查看: 8846|回复: 38
收起左侧

[其他相关] 分享个最终的规则

  [复制链接]
柯林
发表于 2019-2-17 15:39:52 | 显示全部楼层 |阅读模式
本帖最后由 柯林 于 2019-11-23 11:16 编辑

一个傻瓜型的规则,导入后简单设置下即可——除了系统更新不受影响,一般软件是装不上的,常规病毒也进不来。

应该是最后一个VSE的规则了(以后不再折腾这些东西),都大同小异,思路只是入口防护而已。

需要的拿去用:

------------------------------------------------------------------

忘了说一句,配合windows防火墙使用的,一般人基本可以了,如果在乎联网控制,可以安装一个联网控件,相关帖子可以参考这个:https://bbs.kafan.cn/thread-2045156-1-1.html
【补充说明】个人机子,分CDEF四个分区,系统装在C盘,设置规则保护了E盘与F盘(个人习惯把资料放在E盘与F盘),相应的U盘是G,请根据个人实情调整。(不对D盘设置保护的原因,是留给系统更新释放文件用,否则都挤到C盘去了)

简单说明:适合环境单纯,习惯良好的办公型用户使用。规则开启的情况下,一般来说,能够有效防御外来(网络或U盘)的病毒,一些流氓后台推广也是安装不上的;如果不是系统0day之类被利用,常规手段的勒索病毒应该是无效的——规则禁止创建exe、scr、vbs文件,禁运%Temp%,保护指定文件夹不受非法程序修改.....电邮投毒,U盘传毒,聊天软件传毒,基本上是可以防御的。(思路是:对于不请自来的程序,当作恶意玩意拦下,等待咖啡云端识别。为求简洁,只对常见格式exe、scr、vbs做了规则,老旧的pif文件与com文件没有理会,批处理bat文件也没有管——如有不明批处理,压缩包内的请直接点击,解压出来的请放到桌面或我的文档里,自己用记事本打开看看再说)dll与sys没管(一般来说,缺少主文件exe它们是没用的)——规则的定位是杀毒的补充,在咖啡杀毒暂未识别的情况下拦截新型未知病毒,已入库的轮不到规则。【现在电邮投递勒索病毒是一大灾,由于禁运%Temp%,压缩包内带毒,不管是哪种格式,直接点进压缩包内,病毒是无法运行的;如果解压出来,exe、scr、vbs三种格式将被拦截,无法创建,至于其它,为安全起见,请按规则说明,把你的电邮程序、QQ之类的聊天程序,它们下载、保存文件的目录,请一定要设置在“我的文档里”(因有规则禁止执行我的文档里的程序,即使病毒被释放出来,也是无法运行的)】

风险在于安装软件——如果你下载带毒的安装包,咖啡没有扫描识别出来,规则除了保护指定的文件夹,也是没用的。请谨慎下载使用软件。

特别说明:这个只是防止病毒难以进入计算机,不是做双击用的——自己作死自己承担风险。
特别提醒:世上没有绝对的安全,不存在100%防御,为了以防万一,如果有重要的资料,不要忘记备份。
==================================================================
ps:装太多其实没用的,除了拖慢系统,只剩一点心理安慰,实际应用,够用就行,节省资源,效率高才最好。

关于网络防火,一般搭配系统自带的防火墙就可以了,作为弥补,可以补加两条规则:

参考名单:cmd.exe, cscript.exe, hh.exe, powershell.exe, rundll32.exe, write.exe, wscript.exe【自己需要ping网络测试时临时禁用】(如有极个别的软件安装需要powershell.exe与rundll32.exe联网的,自己根据日志调整下,一般来说,正常软件很少这么干。
再加一条画蛇添足的规则——阻止远程连入:

这一条是否有用,尚不清楚,有兴趣的测试。参考名单:cmd.exe, mstsc.exe, telnet.exe, wmic.exe以上两条,通常雷打不动,日常使用无须理会。
===================================================================

下面这一条,需要在线安装时需临时禁用:


把你需要放心上网的程序名单加进去,常见的有:cfservice.exe, cfworker.exe, chrome.exe, iexplore.exe, KGService.exe, mcscript_inuse.exe, MiGuApp.exe, msfeedssYnc.exe, QQ.exe, QQprotect.exe, svchost.exe, system, thunder.exe, thunderplatform.exe  不足的自己补充
有这一条,没被放行的程序就无法联网了。
----------------------------------------------------------------------
系统自带的也不要忘记使用,譬如:

只用系统墙与VSE搭配的话,系统墙里写条入站规则拦截TCP23,135,137,139,445,3389端口吧【假如你用不到它们;身处局域网办公环境的用户谨慎设置】
要求安全的不要忘了系统自带的功能,比如更改来宾账户的名字,用户权利指派的一些设置,设置相对复杂安全可靠的密码等

















本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2分享 +3 人气 +1 收起 理由
屁颠屁颠 + 3 版区有你更精彩: )
l10x + 1

查看全部评分

侠氕
发表于 2019-2-17 15:46:40 | 显示全部楼层
顶,入口是好可是一些破解之类的太麻烦了
柯林
 楼主| 发表于 2019-2-17 15:52:58 | 显示全部楼层
侠氕 发表于 2019-2-17 15:46
顶,入口是好可是一些破解之类的太麻烦了

好像关系不大,规则只是限制exe之类的文件创建,其它没什么影响。如果说杀破解,那是咖啡云的功能,与规则无关(我试过把报毒文件(某个游戏文件)排除,依然被杀)。
hagcse
发表于 2019-2-17 16:56:22 | 显示全部楼层
感谢柯大分享,一直在学习您发布的规则
zgj_lz
发表于 2019-2-17 17:38:55 | 显示全部楼层
已下载,感谢分享。
yangguang
发表于 2019-2-17 22:08:22 | 显示全部楼层
感谢分享,学习一下
穆斯林460
发表于 2019-2-18 23:00:01 | 显示全部楼层
大佬 x86的可以用吗?
柯林
 楼主| 发表于 2019-2-19 08:59:42 | 显示全部楼层
穆斯林460 发表于 2019-2-18 23:00
大佬 x86的可以用吗?

不好说,以前有人说过,只须把注册表文件里面的路径改为86的就能用
但是,规则毕竟是在64系统上做的,可能有些路径是64的
如果非要用,或许修改路径导入之后,需要对各规则的排除路径检查一番,把64的路径删除(可能不删除也没什么,就是多了些无用的垃圾规则),没试过,不知道了

如有兴趣尝试,请先备份你的规则;可用则用,不能用就导回自己的规则。
www-tekeze
发表于 2019-2-19 14:06:34 | 显示全部楼层
这规则能用在火绒上么? 还是下一个学习下。。
stcrj
发表于 2019-2-27 16:37:59 | 显示全部楼层
谢谢分享
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 06:04 , Processed in 0.140745 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表