楼主: renyifei
收起左侧

[原创] ESET使用指南1——基本知识2.0(update1.3)

  [复制链接]
renyifei
 楼主| 发表于 2016-8-28 15:53:31 | 显示全部楼层
siqiang 发表于 2016-8-28 14:11
导入设置以后更新出现问题。  win7 X64  ESS  提示家庭版不支持镜像更新。 恢复默认就可以

打开ESS或EAV,进入高级设置,如下图关闭自我保护和HIPS,重启电脑。
修改注册表,依次打开HKEY_LOCAL_MACHINE\SOFTWARE\ESET\ESET Security\CurrentVersion\Info,找到PackageFeatures项,将它的值由2修改为0.注销或重启电脑重新打开ESS或EAV就可以设置更新服务器了。
当然别忘了进入高级设置重新开启自我保护和HIPS。
siqiang
发表于 2016-8-28 18:02:43 | 显示全部楼层
renyifei 发表于 2016-8-28 15:53
打开ESS或EAV,进入高级设置,如下图关闭自我保护和HIPS,重启电脑。
修改注册表,依次打开HKEY_LOCAL_M ...

这个?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
renyifei
 楼主| 发表于 2016-8-28 18:03:25 | 显示全部楼层
siqiang
发表于 2016-8-28 18:32:05 | 显示全部楼层

我把F3F3这个改成0 然后重启 。 设置里更新没变化 。还是不可以啊 。
renyifei
 楼主| 发表于 2016-8-28 18:35:35 | 显示全部楼层
siqiang 发表于 2016-8-28 18:32
我把F3F3这个改成0 然后重启 。 设置里更新没变化 。还是不可以啊 。

你把这个先改成默认设置。然后按我的教程把设置改了,我这个设置有点小问题,正在紧张分析排错中
实在抱歉给您带来的不便
fireherman
发表于 2016-8-28 18:42:45 | 显示全部楼层
本帖最后由 fireherman 于 2016-8-28 19:06 编辑

ESET使用指南2
HIPS编写教程

版本:v1.0
前言
近日@qftest 大大在论坛发了一个ESET的规则强化,写明了ESET的各个防御点,但是有坛友反应说他们不会将这些精华带入到实际中,也就是玩不转,我写这篇帖子的目的就是为了教会广大坛友如何编写一套属于你自己的规则。

这篇不是很长,算是对1的补充和提高。

本帖适用于那些想学习编规则但又没有什么思路的同学,大神可以略过了。

如果你是ESET的初用者,可以先由基础开始:http://bbs.kafan.cn/thread-2053173-1-1.html

本文的介绍是希望你能做到:
1.对于任何一篇讲解ESEY的HIPS防御点的帖子都要仔细观看,并且毫不犹豫的收藏下来
2.仔细阅读,不要放过任何一个细节,往往关键就在细节中
3.相信自己,不要看到复杂文件及注册表路径就想放弃,坚持下来,你会觉得其实没那么难


ESET的HIPS是神器,但是神器必须等级高才能用吗?不不不,新手一样可以拿神器

行了,话不多说,楼下开始讲具体的




renyifei
 楼主| 发表于 2016-8-28 18:43:31 | 显示全部楼层

谢谢了
fireherman
发表于 2016-8-28 19:10:08 | 显示全部楼层
本帖最后由 fireherman 于 2016-8-28 20:20 编辑

目录一
(一)理论篇:ESET规则的编写流程
1.目的:确定你要用HIPS来干什么
2.定位:找到所需要的应用程序,文件,注册表
3.编写:编写规则来进行控制
名词解释
FD文件防御(Files Defense)
RD注册表防御(Registry Defense)
AD应用程序防御(Applications Defense)
(二)实例篇:我们以@qftest 大大的规则来作为示范
FD规则
大大在当中提到要保护三个文件夹(全局询问),所以选择时“操作影响”的当然是文件,而在选择“操作”时是询问。
PS:操作影响就是说你设定这个规则受影响的是什么
插入图片
选择源应用程序,在这里,我说一下:
选择所有应用程序的话就是全局规则,意思是此规则对你电脑上所有应用程序都适用
选择特定应用程序的话此规则只对你选定的程序适用,其他程序不受影响
在这里由于是全局性规则,我们选择所有应用程序
插入图片
选择之后就会让你选择应用程序干什么时HIPS提示。
选择所有文件操作
PS:文件有几种操作
1.删除文件:删除受保护文件夹中的文件
2.写入文件:往受保护文件中写东西
3.直接写入磁盘:已非标准形式直接读取或写入磁盘
4.安装全局挂钩:从MSDN库中调用函数
5.加载驱动:我们说的加驱,在系统上安装或加载驱动(危险动作)

插入图片
接着会让你选择是需要保护哪些文件
所有文件:对所有文件进行这些操作时都会提示(我叫这是双全局)
特定文件:只保护你选定的文件
我们因为是要保护关于修改启动项的文件,所以我们选择特定文件
选择文件的方法有两种:
1.自己找:从ESET给你的文件列表中找到所需文件(点旁边的四个小点)
2.直接输入路径:把文件路径直接写到长条中
插图图片
将所需文件添加至其中,就会出现。
两种方法各有利弊
自己找的话,ESET会自动为您写好语法
直接输入会节省时间,但是要注意语法
注意:路径中间不能有通配符(*)
插入图片
由于我们是直接套用现成的路径,所以我选第二种
输完之后,点击确定,这个规则就写完了,点击完成
这是文件防御的写法
RD规则
大大在RD部分列出了许多重要的注册表键值,我们如何将其转化为规则呢?
全局询问:强化注册表保护
所以“操作影响”是注册表,“操作”是询问
插入图片
下一步,因为是全局规则,所以此规则对于所有应用程序都适用,那我们在选择源应用程序时就是所有应用程序。
和文件防御一样,接着会让你选择在应用程序进行那些注册表操作时询问。
插入图片

选择所有注册表操作
PS:显示的几个注册表操作
1.更改启动设置:更改启动项
2.从注册表中删除:删除受保护注册表的键值(高危动作)
3.重命名注册表键:重命名注册表条目的名称
4.修改注册表:对受保护的注册表进行其他任何修改(如增加一个键值)

插入图片
接着就会选择是要保护哪些注册表条目了
我们在这里也有两种寻找的办法:
1.自己找:用ESET为你打开的注册表编辑器寻找注册表条目
2.直接输入:直接输入注册表条目的路径
优缺点和上面类似,一个适合语法不是很精通的,一个省时间
由于大大已经将注册表条目和位置写好了,所以我们选择第二种
依次添加后是这样
点击完成即可
插入图片
AD规则
应用程序防御就是限制某个应用程序对其他应用程序进行一些动作,而且其中有些动作很敏感
所以我们要编写一些规则来防御
我们以“全局询问:防止所有程序从 Temp 文件夹运行文件”为例
因为这是AD规则,所以“操作影响”当然是应用程序
又因为是全局询问,所以“操作”是询问
插入图片
接着又会让你选择这条规则适用的应用程序
既然是全局,那么源应用程序肯定是“所有应用程序”
插入图片
因为是启动新的应用程序,所以我们选择的操作只有“启动新应用程序”
PS:所显示的几个应用程序操作
1.调试另一个应用程序:将调试程序附加到进程。调试应用程序时,可以查看和修改其行为的许多详细信息,访问其数据。(高危动作)
2.拦截其他应用程序的事件:拦截针对受保护程序的事件
3.中止暂停其他应用程序:暂停,终止,继续进程
4.启动新应用程序:启动新的进程
5.修改其他应用程序的状态:写入受保护应用程序的内存或代表其代码(注入)

插入图片
接着,我们就要选择受保护的应用程序了
这里由于是防止启动临时文件目录下的所有程序,所以我们把整个目录复制进去(当然你也可以自己找)
点击确定,出来是这个样子
点击完成即可保存
插入图片
反勒索
之前我们讲的都是全局性的规则,当然也有非全局性的
我们以反勒索规则一为例
操作目标:禁止脚本解释器启动其他程序
阻止
源应用程序:
C:\windows\system32\wscript.exe
C:\windows\system32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
C:\windows\system32\ntvdm.exe

操作:启动新应用程序
目标应用程序:所有

首先可以确定,这是一条AD规则
插入图片
所以我们选择的“操作影响”是应用程序
然后“操作”处选择阻止
接着会让你找到文件路径,由于这不是全局规则,所以我们选择“特定应用程序”并点击添加
接着会弹出白框,一点他,就会弹出一个文件管理器
ps:在文件管理器最下面直接输入文件路径就会找到相应程序
插入图片
将四个程序依次添加,会出现下图所示
插入图片
然后会让你选择在这几个程序做什么事时HIPS询问
由于要禁止其启动新应用程序
所以我们选择第四项
插入图片
接着会让你选择启动什么程序时询问,因为目标应用程序是所有,我们选择所有应用程序
点击完成
插入图片
(三)结语
ESET的HIPS看起来复杂,但是只要多学多问,就会明白其中的道理。




评分

参与人数 1人气 +1 收起 理由
renyifei + 1 根据版规,加1分以示鼓励

查看全部评分

renyifei
 楼主| 发表于 2016-8-28 19:13:02 | 显示全部楼层
fireherman 发表于 2016-8-28 19:10
进阶1楼文本发给你了,请查收。

编辑中

已收到,谢谢
fireherman
发表于 2016-8-28 20:22:33 | 显示全部楼层
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-5 03:33 , Processed in 0.095943 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表