查看: 8603|回复: 37
收起左侧

[讨论] 原创:用好防毒利器Mcafee

[复制链接]
sxingbai
发表于 2007-1-17 12:56:29 | 显示全部楼层 |阅读模式
用好防毒利器Mcafee
咖啡8.5实在是杀软之王,它除了杀毒灵敏之外,又兼具FD、RD的功能,实际也有AD之功效。它没有弹出框来烦人,这也是企业版之必须。它的默认规则已经足够强大,再加上自定义规则,你的电脑将会固若金汤。怎么用好这个杀软之王,我谈谈个人在近一个月来的学习心得。
1.要写好咖啡规则,首先必须了解病毒的种类及感染方式,找到它们的共通之处。比如大多病毒都要在机器上创建可执行文件,并能自启动或诱发启动,进一步感染其它可执行文件来实施破坏或扩大战果;
2.要熟悉咖啡规则的写法和日志的读法,搞清各项的含义,尤其是阻止读写新建删除等项的含义与通配符的用法。具体见蓝色马蹄莲的中级教程。咖啡规则冲突时从严,所以不必害怕冲突;
3.写好规则调试时注意不要选中阻止,而只选报告。这样既可观察日志变化,也不致于使系统崩溃;
4.排除程序时一定要看清日志中程序的路径,不要错误地排除病毒程序;正常程序在排除时最好加上路径;
5.把规则分类,以便不同情况不同对待。比如平时只上网浏览时,下载时,更新时,安装时等。
附:我的规则思路
一、平时
1.禁止任何程序创建exe文件(阻止病毒入驻硬盘)
包含进程:*
排除进程:无
阻止文件:*.exe
2.禁止执行非系统程序或常用程序(阻止病毒执行操作)
包含进程:*
排除进程:**\Program Files\**\*.exe, **\windows\**\*.exe
阻止文件:*.exe
3.禁止任何程序写入exe文件(阻止病毒感染程序)
包含进程:*
排除进程:无
阻止文件:*.exe
4.禁止系统危险进程执行操作(阻止病毒控制系统)
包含进程:?script.exe, at.exe, attrib.exe, autoconv.exe, autofmt.exe, cacls.exe, cliconfg.exe, cmd.exe, cmdl32.exe, conime.exe, diskpart.exe, doskey.exe, dosx.exe, dumprep.exe, format.*, label.exe, mshta.exe, net.exe, nwscript.exe, pathping.exe, ping.exe, regsvr32.exe, replace.exe, runas.exe, shrpubw.exe, spoolsv.exe, telnet.exe
排除进程:SYSTEM
阻止文件:*.*
注意:平时状态应包括升级状态,所以应根据个人情况在第2条排除需升级软件所用的升级程序(实际大多已经排除),并在升级实际发生时关闭1条和3条,也可临时排除。
二、下载时
下载或下载完成需解压时关闭第1条,允许创建;或下载时在第1条排除下载程序,在解压时排除解压程序。
三、安装时
1.暂时关闭第2条,安装完毕开启;
2.在第1条临时排除安装程序,安装完毕清除;
3.有些程序安装时可能会写入其它系统程序文件,小心对待即可。

第四条拾Loneliness之牙慧,表示感谢。同时欢迎指正补充。咖啡的精彩靠大家共同努力。

评分

参与人数 1经验 +5 收起 理由
小邪邪 + 5 规则的思路很清晰,也很有条理性,值得 ...

查看全部评分

Loneliness
发表于 2007-1-17 13:20:07 | 显示全部楼层
这边也这边也顶下。
发各问。。。
排出进程SYSTEM有效吗
sxingbai
 楼主| 发表于 2007-1-17 13:25:49 | 显示全部楼层
要感谢的人来了 请多赐教
好像AUTHORITY\SYSTEM排除相关进程无效,要排除SYSTEM

[ 本帖最后由 sxingbai 于 2007-1-17 13:27 编辑 ]
Loneliness
发表于 2007-1-17 13:41:18 | 显示全部楼层
原帖由 sxingbai 于 2007-1-17 13:25 发表
要感谢的人来了 请多赐教
好像AUTHORITY\SYSTEM排除相关进程无效,要排除SYSTEM

发个问。
如何发现要排出SYSTEM的呢。。我在试用这条规则的时候。没有发现。。(除了黑名单里的进程根本无法完成初始化)

呵呵。有点笨
sxingbai
 楼主| 发表于 2007-1-17 13:49:13 | 显示全部楼层
哪里?我正是向你学习呢
这个也是胡乱排除的,好像没有生效
我是以前在升级程序中遇到麻烦,排除了几次,解决了,其中有SYSTEM
昨天用你的那条规则,后来开机日志提示打印程序被阻止,既想解又不想解,就排除了它,也没再看是否生效,刚才就全复制过来,老兄给研究下
Loneliness
发表于 2007-1-17 14:02:19 | 显示全部楼层
这样些规则我觉得排出项因改都是无效的。黑名单是* 的时候才有用呢。缺点就是缺少灵活性。呵呵

就像版主的规则有人说好有人说不好一样 看你怎么去离解这个问题了
sxingbai
 楼主| 发表于 2007-1-17 14:08:49 | 显示全部楼层
原帖由 Loneliness 于 2007-1-17 14:02 发表
  这样些规则我觉得排出项因改都是无效的。黑名单是* 的时候才有用呢。

怎么不早说?呵呵,对呀,忘了这条规则是针对某些程序的,出问题除非排除这些程序。
今天写时,临时加上你的这条,没有再考究。写上无妨,但谁要学,就犯迷糊了

[ 本帖最后由 sxingbai 于 2007-1-17 14:11 编辑 ]
Loneliness
发表于 2007-1-17 14:13:10 | 显示全部楼层
昏迷。。。差点被忽悠了

开个玩笑。

[ 本帖最后由 Loneliness 于 2007-1-17 14:31 编辑 ]
ppoa
发表于 2007-1-17 14:16:18 | 显示全部楼层
可是我的都无法升级,再厉害有什么用呢!
不稳定!
不管是自动升级还是安装报都不行!还是刚从非凡下的装的呢!
Loneliness
发表于 2007-1-17 14:19:09 | 显示全部楼层
原帖由 ppoa 于 2007-1-17 14:16 发表
可是我的都无法升级,再厉害有什么用呢!
不稳定!
不管是自动升级还是安装报都不行!还是刚从非凡下的装的呢!

为什么不开个帖子说明呢。也许大家能帮你出出主意
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-18 10:19 , Processed in 0.125095 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表