FT's profile开什么玩笑PhotosBlogListsMore ![]() | Help |
|
|
1/17/2009 Mcafee VirusScan v8.0i规则包合并教程(9.11修正+更新,增加删除规则方法)(文件防护部分)发现老帖子被金山给删了。。重张贴。。------------------------------------------------------------------------------------------------- 重要提示:咖啡Vse8.0I的文件保护规则上限为100条(0~99),超过的部分导入注册表无效。
|
| Antivirus | Version | Update | Result |
| AntiVir | 6.34.1.37 | 06.02.2006 | Heuristic/Crypted.Modified |
| Authentium | 4.93.8 | 06.02.2006 | no virus found |
| Avast | 4.7.844.0 | 06.02.2006 | no virus found |
| AVG | 386 | 06.02.2006 | Generic.VDV |
| BitDefender | 7.2 | 06.03.2006 | no virus found |
| CAT-QuickHeal | 8.00 | 06.02.2006 | (Suspicious) - DNAScan |
| ClamAV | devel-20060426 | 06.03.2006 | Worm.Mytob.FN |
| DrWeb | 4.33 | 06.02.2006 | Trojan.Copier |
| eTrust-InoculateIT | 23.72.26 | 06.03.2006 | no virus found |
| eTrust-Vet | 12.6.2240 | 06.02.2006 | no virus found |
| Ewido | 3.5 | 06.02.2006 | no virus found |
| Fortinet | 2.77.0.0 | 06.03.2006 | no virus found |
| F-Prot | 3.16f | 06.02.2006 | no virus found |
| Ikarus | 0.2.65.0 | 06.02.2006 | no virus found |
| Kaspersky | 4.0.2.24 | 06.03.2006 | Virus.Win32.Perlovga.b |
| McAfee | 4776 | 06.02.2006 | no virus found |
| Microsoft | 1.1441 | 06.03.2006 | no virus found |
| NOD32v2 | 1.1576 | 06.02.2006 | no virus found |
| Norman | 5.90.17 | 06.02.2006 | W32/Suspicious_M.gen |
| Panda | 9.0.0.4 | 06.02.2006 | Suspicious file |
| Sophos | 4.05.0 | 06.02.2006 | no virus found |
| Symantec | 8.0 | 06.03.2006 | no virus found |
| TheHacker | 5.9.8.154 | 06.01.2006 | no virus found |
| UNA | 1.83 | 06.02.2006 | no virus found |
| VBA32 | 3.11.0 | 06.02.2006 | Trojan.Copier |
| Aditional Information | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| File size: 35346 bytes | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| MD5: a5f8018df4209ae978b0907ce1664ff2 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
SHA1: 427891b5609c23f4ce16f84ec21b95e29823768c
STATUS: FINISHED
Complete scanning result of "temp2.exe", received in VirusTotal at 06.03.2006, 03:40:28 (CET).
STATUS: FINISHED
Complete scanning result of "copy.exe", received in VirusTotal at 06.03.2006, 03:42:40 (CET).
STATUS: FINISHED
Complete scanning result of "host.exe", received in VirusTotal at 06.03.2006, 03:45:08 (CET).
|
图1
我以“Prevent creation of new files in the System32 folder(.exe)"规则为例进行说明,双击这个规则或者选中规则之后点击“Edit”,出现图2:
图2
图中,rule name为该规则的名字,你可以改成别的,如“禁止在system32文件夹中创建新的exe文件”等等,这个无关紧要,只是方便你自己记住相应的规则的意图。
接下来的一个进程选择框是让你选择哪些进程运行的时候被阻挡,填个“*”通配符,结合该规则的意思,则表示任何进程试图在system32下创建新的.exe文件都将被阻挡。
再下来是你要阻挡的具体文件夹,内置规则中的路径是“%windir%\system32\**\*.exe”,咖啡使用“%windir%”来表示系统的windows文件夹,当然你也可以使用具体的路径,比如在我的机子中,如使用“c:\windows\system32\**\*.exe”,与咖啡内置的规则路径效果是一样的。
接下来说明一下咖啡规则中通配符使用的含义,咖啡规则中可以使用的通配符有3种,分别是**、*与*.*;其中,**的作用范围是当前目录下以及所有子目录下,对象是文件;*的作用范围是在当前目录下,对象是文件与文件夹;*.*的作用范围是当前目录,对象是文件。
看了上面一段,没接触过咖啡的人晕了吧,呵呵,不要紧,我举几个例子解释一下。就拿上面那个禁止创建exe的规则来说,如果路径是“c:\windows\system32\*.*”,则表示阻止system32目录下创建新的文件,当然包括.exe文件,但并不能阻止system32目录下新建文件夹,也不能阻止在system32目录的子目录下创建新的文件。就是说,如果一个病毒设计成在\system32\virus\下创建文件的话,该规则无能为力,一来不能阻止新文件夹virus在system32目录下被创建,二来不能阻止exe文件在virus文件夹中创建;如过路径是“c:\windows\system32\*”,则规则能阻止在system32目录下创建新的文件夹与文件,但如果病毒设计成在一个system32目录下已有的子目录中创建exe文件,则该规则无能为力。如果路径为“c:\windows\system32\**”,则表示禁止在system32目录以及其子目录下创建任何文件与文件夹,这样不仅是exe文件无法创建,任何类型的文件均无法创建。相信大家现在比较清楚了吧。
接下来是选择阻止的内容,可以看到,咖啡可供选择的阻止内容有5项:读取文件、改写文件、执行文件、创建文件/文件夹、删除文件。该规则中钩选了创建文件/文件夹。
最后是选择咖啡检测到上面的行动之后的反应,有3项可供选择:警告,但不阻止;阻止,但不提示;阻止,并且提示。
所以,咖啡这条内置规则的意图为,你可以在system32目录下创建新的目录,但无法在system32目录以及其子目录下创建任何.exe文件。当进程试图在system32目录或其子目录下创建新的exe文件时,咖啡会进行阻止,并且弹出报告提示。如,当我想将一个“test.exe”文件拷入system32文件夹时,提示如图3,拷贝被取消:
图3
OK,当你搞清楚上面这条规则的含义之后,就可以开始着手添加自己的规则了。比如:
2.禁止在C:\program files\文件夹下创建新的文件夹。大家知道,一般安装程序默认会在系统盘的program files目录下创建自己的文件夹目录。大部分流氓软件也是如此。因此,当你安装好所有必要的软件之后,可以把这个文件夹锁住,避免不知不觉装上了流氓软件。
相应的规则如图4所示:
图4
则当有新文件夹试图在c:\program files\下创建的时候,会出现图5的提示,并且无法创建:
图5
3.禁止cmd.exe运行。很多病毒程序会调用cmd.exe进行安装,则可禁止运行cmd.exe,规则如图6所示:
图6
当试图运行cmd.exe的时候,出现如图7的提示:
图7
4.除了以上对病毒的防护外,还可以使用规则保护一些个人的重要文件。如我在桌面上新建了一个名为”非常重要哦,有本事删了我吧“的文件夹,里面放了一个crack.exe的执行文件与”非常黄色小说,有本事打开看吧.txt“的文档(有内容)。我设置如图8的规则(路径比较长,没显示全,为:C:\Documents and Settings\Administrator\Desktop\非常重要哦,有本事删了我吧\**):
图8
则当我试图运行crack.exe的时候,出现图9提示,无法执行:
图9
当我试图打开非常黄色小说的时候,如图10所示,无法读取内容,出来个空白文档(原文档有内容):
图10
当我试图删除超级黄色小说(靠,不让老子看,老子删了你)的时候,出现图11的提示,无法删除:
图11
当我试图将”非常重要,有本事删了我“文件夹删除的时候,出现图12提示,无法删除:
图12
呵呵,好玩吧。使用咖啡规则,可以让你保护好自己的重要文件,避免被其他人查看或者删除。当然,你自己要看要删的时候,将相应的规则去除钩选即可。
只要咖啡的监控开启,设置不被改变,则规则会一直发挥效用。可以通过咖啡的控制界面密码设置来阻止他人禁用监控或者修改规则,这样,他人对你的规则则无能为力。
当然,咖啡的访问保护并非固若金汤,因为规则设置全部保存在注册表中,如访问保护的规则保存在[HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking]分支下,他人可以通过修改该分支下的内容来修改咖啡的规则。你可以通过规则先禁用regidit.exe,以及*.reg的执行来从一定程度上保护注册表不被编辑,但是并没办法完全阻止他人对注册表的编辑。但是,以上的防护已经足够应付绝大多数的木马病毒以及绝大多数的电脑使用者了。
展望:Mcafee Vse 8.5i正在测试中,其中的访问保护增加了对注册表的保护规则。这样基本上杜绝了对注册表的可能修改(当然,注册表保护规则还是要你自己制定)。相信等待正式版本出来以后,无敌了。
后记:本文仅仅从杀毒软件的角度进行评述对比,在杀软中,无疑Mcafee凭着自己的访问保护这个附加功能可以傲视群雄了。本文中也仅仅简单介绍访问保护模块的应用。Mcafee Vse 8.0I的其他功能,如缓冲溢出保护、病毒监控、病毒扫描、有害程序策略等等我并没介绍。另外,Vse作为一款病毒防杀的软件,并非专业的进程监控、注册表监控软件,如果你需要进一步提高安全系数并且有这方面的基础,可以考虑使用专业的进程、注册表监控程序,如GSS(Ghost security suit)、PG(Process Guard)等等。
另外,如果文中有什么纰漏,欢迎您不吝指出。
|
|