查看: 4087|回复: 2
收起左侧

[分享] 小白讲解如何编写eset的hips

[复制链接]
1083086612
发表于 2017-1-16 09:51:14 | 显示全部楼层 |阅读模式
本帖最后由 1083086612 于 2017-1-16 10:01 编辑

以EAV 8为例(本人觉得8版本更易懂)
上图

本人觉得这个版本的开机弹窗最好看





这篇文章以FD(文件保护)为例

FD文件的编写分为四大种类


首先,用的是两个解压软件,7-zip和win rar


-------------------------------------------------------------------------------------------------------------
第一种类:特定程序对特定文件的规则(以7-zip为例)
建立规则num1



第一种类的意思是7-zip只能在目标文件(Object File)下,规则才生效
将7-zip安装在Object File会发现被拒绝访问,

装在非保护文件夹就可以正常安装


-------------------------------------------------------------------------------------------------------------
第二种类:特定程序对所有文件的规则(以7-zip为例)
建立规则num2



将7-zip安装在任意一个文件夹,拒绝访问


-------------------------------------------------------------------------------------------------------------
第三种类:所有文件对特定文件的规则(以7-zip和win rar为例)
建立规则num3



分别将7-zip和win rar安装在Object File文件夹,会出现拒绝访问



-------------------------------------------------------------------------------------------------------------
第四种类:所有文件对所有文件的规则(以7-zip和win rar为例)
这种的话就不说了,没有针对性,全部软件在系统里都要遵守hips设置的规则,无意义












本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kafan988
发表于 2017-1-16 10:37:49 | 显示全部楼层
哇,讲的真好啊
fireherman
发表于 2017-1-16 10:49:47 | 显示全部楼层
本帖最后由 fireherman 于 2017-1-16 10:53 编辑



【防写入/防删除】几乎是要配对出现的;可避免【源文件】的【原始代码】被修改(例如防勒索加密软件修改文件)

FD(File Defend),顾名思义,文件防护(exe, dll, sys这些特殊文件也是“文件的一种”,其静态数据(保存在硬盘上的数据)和mp3, jpg, txt, doc 这些非执行类文件没有本质上的区别)



楼主说的第四类就是【双全局模式:源为全局(所有),目标为全局(所有)】,一般来说,FD规则可以把【全局钩子】、【加载驱动】、【磁盘底层访问】设置这种模式,毕竟这3类规则都是和系统挂钩,且容易被病毒(包括流氓软件)恶意调用,可以选择【询问】来设置是否放行。



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 00:45 , Processed in 0.128138 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表