查看: 4241|回复: 1
收起左侧

[求助] 哪位大神能分享一个ESS/EAV 9.0 可用的HIPS规则吗?

[复制链接]
i58forever
发表于 2016-5-12 16:35:58 | 显示全部楼层 |阅读模式
       最近刚从eset4.2升级到ESS 9.0版本,使用开启了里面的HIPS,因为自己对HIPS规则只会几个简单的,使用的自定义规则很少,目前还在使用学习模式,还没有切到交互模式,怕弹窗太猛!目前,因为从过年到现在碰见了两三次身边遭遇加密勒索病毒的(QQ接收文件中毒,打开邮件中毒的都有),所以现在还是比较乐意使用HIPS防护的。之前用过MD,当然规则是从网上找的别人写好的,只用一部分防御规则。MD在win8.1上早就不能完美使用了,也很长时间不更新了,也放弃了。现在ESET的hips除了学习模式自建规则,自己只添加了几个常用的规则保护重要文件和几个关键注册表位置。
       由于ESET的HIPS的规则写法和MD以及Comodo的写法都不一样,MD和毛豆的规则当然也不能直接拿来使用,因为通配符的用法和写法都不一样。另外,现在网上关于ESET的HIPS规则都是比较老的版本的,我检查了一下ESET 5、6、7的规则文件也和现在的9.0的规则文件的写法不一样了。另外,现在9.0的规则是保存在一个bin文件里面的,没有XML规则文件了(但是通过设置界面的到处设置可以导出XML格式的整体设置文件,里面是包含HIPS规则的),所以没法直接打开编辑BIN格式的HIPS规则保存文件了(可能有办法打开编辑bin格式文件,但是我不会,只能编辑之前老版本用的XML格式的规则文件),但是如果直接使用之前老版本的bin文件直接替换是不可行的(因为几乎所有的HIPS类软件,也包括ESET的HIPS直接管理了系统的加驱权限以及开机启动项权限,不同机器的这些设置都是不同的,我也知道直接拿别人的规则替换会导致无法重启开机,但是苦于没法打开bin文件编辑,所以我也尝试了论坛里的大神分享的老版本的比较纯净的HIPS规则文件直接替换,结果我的重启开机直接会蓝屏开不了机)。
      所以,现在求大神谁能分享一个ESET 9.0版本开启了HIPS模块的“导出设置”文件(在设置界面的右下方有一个“导入/导出设置”选项,导出后是XML格式的文件,可编辑)?我想从里面抽取一些自己能用的自定义规则使用。先谢谢大神了
i58forever
 楼主| 发表于 2016-5-12 18:45:49 | 显示全部楼层
怎么只有查看 没有回复?
举个例子,为什么之前的规则文件和现在的不一样——
老版的规则文件里生成的一条规则的部分代码是:
[mw_shl_code=html,true]<OPTIONS>
  <OPTION OPTNAME="RegistryDefaultAllow" VALUE="0" ID="3" DESC="允许更改注册表中未定义规则的应用程序部分更改" />
</OPTIONS>
……
[/mw_shl_code]

ESS 9.0里面的规则生成代码是:

[mw_shl_code=html,true]<ITEM NAME="117">
       <NODE NAME="enabled" TYPE="number" VALUE="1" />
       <NODE NAME="name" TYPE="string" VALUE="000.FD受保护的文件夹" />
……
……
       </ITEM>
……
……[/mw_shl_code]


上面只是一条规则的一部分

评分

参与人数 1经验 -2 收起 理由
ikimi -2 抱歉,请直接在原帖添加,勿自坐沙发。

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 05:58 , Processed in 0.127822 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表