与qq旋风是不是也会受到影响
柯林
 楼主| 发表于 2015-5-23 09:20:24 | 显示全部楼层
luopin08 发表于 2015-5-23 08:51
请问一下。企鹅桶里面禁了。QQ与qq旋风是不是也会受到影响

思路只是防止在其下新建文件夹,如果咖啡语法不变,这个只是一层路径,只会影响新安装程序,对于已经安装使用的程序无影响;如果你做了规则,QQ与旋风尚未安装,开启该规则应该装不了,必须关闭它才能安装。这样设计的目的,也就是阻止安装新东东,已有的不管。
googlex1
发表于 2015-5-23 12:29:24 | 显示全部楼层
那个全家桶规则  在线安装的话c d盘不受保护啊,离线包受保护:是我弄错了吗
柯林
 楼主| 发表于 2015-5-23 16:02:19 | 显示全部楼层
googlex1 发表于 2015-5-23 12:29
那个全家桶规则  在线安装的话c d盘不受保护啊,离线包受保护:是我弄错了吗

等我试下看看
fuhongyao
发表于 2015-5-23 16:03:39 | 显示全部楼层
2014/4/4  20:12:35 问题 - 按访问扫描已禁用
2014/4/4  21:09:16 问题 - 按访问扫描已禁用
2014/4/4  23:16:20 问题 - 按访问扫描已禁用
2014/4/7  11:01:49 问题 - 按访问扫描已禁用
2014/4/7  11:43:21 问题 - 按访问扫描已禁用
2014/4/9  18:30:03 问题 - 按访问扫描已禁用
2014/4/10  16:36:06 问题 - 按访问扫描已禁用
2014/4/10  16:53:05 问题 - 按访问扫描已禁用
2014/4/10  18:04:14 问题 - 按访问扫描已禁用
2014/4/11  10:32:03 问题 - 按访问扫描已禁用
2014/4/12  22:04:37 问题 - 按访问扫描已禁用
2014/4/12  22:07:36 问题 - 按访问扫描已禁用
2014/4/12  22:11:21 问题 - 按访问扫描已禁用
2014/4/12  23:37:44 问题 - 按访问扫描已禁用
2014/4/12  23:58:26 问题 - 按访问扫描已禁用
2014/4/13  0:08:15 问题 - 按访问扫描已禁用
2014/4/14  9:05:06 问题 - 按访问扫描已禁用
2014/4/15  18:08:52 问题 - 按访问扫描已禁用
2014/4/18  17:28:55 问题 - 按访问扫描已禁用
2014/4/21  17:30:03 问题 - 按访问扫描已禁用
2014/4/22  18:54:35 问题 - 按访问扫描已禁用
2014/4/24  18:22:36 问题 - 按访问扫描已禁用
2014/4/25  19:16:50 问题 - 按访问扫描已禁用
2014/4/27  15:13:00 问题 - 按访问扫描已禁用
2014/4/30  17:23:28 问题 - 按访问扫描已禁用
2014/5/2  20:17:33 问题 - 按访问扫描已禁用
2014/5/6  12:54:07 问题 - 按访问扫描已禁用
2014/5/7  12:28:33 问题 - 按访问扫描已禁用
2014/5/8  11:42:00 问题 - 按访问扫描已禁用
2014/5/18  16:26:04 问题 - 按访问扫描已禁用
2014/5/19  10:57:54 问题 - 按访问扫描已禁用
2014/5/20  9:59:01 问题 - 按访问扫描已禁用
2014/5/22  16:09:16 问题 - 按访问扫描已禁用
2014/5/24  13:56:28 问题 - 按访问扫描已禁用
2014/6/7  9:58:18 问题 - 按访问扫描已禁用
2014/6/10  17:02:06 问题 - 按访问扫描已禁用
2014/6/13  17:19:23 问题 - 按访问扫描已禁用
2014/6/16  19:08:37 问题 - 按访问扫描已禁用
2014/6/17  15:32:32 问题 - 按访问扫描已禁用
2014/6/17  17:54:29 问题 - 按访问扫描已禁用
2014/6/20  8:46:33 问题 - 按访问扫描已禁用
2014/7/4  23:53:44 问题 - 按访问扫描已禁用
2014/7/7  18:10:03 问题 - 按访问扫描已禁用
2014/7/7  21:14:20 问题 - 按访问扫描已禁用
2014/7/7  23:26:22 问题 - 按访问扫描已禁用
2014/7/8  22:27:54 问题 - 按访问扫描已禁用
2014/7/14  22:59:04 问题 - 按访问扫描已禁用
2014/7/15  19:08:56 问题 - 按访问扫描已禁用
2014/7/16  12:31:14 问题 - 按访问扫描已禁用
2014/7/17  18:02:06 问题 - 按访问扫描已禁用
2014/7/29  18:42:10 问题 - 按访问扫描已禁用
2014/7/30  9:05:01 问题 - 按访问扫描已禁用
2014/7/30  19:38:41 问题 - 按访问扫描已禁用
2014/8/2  15:36:48 问题 - 按访问扫描已禁用
2014/8/5  19:06:25 问题 - 按访问扫描已禁用
2014/8/7  17:52:56 问题 - 按访问扫描已禁用
2014/8/8  17:28:31 问题 - 按访问扫描已禁用
2014/8/12  20:05:34 问题 - 按访问扫描已禁用
2014/8/15  17:48:36 问题 - 按访问扫描已禁用
2014/8/17  17:53:46 问题 - 按访问扫描已禁用
2014/8/17  17:59:41 问题 - 按访问扫描已禁用
2014/8/24  19:33:56 问题 - 按访问扫描已禁用
2014/8/29  14:04:18 问题 - 按访问扫描已禁用
2014/9/12  20:09:26 问题 - 按访问扫描已禁用
2014/9/19  22:11:46 问题 - 按访问扫描已禁用
2014/9/20  19:50:17 问题 - 按访问扫描已禁用
2014/10/2  14:35:46 问题 - 按访问扫描已禁用
2014/10/3  16:58:53 问题 - 按访问扫描已禁用
2014/10/15  8:02:26 问题 - 按访问扫描已禁用
2014/10/21  13:51:35 问题 - 按访问扫描已禁用
2014/10/24  8:56:16 问题 - 按访问扫描已禁用
2014/11/14  19:11:37 问题 - 按访问扫描已禁用
2014/11/16  9:24:14 问题 - 按访问扫描已禁用
2014/12/3  8:40:19 问题 - 按访问扫描已禁用
2014/12/5  13:15:57 问题 - 按访问扫描已禁用
2014/12/11  15:13:38 问题 - 按访问扫描已禁用
2014/12/12  10:09:26 问题 - 按访问扫描已禁用
2014/12/16  15:54:25 问题 - 按访问扫描已禁用
2014/12/18  10:00:57 问题 - 按访问扫描已禁用
2014/12/18  10:07:49 问题 - 按访问扫描已禁用
2014/12/20  20:27:03 问题 - 按访问扫描已禁用
2014/12/22  9:04:03 问题 - 按访问扫描已禁用
2014/12/23  8:30:24 问题 - 按访问扫描已禁用
2014/12/24  17:43:50 问题 - 按访问扫描已禁用
2015/1/2  11:27:03 问题 - 按访问扫描已禁用
2015/1/26  17:31:13 问题 - 按访问扫描已禁用
2015/2/4  19:28:36 问题 - 按访问扫描已禁用
2015/2/7  10:47:55 问题 - 按访问扫描已禁用
2015/2/13  14:24:09 问题 - 按访问扫描已禁用
2015/2/22  13:46:01 问题 - 按访问扫描已禁用
2015/2/26  14:14:03 问题 - 按访问扫描已禁用
2015/3/4  17:31:35 问题 - 按访问扫描已禁用
2015/3/12  18:50:45 问题 - 按访问扫描已禁用
2015/3/17  10:12:22 问题 - 按访问扫描已禁用
2015/3/19  17:58:56 问题 - 按访问扫描已禁用
2015/3/21  16:46:33 问题 - 按访问扫描已禁用
2015/3/23  9:37:06 问题 - 按访问扫描已禁用
2015/3/23  12:25:17 问题 - 按访问扫描已禁用
2015/3/26  21:36:57 问题 - 按访问扫描已禁用
2015/3/27  18:06:06 问题 - 按访问扫描已禁用
2015/3/30  17:11:12 问题 - 按访问扫描已禁用
2015/3/31  8:55:05 问题 - 按访问扫描已禁用
2015/4/3  19:20:59 问题 - 按访问扫描已禁用
2015/4/9  17:33:56 问题 - 按访问扫描已禁用
2015/4/17  19:13:15 问题 - 按访问扫描已禁用
2015/4/29  18:03:02 问题 - 按访问扫描已禁用
2015/4/30  22:23:19 问题 - 按访问扫描已禁用
2015/5/6  16:07:16 问题 - 按访问扫描已禁用
2015/5/12  17:36:50 问题 - 按访问扫描已禁用
2015/5/13  19:01:22 问题 - 按访问扫描已禁用
2015/5/15  8:20:06 问题 - 按访问扫描已禁用
2015/5/15  20:49:28 问题 - 按访问扫描已禁用
2015/5/16  16:56:36 问题 - 按访问扫描已禁用
2015/5/20  16:33:36 正常
2015/5/20  16:33:41 问题 - 按访问扫描已禁用
2015/5/20  16:34:12 正常
2015/5/20  16:38:18 问题 - 按访问扫描已禁用
2015/5/20  16:38:48 正常
2015/5/20  16:39:53 请参阅访问保护日志
2015/5/20  16:59:06 正常
2015/5/20  17:31:57 正常
2015/5/20  18:02:15 请参阅访问保护日志
2015/5/20  18:31:12 正常
2015/5/21  8:57:20 问题 - 按访问扫描已禁用
2015/5/21  8:57:25 正常
2015/5/21  9:59:31 请参阅访问保护日志
2015/5/21  10:28:54 正常
2015/5/21  12:45:46 请参阅访问保护日志
2015/5/21  13:14:54 正常
2015/5/21  14:17:55 请参阅访问保护日志
2015/5/21  15:14:55 正常
2015/5/21  15:22:10 请参阅访问保护日志
2015/5/21  15:51:53 正常
2015/5/21  16:01:24 请参阅访问保护日志
2015/5/21  16:33:52 正常
2015/5/21  17:54:35 正常
2015/5/21  17:55:40 请参阅访问保护日志
2015/5/21  18:25:28 正常
2015/5/22  8:36:44 正常
2015/5/22  9:39:30 请参阅访问保护日志
2015/5/22  10:09:18 正常
2015/5/22  10:28:34 请参阅访问保护日志
2015/5/22  10:58:17 正常
2015/5/22  11:16:14 请参阅访问保护日志
2015/5/22  13:31:16 正常
2015/5/22  14:02:14 请参阅访问保护日志
2015/5/22  14:31:17 正常
2015/5/22  14:37:52 请参阅访问保护日志
2015/5/22  14:57:54 正常
2015/5/22  15:00:09 请参阅访问保护日志
2015/5/22  15:45:18 正常
2015/5/22  16:07:15 请参阅访问保护日志
2015/5/22  16:36:18 正常
2015/5/22  17:41:16 正常
2015/5/23  11:12:29 请参阅访问保护日志
2015/5/23  11:53:23 正常
2015/5/23  15:37:33 请参阅访问保护日志
WEI.ER
发表于 2015-5-23 16:08:21 | 显示全部楼层
本帖最后由 WEI.ER 于 2015-5-23 16:11 编辑

和你一样,不过没有这么全面,主打的依旧是查杀部分,规则和有害程序策略全是辅助,会影响用户使用的规则全部pass,主打防入口和防“流氓”,自保和浏览器保护加强,其他的感觉没什么了,规则太多反而影响使用,让使用者操作不便。
----------
PS:已经玩火绒去了,规则基本按照咖啡的思路来的,虽然做不到咖啡那么完善,凑合用,咖啡给其他使用者安装需要注意的东西太多了。

评分

参与人数 1人气 +1 收起 理由
柯林 + 1 一般人确实不需要太严

查看全部评分

柯林
 楼主| 发表于 2015-5-23 16:12:24 | 显示全部楼层
本帖最后由 柯林 于 2015-5-23 16:14 编辑
googlex1 发表于 2015-5-23 12:29
那个全家桶规则  在线安装的话c d盘不受保护啊,离线包受保护:是我弄错了吗


试了下,可以防御在线安装,日志如下:
2015/5/23        16:08:05        已由访问保护规则禁止         xxx-PC\xxx        C:\USERS\xxx\DOWNLOADS\INST.EXE        C:\Program Files (x86)\360\360safe\        用户定义的规则:【防流氓】360桶        已阻止的操作: 创建

补图:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
googlex1
发表于 2015-5-23 17:08:18 | 显示全部楼层
柯林 发表于 2015-5-23 16:12
试了下,可以防御在线安装,日志如下:
2015/5/23        16:08:05        已由访问保护规则禁止         xxx-PC\xxx        C:\USE ...

我早上用不行,不能用通用符。我就只防c盘了,流氓默认都是c盘。我这里win7;等下我再试下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-12 00:51 , Processed in 0.127137 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表