楼主: 柯林
收起左侧

[讨论] v5的规则流程

  [复制链接]
柯林
 楼主| 发表于 2010-9-30 09:54:23 | 显示全部楼层
回复 10楼 yao159  的帖子
默认的很智能,配个红伞很不错
论坛上有不少优秀的可以单奔的

   
slm513
头像被屏蔽
发表于 2010-9-30 10:29:06 | 显示全部楼层
本帖最后由 slm513 于 2010.9.30 10:32 编辑

不知道XP和win7下的流程是否一样,下面讨论一下win7下的流程:
仅限开启云和疯狂模式的情况

流程大致如下

先在本地“受信任的文件”中查找
    1.如果能查到,接下来去“计算机安全规则”中查找,如果能查到,那么按照设定的规则处理
,如果查不到弹窗询问
    2.如果查不到,接下来通过云查找,如果能查到,自动进入“受信任的文件”,如果查不到自动入沙
如果是不在本地“受信任的文件”中的程序,个人感觉云查找的优先级是要高于黑名单的

欢迎补充、指正
   
柯林
 楼主| 发表于 2010-9-30 10:55:28 | 显示全部楼层
本帖最后由 柯林 于 2010.9.30 10:58 编辑

回复 12楼 slm513  的帖子
”受信任的文件“和”计算机安全规则“的关系,可能和所说的”内部白名单“与”计算机安全规则“的关系”有差别,例如,在我这里,火狐、ie等是不出现在“受信任文件”里的,“计算机安全规则”里没规则一样“无声”使用。“信任文件”里的程序,第一次运行会放入沙盘,如果选“不再隔离”,以后都不会放入沙盘。
究竟“内部白名单”是否优先于“计算机安全规则”,这问题我没搞懂。

   
柯林
 楼主| 发表于 2010-9-30 11:45:35 | 显示全部楼层
回复 13楼 柯林  的帖子
已验证,“内部白名单”优先于“计算机安全规则”!
slm513
头像被屏蔽
发表于 2010-9-30 12:34:04 | 显示全部楼层
回复 13楼 柯林  的帖子

经查阅帮助文档证明确实存在一个“本地白名单”,也就是你说的“内部白名单”,而这个“本地白名单”我们应该是看不到的,具体以什么形式存在个人估计是数据库文件的形式存在(不知道和“受信任的厂商”是什么关系,更或者就是“受信任的厂商”?),而这个“本地白名单”优先级是要高于“受信任的文件”的(仅个人理解,有待考证)
还有一点是我的理解也是疑问:无论是在“本地白名单”还是“受信任的文件”都应该只是作为判断是否入沙的依据,而并不是说就是“安全的”,应该都要受到“计算机安全规则”的限制的(基于疯狂模式)

至于你所提到的“火狐、ie等是不出现在“受信任文件”里的,“计算机安全规则”里没规则一样“无声”使用”,我觉得很费解
   
柯林
 楼主| 发表于 2010-9-30 13:14:33 | 显示全部楼层
回复 15楼 slm513  的帖子
我用的是“安全模式”,没有试过“疯狂模式”

在我这里,“受信任的文件”里并无IE、火狐,“计算机安全规则”里也没有制定规则,使用它们正常上网浏览,没有任何弹窗,运行时没有入沙盘,这证明它们是使用的“内部白名单”规则。在此种情况下,尝试在“总是sandbox”里添加它们,运行时显示在沙盘里,说明沙盘规则的优先级高于“内部白名单”。

其实在很多安全软件当中,规则分内部集成规则和外部规则。内部集成规则,大多是不可以修改的,只有少数例外;外部规则供用户制定管理。为了避免用户设置不当,一般都是内部规则优先于外部规则,可能只有极少数会秉着“用户优先”的原则——在内部规则和外部规则涉及同一程序时,优先执行用户设定的外部规则。

   
wydong
发表于 2010-9-30 14:25:29 | 显示全部楼层
沙盘在WIN 7 64位系统内可以用了?
lance2000 发表于 2010.9.29 23:00

可以用

qianku36
发表于 2010-9-30 16:56:38 | 显示全部楼层
呵呵,感觉5用着还可以
dyl2616
发表于 2010-9-30 21:16:21 | 显示全部楼层
学习学习来了!
伯夷叔齐
发表于 2010-10-4 02:57:00 | 显示全部楼层
本帖最后由 伯夷叔齐 于 2010.10.4 03:06 编辑
v5的D+规则流程究竟是怎样的,欢迎大家讨论。

个人初步感觉,v5的规则流程好像是这样的:
a、首先检查和 ...
柯林 发表于 2010.9.29 19:18

b.然后检查和执行“总是sandbox”里面的内容——有规则就按规则设定,把程序运行在沙盘中;


这个过程是对该程序的例外入沙了,如果开了云扫描,一样会经过云扫描这个过程,并把该文件添加到“可信任的文件”, 或同时把该程序“可信任的软件提供商”和“可信任的文件”(这时候感觉添加入后者有点多此一举),但该程序还是例外入沙。
云行为分析感觉最近这段时间没有开放服务器(我在“查看网络连接”中观察的,如果没有“安全软件发现”,日志里看不出来),以前关闭“云扫描”,单独开放“云分析”是可以单独进行的,可能是官方觉得云分析还存在技术上的某些不足吧。或者当前,官方服务器的流程是,要开“云分析”,需要先开“云扫描”。(仅仅是个人分析,但更判断为云扫分析最近没有工作
云分析”和“云扫描”的唯一区别是:当云服务器里有该文件数字签名列表时,云扫描是会把其放入“可信任软件提供商”的,而云分析不行,逻辑上也不允许这样搞
d、接下来检查和执行“计算机安全规则”里面的内容——
如果设置了规则,就按规则执行,并且不把程序运行在沙盘内;
如果没有制定规则,就检查它是属于“受信任的文件”还是“无法识别的文件”?如果是“受信任的文件”的文件,则运行于沙盘内给予“部分限制级”权限;如果是属于“无法识别的文件”,则运行于沙盘内给予“部分限制级”权限甚至是“低权限级”权限;在这两步判断中,会给个弹窗,如果选择“不再隔离”,则以后再次运行该程序时,不再将它运行于沙盘内。




白名单先按下不表,如果是“未识别文件”“添加到沙盒”里的程序,那么沙盘肯定是优先于程序规则,除非关闭沙盒。程序行为监控规则全部阻止时,该程序在沙盒里的模拟行为一样生效,沙盒漏掉的,才被行为监控阻止。
“可信任文件”“可信任软件提供商”沙盒肯定不会自动把它们放进去的。

如果是添加到沙盒,或一次性“从沙盒运行”,那么里面是有“沙盒安全级别”选项的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-24 18:18 , Processed in 0.119150 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表