查看: 5830|回复: 13
收起左侧

[分享] 如何使用冰盾(iDefender)给指定程序设置文件操作白名单——以QQNT为例

  [复制链接]
kf0465
发表于 2024-10-21 15:49:21 | 显示全部楼层 |阅读模式
本帖最后由 kf0465 于 2024-10-21 16:02 编辑

冰盾 · 主动防御系统是深圳市创信长荣网络有限公司使用iMonitorSDK 实现,基于场景模式的终端、主机多功能主动防御系统。
官网:https://trustsing.com/idefender/

以已经写好的规则为例:


右侧规则以一个and大分组和一个and小分组、两个or小分组组成。
and大分组保证下面的所有小分组都参与匹配;
and小分组用于设定允许程序操作的文件路径,推荐使用“字符串通配符不匹配”来设定目标;
一个or小分组用于存放需要执行本规则的目标程序;
另一个or小分组用于存放禁止程序操作的文件路径,可以设置成磁盘根目录。

左侧事件可以像图中一样把文件相关的事件全部选中,或者只选中“枚举文件”、“读文件”两个事件。

上方相应动作选择“拦截”并打开“记录事件”的开关。即使遗漏了程序运行的必要路径也能轻松发现并添加到规则中。
规则修改点击确定后即刻生效,不需要结束目标程序。

实际效果:
尝试访问“文档”个人文件夹:



尝试访问C盘根目录:



这样设置完成后就可以达到只允许程序访问运行必要的文件,而拒绝程序访问无关的的个人文件。
目前试用下来发现冰盾能完美符合我的需求,而卡巴斯基或者火绒是不能完美实现这种白名单的效果的。
目前是火绒5.0和冰盾一起用,用冰盾补足火绒自定义规则不足的地方,暂时没发现兼容性问题。
希望官方能越做越好,完善其他功能。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4经验 +60 分享 +3 人气 +2 收起 理由
zhczf + 1 根据版规,加1分以示鼓励
杀软病综合医院 + 1 感谢解答: )
屁颠屁颠 + 3 版区有你更精彩: )
白露为霜 + 60 版区有你更精彩: )

查看全部评分

kf0465
 楼主| 发表于 2024-10-21 15:53:19 | 显示全部楼层
补充一下冰盾的参数使用说明:
通配符说明:
* 表示任意字符
? 表示单一字符
> 用于结尾,表示文件夹目录本身以及子目录,比如: C:> 表示 C: 和 C:\*
< 表示除了反斜杠\以外的任意字符,用于表示当前目录但是不包括子目录,比如:C:\Win<\1.txt 覆盖了 C:\Windows\1.txt 但是不包含 C:\Windows\system32\1.txt
环境变量说明:
$(SystemRoot) 表示 C:\windows
$(SystemDrive) 表示 C:
$(ProgramData) 表示 C:\ProgramData
$(NULL) 表示空字符串(因为参数不允许为空,只能使用这个来表示)
进程参数说明:
进程相关的参数一共有三种类型:
操作进程(或者进程):表示当前操作的发起者进程
实际操作进程: 一般等同于操作进程,如果存在远程调用或者命令行调用,则实际操作进程表示被远程调用的进程或者命令行进程。
目标进程: 表示被启动,或者被打开操作的进程
比如:
a.exe调用shutdown.exe触发关机动作,那么操作进程是a.exe,实际操作进程是shutdown.exe
b.exe通过services.exe去创建一个服务,那么操作进程是b.exe,实际操作进程是services.exe
c.exe启动了d.exe,那么操作进程是c.exe,目标进程是d.exe


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1魅力 +1 收起 理由
白露为霜 + 1 版区有你更精彩: )

查看全部评分

Komeiji-Reimu
发表于 2024-10-21 16:22:34 | 显示全部楼层
本帖最后由 Komeiji-Reimu 于 2024-10-21 16:30 编辑

读文件要用内核模式的一个操作文件规则即可,不然效率极低,很卡
ongarabazanade
发表于 2024-10-21 19:51:15 | 显示全部楼层
感谢分享,学习一下,确实有些文件须设白名单
yyt3150
发表于 2024-10-26 14:53:51 | 显示全部楼层
冰盾规则编写不如CnCrypt Protect 1.32方便。在后者的规则编写中,找到程序位置或直接把程序拉进框中,在下面的规则列表中选择就行,很直观和方便。
arg10
发表于 2024-10-29 12:14:09 | 显示全部楼层
这个东西需要配合规则的     当年E盾好用不是因为软件好  
而是因为好多人编写规则     
lixihong10
发表于 2024-10-29 15:35:52 | 显示全部楼层

我是用文件隐藏实现

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
清雪一片
发表于 2024-11-10 17:09:10 | 显示全部楼层
本帖最后由 清雪一片 于 2024-11-10 17:11 编辑

已保存。回去试试。QQ和微信电脑上就不装这两东西
桔梗想见雪
发表于 2024-11-10 19:27:45 | 显示全部楼层
lixihong10 发表于 2024-10-29 15:35
我是用文件隐藏实现

分享
DolceVita
发表于 2024-11-11 20:01:32 | 显示全部楼层
挺好的   感谢群主分享
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-21 20:20 , Processed in 0.118450 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表