查看: 2412|回复: 16
收起左侧

[讨论] 一个设计D+规则的思路

[复制链接]
星之梦
发表于 2009-3-27 16:00:15 | 显示全部楼层 |阅读模式
我认为最简单的规则还是类沙盘思路的规则,也就是重点防ThreatGate。

第一步 把Comodo控制的行为分出重点和一般两类。
重点类把高危大部分程序不需要的行为在全局里阻止。
作用:一方面可以减少提示量,另一方面可以减少规则重复率。

其他行为归为一般类,这类设置为提示。
作用:提示出现程序会暂停,保留这部分提示可以争取时间结束恶意程序。

第二步 按照自己的使用习惯,把程序分为三类。
第一类为信任程序,给它设置一个组,给这类程序较大的权限甚至可以高于默认的Trusted Application预设。

第二类为信任但需要毛豆控制部分行为的程序,给它单独设置规则。
这部分是为了增加灵活性,不应过多,不然会增加规则总量。


第三类为非信任程序,这类
规则过严它不能运行,过松会引狼入室。
简单的方法是找个沙盘给它套上,毛豆规则放开沙盘控制的注册表、文件等行为降低设置难度。

以上

评分

参与人数 1人气 +1 收起 理由
magiscoldeye + 1 好好体会~

查看全部评分

轻闲一柳
发表于 2009-3-27 16:12:37 | 显示全部楼层
毛豆的AD和FD ms没有完全意义上的全局规则吧—— 记不太清了
cqpreson
发表于 2009-3-27 16:18:47 | 显示全部楼层
好像在all applications里设置FD和AD就是全局了。
星之梦
 楼主| 发表于 2009-3-27 16:23:46 | 显示全部楼层

回复 3楼 cqpreson 的帖子

嗯,可以这么说,不过也要看all applications的位置。
如果在上是全局,如果在下要看上面规则里有没有允许。
小静电
发表于 2009-3-27 16:34:08 | 显示全部楼层
毛豆的fd不太细,如果在规则里可以区分创建、修改、删除就好了。

像md那样可以创建、不能修改、删除。
一下子丫
发表于 2009-3-27 16:35:45 | 显示全部楼层
time machine开发中~
月光下的忍者
发表于 2009-3-27 16:41:41 | 显示全部楼层
楼主怎么把我编规则的思路说了出来……

建议楼主加一句:若有雷同,纯属巧合~
星之梦
 楼主| 发表于 2009-3-27 16:46:27 | 显示全部楼层
回复 5楼 小静电 的帖子

这点可以借助沙盘,比如GW,创建的会被加label,修改的会被重定向,删除的会被只读禁止。

回复 6楼 一下子丫 的帖子

我帖子里怎么什么都有。。。
星之梦
 楼主| 发表于 2009-3-27 16:48:08 | 显示全部楼层

回复 7楼 月光下的忍者 的帖子

一般思路、一般规则当然可能会雷同,但具体规则肯定会不同。
cqpreson
发表于 2009-3-27 16:53:09 | 显示全部楼层
我觉得comodo的FD在程序规则里的Block设置达到的效果是能读取,不能创建删除修改,而放到Block files里面就不能读取删除创建修改。不过还是不够细致。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 21:52 , Processed in 0.114157 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表