查看: 8757|回复: 8
收起左侧

[分享] 火绒规则优先级探索

[复制链接]
电脑发烧友
发表于 2016-5-1 13:25:54 | 显示全部楼层 |阅读模式
本帖最后由 电脑发烧友 于 2016-5-1 14:48 编辑

以下所有结论均由实机实验得出结论,如有错误还请指教。
从开始接触火绒的自定义规则开始就有一个疑问,火绒规则的优先级到底是如何的?我今天准备了简短的实验。

规则拦截点拦截的动作 默认处理方式
*.exe 创建 询问
*.exe 创建 阻止
以上两种规则在列表中的位置第一次为询问在上,第二次为阻止在上,结果如下。

询问在上
操作进程:C:\Users\wuliao\Desktop\FileTest.exe
触犯规则:询问
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\1.exe
用户操作:已忽略


实际上还是阻止了,只不过阻止的这一条并没有记录到日志里面去。

再次尝试创建exe,询问时阻止操作。
操作进程:C:\Users\wuliao\Desktop\FileTest.exe
触犯规则:询问
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\1.exe
用户操作:已阻止


结果是一样的,日志里依旧只有一条记录,没有创建exe。


阻止在上


我们允许操作
操作进程:C:\Users\wuliao\Desktop\FileTest.exe
触犯规则:询问
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\1.exe
用户操作:已忽略


允许操作之后操作依旧被拦截,日志记录依旧是一条。

再次尝试创建exe,询问时阻止操作。
操作进程:C:\Users\wuliao\Desktop\FileTest.exe
触犯规则:询问
操作类型:创建
操作文件:C:\Users\wuliao\Desktop\1.exe
用户操作:已阻止



阻止操作之后没有创建exe,日志记录还是一条。






自动处理规则
拦截点 拦截动作 自动处理方式
*.exe 创建 允许操作
*.exe 阻止 阻止操作


第一种情况测试。



执行操作后,无日志,无弹窗,exe被创建

第二种情况测试



执行操作后,无日志,无弹窗,exe被创建

第三种情况测试



执行操作后,无日志,无弹窗,操作被拦截

第四种情况测试



执行操作后,无日志,无弹窗,操作被拦截


这里还有一个更细节的问题,看下面的总结。



总结
1.对于自定义保护规则来说,规则的先后顺序并不影响规则的执行结果。
2.对于自动处理规则来说。
    同一条自动处理规则内,优先执行靠上的规则,其他规则失效。
    不同的自动处理规则匹配到同一个动作发起者,优先执行精确度高的规则


以上图为例。优先级顺序为①>③>②

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4人气 +4 收起 理由
1094947421 + 1 感谢解答: )
aiping + 1 版区有你更精彩: )
天耀群星 + 1 版区有你更精彩: )
尘梦幽然 + 1

查看全部评分

电脑发烧友
 楼主| 发表于 2016-5-1 13:25:55 | 显示全部楼层
本帖最后由 电脑发烧友 于 2016-5-1 14:46 编辑

攻占2L用作备用
519874810
发表于 2016-5-1 14:01:51 | 显示全部楼层
都已经总结了还占二楼。。。
玉米包粟
发表于 2016-5-1 14:16:49 | 显示全部楼层

不担心被扣分或者禁言么?






    我使用傲游云浏览器
    电脑发烧友
     楼主| 发表于 2016-5-1 14:46:40 | 显示全部楼层
    玉米包粟 发表于 2016-5-1 14:16
    不担心被扣分或者禁言么?

    已改
    电脑发烧友
     楼主| 发表于 2016-5-1 14:46:42 | 显示全部楼层
    本帖最后由 电脑发烧友 于 2016-5-1 14:49 编辑
    玉米包粟 发表于 2016-5-1 14:16
    不担心被扣分或者禁言么?

    破网络二连了
    a35566
    发表于 2016-5-1 16:18:33 | 显示全部楼层
    缉毒卫队又有新规则要出了?
    天耀群星
    头像被屏蔽
    发表于 2016-5-16 10:32:44 | 显示全部楼层
    本帖最后由 天耀群星 于 2016-5-16 10:37 编辑

    优先级:1、允许   2、阻止   3、询问
    精确优先,绝对路径优先。
    你的*\file.exe规则写法,不如*file.exe

    自动处理规则,越上面,优先级越高。自定义防护也一样
    电脑发烧友
     楼主| 发表于 2016-5-20 17:31:31 | 显示全部楼层
    本帖最后由 电脑发烧友 于 2016-5-20 17:33 编辑
    天耀群星 发表于 2016-5-16 10:32
    优先级:1、允许   2、阻止   3、询问
    精确优先,绝对路径优先。
    你的*\file.exe规则写法,不如*file.exe ...


    但是这样可以避免部分错误匹配。
    另外,本次测试中无论是询问在上,还是阻止在上,无论弹窗是允许还是拒绝,阻止规则总是生效。请问关于回复中的优先级是实验出来的么?
    您需要登录后才可以回帖 登录 | 快速注册

    本版积分规则

    手机版|杀毒软件|软件论坛| 卡饭论坛

    Copyright © KaFan  KaFan.cn All Rights Reserved.

    Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 15:41 , Processed in 0.113844 second(s), 18 queries .

    卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

    快速回复 客服 返回顶部 返回列表