查看: 8980|回复: 25
收起左侧

[讨论] 关于通用规则加强版的再加强

[复制链接]
深红的雪
发表于 2008-2-5 22:14:04 | 显示全部楼层 |阅读模式
前言:
关于我的通用规则,相关内容在这里:
http://bbs.kafan.cn/viewthread.php?tid=169638&extra=page%3D1

本来写通用规则的时候,为了照顾到一些人的“规则数目越少越好,越小越快”的意见,所以规则不敢多写。所以通用加强版的规则也以50条为上限,但也由于数目有限,所以规则无法做到太细致,因此有顾及不到的地方也是难免的。因此有了再添加一个“通用高级规则”的想法,此规则在加强版规则的基础上再添加或者改进一些规则,并不设立规则上限,所以实际做起来可能会有数百条之多,对规则数目有意见的人恐怕就不太适合了,不过当然我也会尽量精简的。

这里先列出一些正在考虑加入的规则,大家如果对这些规则有什么看法的,欢迎指出,也欢迎砖头。或者有其它好的规则,也希望不吝指教。

注:规则就不一一详细写出了,只列出名称及作用,如无特别说明,则规则的包含进程为 * ,且不作任何排除。


管制Documents and Settings文件夹 (禁止对Windows目录进行新建、修改、删除操作)
包含:**\Documents and Settings\**

管制Documents and Settings文件夹 (除Application Data目录下的程序外,禁止任何文件操作)
包含:**\Documents and Settings\**

管制Windows目录 (禁止在Windows目录新建任何文件)
包含:**\Windows\**
排除:
**\Windows\**\spuninst.exe, **\Windows\explorer.exe, **\Windows\Installer\**, **\Windows\pchealth\helpctr\binaries\helpsvc.exe, **\Windows\SoftwareDistribution\Download\**\update\update.exe, **\Windows\system32\cleanmgr.exe, **\Windows\system32\defrag.exe, **\Windows\system32\dllhost.exe, **\Windows\system32\inetsrv\inetinfo.exe, **\Windows\system32\lsass.exe, **\Windows\system32\mmc.exe, **\Windows\system32\MRT.exe, **\Windows\system32\msiexec.exe, **\Windows\system32\rundll32.exe, **\Windows\system32\services.exe, **\Windows\system32\svchost.exe, **\Windows\system32\wbem\wmiprvse.exe, **\Windows\system32\winlogon.exe, **\Windows\system32\wuauclt.exe, **\Windows\Temp\**

管制Windows目录 (禁止在Program Files目录新建任何文件)
包含:**\Windows\**
排除:
**\Windows\**\spuninst.exe, **\Windows\Installer\**, **\Windows\pchealth\helpctr\binaries\helpsvc.exe, **\Windows\SoftwareDistribution\Download\**\update\update.exe, **\Windows\system32\cleanmgr.exe, **\Windows\system32\cmd.exe, **\Windows\system32\defrag.exe, **\Windows\system32\dllhost.exe, **\Windows\system32\inetsrv\inetinfo.exe, **\Windows\system32\lsass.exe, **\Windows\system32\mmc.exe, **\Windows\system32\MRT.exe, **\Windows\system32\msiexec.exe, **\Windows\system32\rundll32.exe, **\Windows\system32\services.exe, **\Windows\system32\svchost.exe, **\Windows\system32\wbem\wmiprvse.exe, **\Windows\system32\winlogon.exe, **\Windows\system32\wuauclt.exe, **\Windows\Temp\**

管制Windows目录 (禁止在运行Windows下的exe文件)
包含:**\Windows\**
排除:
**\Windows\**\spuninst.exe, **\Windows\explorer.exe, **\Windows\Installer\**, **\Windows\notepad.exe, **\Windows\SoftwareDistribution\Download\**\update\update.exe, **\Windows\system32\cleanmgr.exe, **\Windows\system32\cmd.exe, **\Windows\system32\control.exe, **\Windows\system32\defrag.exe, **\Windows\system32\dllhost.exe, **\WINDOWS\system32\imetool.exe, **\Windows\system32\inetsrv\inetinfo.exe, **\Windows\system32\lsass.exe, **\Windows\system32\mmc.exe, **\Windows\system32\MRT.exe, **\WINDOWS\system32\msconfig.exe, **\Windows\system32\msiexec.exe, **\WINDOWS\system32\mspaint.exe, **\Windows\system32\notepad.exe, **\Windows\system32\regsvr32.exe, **\Windows\system32\rundll32.exe, **\Windows\system32\runonce.exe, **\Windows\system32\services.exe, **\Windows\system32\smss.exe, **\Windows\system32\svchost.exe, **\Windows\system32\taskmgr.exe, **\Windows\system32\wbem\wmiprvse.exe, **\Windows\system32\winlogon.exe, **\Windows\system32\wuauclt.exe, **\Windows\Temp\**

特别格式防止创建(.ovl、.hta、.cpl、.ins、.isp、.msc、.shs、.shb、.hiv)

保护的文件格式(.gho、.xls、doc、.ppt、.rar)


禁止调用的系统程序
(user.exe、runas.exe、ntsd.exe、label.exe、telnet.exe、schtasks.exe、doskey.exe、At.exe、regini.exe、subst.exe、Shutdown.exe、net1.exe、Tskill.exe、Taskkill.exe、reg.exe、ntvdm.exe、replace.exe、cacls.exe、sc.exe、wscript.exe、cscript.exe、format.com、tlntadmn.exe、netsh.exe、dosx.exe、*ftp.exe、command.exe、locator.exe、rasautou.exe、chcp.com、ntoskrnl.exe、debug.exe、Regwizc.dll、autoconv.exe、autoconv.exe、shrpubw.exe、mstsc.exe、cmdl32.exe、pathping.exe、mnmsrvc.exe、tlntsvr.exe、sysedit.exe、nwscript.exe)

加入的浏览器规则:
管制浏览器(禁止调用verclsid.exe)
管制浏览器(禁止调用urlmon.dll)
管制浏览器(禁止组册新的CLSID)

准备加入的一些RD:

防止修改本地安全设置:
HKLM/SOFTWARE/Policies/Microsoft/Windows/Safer/CodeIdentifiers/0/Paths/{dda3f824-d8cb-441b-834d-be2efd2c1a33}/**
HKLM/SOFTWARE/Policies/Microsoft/Windows/Safer/CodeIdentifiers/0/Hashes/**

防止破坏安全模式
HKLM/SYSTEM/*controlset*/Control/Safeboot/**

防止修改IFEO
HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/**

防止修改.EXE文件的打开方式(默认规则范围太大,容易杀错良民)
HKCU/Exefile/Shell/Open/Command/**

禁止修改DCOM加载项
HKLM/SOFTWARE/Microsoft/Ole/EnableDCOM

防止修改隐藏文件显示功能(排除explorer.exe)
HKLM/SOFTWARE/Microsoft/Windows/CurrentVersion/Explorer/Advanced/Folder/*Hid*/**

防止修改驱动器相关注册表值
HKCU/Drive*/**

防止修改调试器注册表项
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\AeDebug\**

防止修改ShellExecuteHooks项
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\**

防止建立新帐户
HKLM/SAM/SAM/Domains/Account/Groups/**


其它:
禁止CMD.EXE在Application Data目录新建任何文件
禁止运行任何双后缀exe文件
禁止在MSSoap目录下新建任何文件
禁止在Common Files\System目录下新建任何文件
禁止在MSInfo目录下新建任何文件
禁止在Microsoft Shared根目录下新建任何文件

保护Fonts文件夹 (禁止新建exe、dll文件)
保护System32下的Setup、Com文件夹 (禁止新建任何文件)
保护System32下的CatRoot*、DllCache文件夹 (禁止执行任何文件)
保护Windows下的msagent、Debug、addins、srchasst、Help、ime、msapps、mui、PeerNet、PIF、pss、RegisteredPackages、System、Driver Cache(需排除)、Downloaded Installations文件夹 (禁止新建任何文件)
保护Windows下的Config、Connection Wizard、Cursors、inf、Media、Offline Web Pages、Prefetch、Provisioning、repair、security、Web、twain_32、文件夹(禁止执行任何文件)
保护WINDOWS下的WinSxS文件夹 (禁止新建exe文件)

[ 本帖最后由 rappar 于 2008-2-6 03:32 编辑 ]

评分

参与人数 1技术 +1 收起 理由
storyhare + 1 取消精华,补偿技术

查看全部评分

愿望 该用户已被删除
发表于 2008-2-5 22:25:38 | 显示全部楼层
mcafee 确实是高手用得心应手。。。
gxd
发表于 2008-2-5 23:24:40 | 显示全部楼层
RD的话用禁止未知程序修改HKALL/**配合FD就行了吧
当然增加少量的也可以确保一下安全
前提是不良软件混入了排除区域
深红的雪
 楼主| 发表于 2008-2-5 23:37:13 | 显示全部楼层

回复 3楼 gxd 的帖子

HKALL/** 这条原来已经有了
不过由于存在排除项的问题,所以考虑加上这几条,无排除RD

看看还有什么可以加的,修修补补
gxd
发表于 2008-2-5 23:40:30 | 显示全部楼层
保护xls、doc、.ppt的话是否考虑office2007开始启用的新格式xlsx、docx、pptx
保护rar的话是否考虑保护zip、7z、iso
配套一下,哈哈

[ 本帖最后由 gxd 于 2008-2-5 23:45 编辑 ]
深红的雪
 楼主| 发表于 2008-2-5 23:46:52 | 显示全部楼层

回复 5楼 gxd 的帖子

呃~~       貌似太多格式了

看来还是保护一个文件夹,再将文件拖进去比较实际
gxd
发表于 2008-2-6 00:04:46 | 显示全部楼层

回复 6楼 rappar 的帖子

Lock文件夹比较实在
混在四季
头像被屏蔽
发表于 2008-2-7 21:53:41 | 显示全部楼层
Lock文件夹比较实在
125008301
发表于 2008-2-7 23:28:41 | 显示全部楼层
永远支持rapper大大的啊
jiuzhege
发表于 2008-2-9 16:09:41 | 显示全部楼层
防止修改IFEO
HKLM/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/**


果然。。。我就说1.30的怎么没有。。。
之前我弄了一个。。但是好像设置失败。。崩溃。。


支持。。。个人对数目不是很在意


数目多了什么后果?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 18:44 , Processed in 0.119941 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表