楼主: change_018
收起左侧

【原创】图文讲解三组规则加强卡巴斯基KIS2010防入口策略

  [复制链接]
change_018
 楼主| 发表于 2010-5-21 23:24:39 | 显示全部楼层
回复 19# jefffire

不是不够强,这完全是针对KIS的体系而制作的,如果是EQ,轻而易举地可以做到,但对于一个智能型很高的KIS来讲,要禁就直接禁止,单纯的禁运,方便用户。

或者从帖子里的思路来看,你试试这样能不能做到:
1.添加类别 路径指定IE
2.在QQ的规则里禁止读取

不知可行与否。
DoctorL
头像被屏蔽
发表于 2010-5-21 23:30:48 | 显示全部楼层
本帖最后由 DoctorL 于 2010-5-21 23:34 编辑

1.防网马问题上:可运行程序与后缀名无必然关系!当然这样设置也没有错!有一定效果!
2.AUTORUN.INF能运行?是inf中隐藏的可运行文件吧(一般隐藏在移动介质根目录,由EXP直接运行的)。另外EXP禁读AUTORUN.INF是可行的,禁读可移动介质你认为可行么?可移动介质可以打开?禁止运行移动介质中的任何可运行程序才是王道!
3.卡巴如果有“禁止一切已知文件列表中的可运行程序运行”的功能!什么都解决了!(相当于HIPS中锁定模式)

PS:居然被baerzake抢了风头!
change_018
 楼主| 发表于 2010-5-21 23:37:04 | 显示全部楼层
本帖最后由 change_018 于 2010-5-21 23:44 编辑

回复 20# baerzake


昨晚脑袋发昏,太困了,就临时想到这,今天一看,确实这个方法欠妥。
气流的那个帖子我看了,禁读就是稍微借鉴了他的方法。
1方法可行,禁svchost和explorer读autorun.inf都能防,不过卡巴进程规则里有继承,我在想禁svchost读autorun.inf会不会对其他程序造成影响,explorer禁读相对来讲误伤就少多了;
2里面的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2这个注册表键值存在于在卡巴的默认保护项里,想来想去我就没加...
3不但卡巴对?的支持不太好,而且一提到*我就头疼,在KIS里,*包括“\”,比如C:\*.*相当于整个C盘的所有文件,汗死..那么,C:\更不行了,所以对根目录禁运我还没想好如何能做到。

局长怎么有空来这逛逛了
change_018
 楼主| 发表于 2010-5-21 23:43:53 | 显示全部楼层
回复 23# DoctorL

嗯,可运行程序确实与后缀名没太大联系,只要是调用的,txt都能运行= =、也就是说有效的PE文件都能运行。

抱歉抱歉,这么多人指出了禁读U盘的错误,这确实不太妥当,我改,改成禁读autorun.inf...

今天是怎么了,这么多HIPS常客到这...
potkeys2
头像被屏蔽
发表于 2010-5-21 23:45:25 | 显示全部楼层
本帖最后由 potkeys2 于 2010-5-21 23:46 编辑
终于有人研究卡巴HIPS的规则了
PS:卡巴的FD似乎有点问题,记得以前编规则,搞了半天还是能删掉
jefffire 发表于 2010-5-21 23:06


是啊是啊,卡巴HIPS确实没人研究,为什么呢?为什么毛豆又那么多人研究呢
DoctorL
头像被屏蔽
发表于 2010-5-21 23:48:32 | 显示全部楼层
另外还有“安全免疫区”的功能可以利用起来,对付网马是足够了,如果可以添加目录就好了,移动介质的问题也解决了!
potkeys2
头像被屏蔽
发表于 2010-5-21 23:53:56 | 显示全部楼层
支持各位HIPS达人研究卡巴HIPS,毛豆HIPS研究腻了,来研究卡巴的吧,让我们这些HIPS菜鸟受惠下吧
change_018
 楼主| 发表于 2010-5-21 23:54:47 | 显示全部楼层
安全免疫区可添加任意目录,哈哈,sandboxie是也..
DoctorL
头像被屏蔽
发表于 2010-5-22 00:02:10 | 显示全部楼层
安全免疫区可添加任意目录,哈哈,sandboxie是也..
change_018 发表于 2010-5-21 23:54



    9.0.0.736没有看见添加目录!另外安全免疫区到底限制了什么?
baerzake
发表于 2010-5-22 00:02:52 | 显示全部楼层
安全免疫区可添加任意目录,哈哈,sandboxie是也..
change_018 发表于 2010-5-21 23:54



    哈哈,有HIPS的地方就会有俺的身影

评分

参与人数 1人气 +1 收起 理由
change_018 + 1 神出鬼没是也...

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-9-20 06:18 , Processed in 0.099348 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表