楼主: 大猫熊
收起左侧

[资讯] McAfee HIP 8.0 的新功能之一——McAfee TrustedSource(附开启方法和注意事项)

  [复制链接]
gwwhite
发表于 2010-12-31 22:47:52 | 显示全部楼层
本帖最后由 gwwhite 于 2010-12-31 22:48 编辑
sandyyangjie 发表于 2010-12-31 22:47
这段时间解决了之前发现的许多小问题,目前还剩的问题是有时候CPU过高,还有学习模式比较疯狂,其他还好了 ...

我这个开启防火墙不能上网的问题有解了????
大猫熊
 楼主| 发表于 2010-12-31 23:12:34 | 显示全部楼层
gwwhite 发表于 2010-12-31 22:47
我这个开启防火墙不能上网的问题有解了????

没有。。。。我复现不了这个问题。。。。
gwwhite
发表于 2010-12-31 23:15:06 | 显示全部楼层
sandyyangjie 发表于 2010-12-31 23:12
没有。。。。我复现不了这个问题。。。。

我的是32的win7,可能xp或64位没有这个问题
大猫熊
 楼主| 发表于 2010-12-31 23:32:12 | 显示全部楼层
gwwhite 发表于 2010-12-31 23:15
我的是32的win7,可能xp或64位没有这个问题

按理说,阻止所有通讯这条规则应该启用,首先是阻断所有的连接,然后按规则放行合理的连接。你导入了http://bbs.kafan.cn/thread-874469-1-1.html这个帖子中的“ePO默认-受信任程序保护列表+IPS保护程序保护列表+防火墙规则注册文件”这个配置吗?里面建了一些基本的白名单。你试试看,然后把日志截图贴上来大家分析分析,到底是不能连什么地址。

另外,我发现了禁用任何一条规则的方法,就是修改注册表值。比如:
[HKEY_LOCAL_MACHINE\SOFTWARE\McAfee\HIP\Config\Firewall\Rules\0]
@="1,706b3f5d-963a-4a74-9a24-4c159ddeee33,,允许所有出站,true,true,false,1293326289,1293326289"
"RuleData"="false,false,false,false,false,false,false,false,1,1"


只要把规则名称后面第一个true改成false就可以禁用了。我自己就禁用了允许所有出站这个规则。
gwwhite
发表于 2010-12-31 23:47:18 | 显示全部楼层
本帖最后由 gwwhite 于 2010-12-31 23:50 编辑
sandyyangjie 发表于 2010-12-31 23:32
按理说,阻止所有通讯这条规则应该启用,首先是阻断所有的连接,然后按规则放行合理的连接。你导入了http ...

我把整个firewall的注册表项目全部删除了,然后整个导入“ePO默认-受信任程序保护列表+IPS保护程序保护列表+防火墙规则注册文件”,但是还是一开firewall就不能上网。

开启防火墙后日志如下:问题很明显,红色部分,所有入站均被封杀



McAfee Host Intrusion Prevention 日志
2010年12月31日 星期五 23:45:40

时间:         2010/12/31 星期五 23:45:22
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:22
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:22
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已允许 出站 非 IP 协议: 未知
匹配的规则:         Allow all outgoing traffic

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:23
事件:         通讯
IP 地址/用户:         
消息:         已允许 出站 非 IP 协议: 未知
匹配的规则:         Allow all outgoing traffic

时间:         2010/12/31 星期五 23:45:24
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:24
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:24
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:24
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         
消息:         已允许 出站 非 IP 协议: 未知
匹配的规则:         Allow all outgoing traffic

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:25
事件:         通讯
IP 地址/用户:         ***.***.**.***
说明:        Firefox (firefox)
路径:         D:\firefox\firefox.exe
消息:         已允许 出站  - 源***.**.***.***: (49202) 目标 ***.***.***.***:  (80)
匹配的规则:         Allow all outgoing traffic

时间:         2010/12/31 星期五 23:45:26
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:26
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:26
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

时间:         2010/12/31 星期五 23:45:27
事件:         通讯
IP 地址/用户:         
消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

大猫熊
 楼主| 发表于 2010-12-31 23:51:29 | 显示全部楼层
本帖最后由 sandyyangjie 于 2010-12-31 23:59 编辑
gwwhite 发表于 2010-12-31 23:47
我把整个firewall的注册表项目全部删除了,然后整个导入“ePO默认-受信任程序保护列表+IPS保护程序保护列 ...

开了适应模式吗?
把允许出站那条,注册表值改一下,规则名后面第一个true改成false。然后开适应模式看看能否生成规则。

另外,可否把规则那一页贴下截图。以下是我的



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
gwwhite
发表于 2011-1-1 00:05:45 | 显示全部楼层
sandyyangjie 发表于 2010-12-31 23:51
开了适应模式吗?
把允许出站那条,注册表值改一下,规则名后面第一个true改成false。然后开适应模式看看 ...

现在的问题是出站它允许了,入站就全部over了  

消息:         已阻止 入站 非 IP 协议: 未知
匹配的规则:         阻止所有通讯

消息:         已允许 出站  - 源***.**.***.***: (49202) 目标 ***.***.***.***:  (80)
匹配的规则:         Allow all outgoing traffic
就是入站的问题,出站没问题,图我明天放上,谢谢帮忙
大猫熊
 楼主| 发表于 2011-1-1 00:07:32 | 显示全部楼层
gwwhite 发表于 2011-1-1 00:05
现在的问题是出站它允许了,入站就全部over了  

消息:         已阻止 入站 非 IP 协议: 未知

我有很多入站也是拦住了,不过上网没啥问题。似乎默认那些规则里面就有允许特殊的入站规则。anyway~新年快乐~
1007
发表于 2011-1-2 10:53:42 | 显示全部楼层
不是可以本地安装虚拟机,在虚拟机里用EPO管理本地主机。
dhping
发表于 2011-1-2 11:05:08 | 显示全部楼层
没用过,了解一下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 18:55 , Processed in 0.101770 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表