查看: 8471|回复: 14
收起左侧

[讨论] 简单强化安全,一点菜鸟式的入沙大法!

[复制链接]
柯林
发表于 2022-3-7 09:39:27 | 显示全部楼层 |阅读模式
在乎安全的,开自动沙盘就够了,在默认的沙盘规则上,自己补三条:
1、路径?:\Users\*来源于互联网的,不管信誉如何,一律入沙!——你自己要安装、卸载软件时,临时禁用该条。
2、来源于移动磁盘的,不管信誉如何,一律入沙!——自己要用的程序,确认安全的,选择沙外执行,或者复制到D盘之类上执行。
3、新建一个分组:本地磁盘组(把非系统盘列入,比如D:\*  E:\*  F:\*  ……),沙盘规则里,新建规则,路径引用该分组,条件设为来源于互联网,不管信誉如何,一律入沙!(测试下,看是否管用----意思就是从网上下载到D盘、F盘的文件,自动入沙执行。

有兴趣的自己实验下——理论上应该不影响系统更新与正常应用,而白+黑、红+黑之类可以有效拦截!(唯一的漏洞是C盘,在乎的可以继续补上,
譬如:*\ProgramData\*强制入沙(影响某些程序的安装、升级,需要临时禁用)
如果要发神经,最强悍,就写C:\* 来源于互联网的,不管信誉如何,一律入沙(为保证更新不受影响,C:\Windows\SoftwareDistribution\Download\**\*.exe优先忽略,然后毛豆自己的更新程序,也忽略……总之,是有点麻烦)

一般来说,C盘,重点管好?:\Users\*与*\ProgramData\*这两处就可以了,其它的可忽略,如果不放心,再加一个*\Windows\Temp\*来源于互联网的强制入沙即可(是否影响系统更新待验证,按道理应该无影响)。

评分

参与人数 2人气 +4 收起 理由
Panda418 + 3 赞一个!
巴山冷箭 + 1 版区有你更精彩: )

查看全部评分

巴山冷箭
发表于 2022-3-7 11:33:36 | 显示全部楼层
  入沙好,外边来的都隔离21天观察后效

评分

参与人数 1人气 +1 收起 理由
柯林 + 1 时间管控得好!

查看全部评分

柯林
 楼主| 发表于 2022-3-7 13:20:44 | 显示全部楼层
巴山冷箭 发表于 2022-3-7 11:33
入沙好,外边来的都隔离21天观察后效

这个策略好!
其实一般人下到白+黑之类,机会近乎零,而位置基本是固定的——从小白易用,有效防范又不影响日常使用,拦几个常用位置就够了:
建一个分组:强制入沙组
添加几个位置:*\Desktop\*
                        *\Documents\*
                        *\Music\*
                        *\Users\*\Downloads\*
                       *\Users\*\Pictures\*
                        *\迅雷下载\*
把这个组强制入沙,防火墙阻止这个组联网
再加一条来源移动磁盘强制入沙
基本上就能防得妥妥的,而又不影响日常应用,唯一会漏可能就是压缩包
柯林
 楼主| 发表于 2022-3-7 13:37:12 | 显示全部楼层
强化措施——不管你用哪种策略或规则,建议防火墙加上拦截规则(可有效防止各种病毒、木马的下载):
新建一个文件分组:禁止联网程序组
添加以下路径:
*\bitsadmin.exe
*\certutil.exe
*\cmd.exe
*\cmstp.exe
*\CompatTelRunner.exe
*\conhost.exe
*\cscript.exe
*\curl.exe
*\dllhost.exe
*\IEExec.exe
*\msfeedssync.exe
*\mshta.exe
*\msiexec.exe
*\notepad.exe
*\powershell.exe
*\psexec.exe
*\regsvr32.exe
*\rundll32.exe
*\scrcons.exe
*\spoolsv.exe
*\SyncAppvPublishingServer.exe
*\Taskmgr.exe
*\tftp.exe
*\wget.exe
*\winlogon.exe
*\WMIC.exe
*\WmiPrvSE.exe
*\wscript.exe


防火墙应用程序规则里,引用这个分组,设为拦截(联网)

评分

参与人数 1人气 +1 收起 理由
yexo + 1 感谢提供分享

查看全部评分

巴山冷箭
发表于 2022-3-7 13:58:10 | 显示全部楼层
柯林 发表于 2022-3-7 13:20
这个策略好!
其实一般人下到白+黑之类,机会近乎零,而位置基本是固定的——从小白易用,有效防范又不 ...

        对的,把常用地看住即可又不影响日常使用,简单、安全还人性化。。。有时候想防的铜墙铁壁又如何?反而影响了自己的心情,解锁麻烦。。。另外防火墙规则编辑好了即可拦截大多数的广告软件和弹窗,也能杜绝些后台病毒木马的下载和行为,只是很多人比我还懒
柯林
 楼主| 发表于 2022-3-8 10:42:58 | 显示全部楼层
巴山冷箭 发表于 2022-3-7 13:58
对的,把常用地看住即可又不影响日常使用,简单、安全还人性化。。。有时候想防的铜墙铁壁又如何 ...

其实一般人,只要把4楼列举的那些名单,防火墙封了,威胁真的降低一大半!
除了上来就搞破坏,就感染,加载驱动搞深层破坏,或者修改磁盘分区表之类的恶意渣渣(这些动作明显大的其实死得快,最容易被杀软捕获、搞掉),一般的病毒,流行的套路,都是搞下载——不管是宏病毒、木马还是啥,大多是执行一些脚本之类后,联网去下载病毒来运行。总结病毒行为,大致是:
1、利用 powershell联网下载病毒来执行,这是目前的时髦,拦了 powershell.exe联网,前面弄半天,都白废,屁用没有,最后一脚刹车,废掉了。
2、利用脚本之类去下载,最后的执行者好像是bitsadmin.exe, certutil.exe之类,一样的,拦了它们联网,病毒搞半天,最后依然干瞪眼。
至于利用ie之类去下载,现在浏览器都不用ie了,估计也少了。至于注入到svchost之类利用svchost.exe去下载,应该也是少数,况且都玩到被注入了,也够呛。
总结来看,如果不想玩太费脑筋的,以木马、病毒的流行套路来说,防火墙封了那些风险程序,真的可以极大地降低中毒机率。
sdtzsf
发表于 2022-3-13 11:46:32 | 显示全部楼层
柯大:hips有点卡系统如何调教。都需要如何制定规则,谢谢。
柯林
 楼主| 发表于 2022-3-13 12:00:33 | 显示全部楼层
本帖最后由 柯林 于 2022-3-13 13:13 编辑
sdtzsf 发表于 2022-3-13 11:46
柯大:hips有点卡系统如何调教。都需要如何制定规则,谢谢。

正常应该不会卡,卡的话,可能是冲突了,或者系统是不是缺少什么文件?把那些常用的运行库都装了看看
规则这个看各人取舍了——需要严就上严的,只须一般就上普通的,适合自己就好。
一套成熟可用的规则,都需要时间打磨,没打磨好之前,弹窗太多,都很难用……
建议先根据自己的需要,把想要防御与排除的,用记事本拟定好,再逐一抄入规则里定制,然后调整打磨。

============= 普通适度规则 =============
HIPS要防到位,必然影响系统更新与软件安装。所以可以考虑:日常防护开HIPS,用适度规则;需要更新系统与安装软件,切换到沙盘模式,这样可能比较好。要一套规则就搞定防护与安装,比较麻烦,没时间就放弃。

【普通适度规则】:个人意见,遵循两大原则,文件保护+放行所用
首先,文件保护——建一个文件保护组,把*.rar,*.jpg,*.jpeg,*.png,*.txt,*.doc,*.docx,*.xls,*.xls,*.pdf,*.mp3,*.mp4,*.mpg.*.avi,*.wmv等常见的你觉得重要的文件,列为一组,添加到保护对象里,实行监控,以防止勒索病毒或恶意程序修改
然后,就是匹配适度的规则——放行所用
新建一条路径:C:\Program Files*\*.exe,文件操作允许C:\Users\*,D:\*,E:\*,F:\*(有几个非系统盘写几条),如果有重要的软件需要保护,把它的目录比如E:\SOFTS\*添加在该条的文件高优先阻止里,然后各种选项适当允许的设置下,其它的保持默认,有情况弹窗即可。该条规则,置于全局规则之上
新建一条路径: C:\Windows\System32\notepad.exe,文件操作允许*.txt;该条规则,置于全局规则之上
新建一条路径:C:\Windows\explorer.exe,执行程序,高优先阻止*\cmd.exe,*\?script.exe,*\mshta.exe,其他默认,该条置顶
最后,全局收关:打开全局规则进行修改——执行规则里,高优先阻止*\temp\*(有必要可以加上禁止执行*\cmd.exe,*\?script,exe), 禁止访问其它进程内存,禁止安装驱动与服务,禁止底层磁盘,高危com端口禁止,注册表危险项目禁止,文件操作,可以禁止*\windows\*.exe,*\windows\*.dll,*\Windows\*.sys,*\program Files*\*.exe,*\Program Files\*.dll,*.bat,*.vbs,*.scr,D:\*,E:\*,F:\*以及引用“文件保护组”
这样处理是最简单,最省事的,很容易打磨与使用,也能保持一定的防御强度,不大容易中毒的设置
如果有一些小工具放在非系统盘,比如D:\Program Files里,那就再在全局规则上添加一条D:\Program Files\*.exe的规则,给予适当的权限

【关于系统更新】如果想在开启HIPS的情况下,保证系统下载安装包,可以建一个“系统更新相关文件组”,添加C:\Windows\servicing\TrustedInstaller.exe, C:\Windows\SoftwareDistribution\Download\**\*.exe, C:\Windows\system32\poqexec.exe,C:\Windows\WinSxS\*\TiWorker.exe,C:\Windows\Microsoft.NET\Framework**.exe (检查下毛豆自带的“系统更新程序组”,里面有的就不用加了)
在全局规则上新建一条规则,引用该路径,允许它执行C:\Windows\Temp\*,文件操作允许引用“可执行文件”以及*\windows\*.*\Program Files*\*(即包括windows与Program Files里的txt与png等文件)

【建议】喜欢弹窗,就开疯狂模式;喜欢静默,就开默认安全模式,都可以——这种简单重点防御,一般的安全需求,还是可以保证的。
ps:追求安全性,不要忘了防火墙“关门打狗法”——白名单模式(用户自定义模式),只放行允许的程序,其它的一律禁止联网。
sdtzsf
发表于 2022-3-13 13:00:15 | 显示全部楼层
柯林 发表于 2022-3-13 12:00
正常应该不会卡,卡的话,可能是冲突了,或者系统是不是缺少什么文件?把那些常用的运行库都装了看看
规 ...

谢谢,辛苦!
con16
发表于 2022-4-10 17:07:30 | 显示全部楼层
本帖最后由 con16 于 2022-4-10 17:38 编辑

毛豆沙盒流其實最簡單就是組態改Proactive Security
然後入沙限制權限,這樣也就沒有什麼執行被人下關機命令問題
入沙一率殘廢無法執行
若真把自動沙盒當作最後防線可以這樣做 (不考慮用HIPS)
這策略就是不考慮無法識別的程序入沙能正常執行,平常使用非測毒或是想在沙盒內玩什麼可以這樣設
反正被毛豆捕捉到就都當有風險,先不讓其執行限制權限




這條直接改成不信任或限制等級









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 09:18 , Processed in 0.129100 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表