瑞星卡卡安全论坛
首页
»
技术交流区
»
入侵防御(HIPS)
»
分享我的HIPS规则(8月28日更新)
LMhust - 2008-5-1 12:51:00
8月28日更新:规则不再多出了,规则越多提示越多,这次只推荐一下。而且瑞星新版本估计要出来了。期待瑞星的智能型的主防出现以及整合了云安全的杀毒软件的出现。
推荐大家将第二张图上的IE配置规则中的勾全打上。(需装插件时将瑞星监控禁用即可)
推荐大家用火狐浏览器,上网银时再用IE浏览器。能有效减少中毒机率。
推荐大家活用卡卡6.0,发现它的某些功能还是很实用的。特别是高级工具。
说明:前次关于安全模式的保护规则由于瑞星在规则的说明上有问题(简省太多),才使我多加了条规则,经测试那条规则可去掉,不去也行。
7月13日更新:
更新了规则包(new!),保护安全模式不被破坏。之前下载的请重新下载导入。
说明:当系统有病毒需要清理时,请直接进安全模式,不要使用“最近一次正常配置”,切记!!
7月4日更新:
发现一些病毒利用,
在系统加固中加选了“计划任务”。
6月7日更新
:近期看到许多人的IE主页被改,在系统加固中更新了防IE主页篡改的功能,大家注意勾选
(出现问题请发消息,我会不断修改规则)
-----------------------------------------------------------------
1.下边的规则平常应用一般的程序是不会触发的。无綠无故的弹出来就是危险的,尤其是driver和system32这个下边的规则。大家要注意识别。。。
2.请确定你安装完了所有必须程序后,且近期也不会有大变后再勾选规则。。。
3.如果你要给系统打补丁,或是安装一些不断触发规则的程序,这时请把瑞星监控“全部禁用”,这些规则就不会影响你了。。。。
——————————-------------------------------------------------------
所谓的HIPS无非就是给电脑设一些规则,触犯规则时提示你,让你决定是否允许该动作。
瑞星的HIPS还不错,不过离智能的主动防御还有一些距离。
1.当然我总是喜欢提醒大家先备分注册表,不管你是用兔子还是其它工具。这也是我不想编辑注册表规则的原因,做出来也没人看得懂,还不如一下子还原。。
2.然后对“系统加固”自定义(
这里
系统加固中规则
和让大家
导入的规则
是一体的,前务必将它和下边给的规则包结合起来使用
)。
2008-7-4 16-39-36.png
(147.34 K)
2008-7-4 16:40:02
1.png
(162.64 K)
2008-6-7 13:08:28
1.png
(129.43 K)
2008-6-5 7:48:06
当然这些只是在默认的基础上勾选了相对较少的东西。因为不想大家由于多勾选而经常的触犯规则,所以才说不是很智能。
3.导入“应用程序访问”规则。(注意只适合系统装在C盘的用户)
3.jpg
(109.27 K)
2008-5-1 12:51:12
有几个规则要提醒大家注意。一个就是在如果大家在C盘根目录下创建文件瑞星会提示。
另外就是有一个规则大家按下图的说明改一下,当改完用户名之后把光标移到最后,在“启动”后加一个“\”,变成“启动\"(本人的疏忽,sorry)。。。。
2.jpg
(84.67 K)
2008-5-1 12:51:12
另外,禁止autorun.inf是为了防止U盘病毒。如果盘符没有那么多可以删掉其它几条,不删也可以。(我设置到了F盘)。
下边给出规则
附件
:
AppCtrl.rar
(2008-7-13 11:55:19, 930 B)
该附件被下载次数 965
4.jpg
(126.75 K)
2008-5-1 12:51:12
用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.30; InfoPath.2; .NET CLR 3.0.04506.648; MAXTHON 2.0)
panxiaoting - 2008-5-1 18:11:00
我怎么没想到用瑞星防御掉autorun.inf呢?:default7: :default6:
ㄊAMDㄛ - 2008-5-1 18:31:00
不错
很有创意
用组策略岂不更好,万一瑞星被干掉了?
天天泡泡 - 2008-5-2 11:33:00
按自己需要添加规则,使用HIPS类软件需要做这一步,不过什么时候才能添加智能提示呢
小企鹅S - 2008-5-2 16:47:00
利用规则它还可以自己保护自己。
天线宝宝qwqw - 2008-5-3 18:47:00
:kaka1: 恩,我也早就设置了,效果不错,顶
baohe - 2008-5-3 19:00:00
瑞星HIPS规则设置不支持变量路径和通配符。所以,通用性差。最好按照有价值的思路自己设置。不要用别人给的现成的。
_弑灬刈_ - 2008-5-3 19:04:00
:kaka15: 楼主厉害啊 :kaka19: 先收藏
LMhust - 2008-5-4 22:26:00
引用:
原帖由
baohe
于 2008-5-3 19:00:00 发表
瑞星HIPS规则设置不支持变量路径和通配符。所以,通用性差。最好按照有价值的思路自己设置。不要用别人给的现成的。
编写的时候还是有所注意的。给大家的规则只要是XP系统在C盘下就行了。
xqe - 2008-5-5 13:32:00
试试
~谢拉
LM5247 - 2008-5-27 14:01:00
该用户帖子内容已被屏蔽
LMhust - 2008-5-29 15:22:00
大家如果发现有什么问题,也请回馈一下。
或者认为有待加强的地方也提出来。我会不断地完善它。。。。。:kaka12:
sbyygy - 2008-6-1 13:43:00
瑞星的主动防御的确有待提高,希望能尽快改进。
梦恋羽翼 - 2008-6-1 17:59:00
:default6: 谢谢楼主~
不过我自己已经设置了:kaka12:
天之仁 - 2008-6-1 19:11:00
呵呵,瑞星的强还可以吧
不过EQ更简易些
850226 - 2008-6-4 9:14:00
主动防御用好了还是很不错,可惜太复杂了,菜鸟一看就晕,更别说调整里面的内容了。
LMhust - 2008-6-7 13:12:00
小做更新了一下。贴上了说明。大家注意说明,特别是那个“驱动安装”规则,如果觉得弹得多就不要勾选。。。。。。。。:kaka6:
★【正气大侠】★ - 2008-6-9 14:38:00
挺不错
幸福在哪里 - 2008-6-9 19:54:00
慢慢学习吧。:default85:
我上次打不开网页,我导入注册表可是却失败。
刚装完系统时,禁用了服务中的自动播放,于是就不自动播放了, 可是运行了个光盘,就开始自动播放了,我发现有些隐藏的autorun.inf,我就把它删除了,然后又建了些autorun.inf,结果360就把它当成了恶评插件。
QQ截图未88命名.jpg
(38.66 K)
2008-6-12 20:32:53
adfafdsa - 2008-6-12 17:41:00
该用户帖子内容已被屏蔽
一湾秋水 - 2008-6-12 18:30:00
:default6: 楼主高手啊,分享分享!!:default5:
ulyygyxa - 2008-7-3 10:47:00
御剑-逍遥 - 2008-7-4 20:50:00
还是使用默认的吧
反正经常更新的。。。。
LMhust - 2008-7-4 21:43:00
引用:
原帖由
御剑-逍遥
于 2008-7-4 20:50:00 发表
还是使用默认的吧
反正经常更新的。。。。
规则创立和选取可是不会更新的。更新的是病毒库。
而且默认的规则很弱。。。。:kaka1:
wjzdw - 2008-7-4 21:55:00
等09的吧 08的主防实在.....:kaka4:
09跳票了~~
天云一剑 - 2008-7-6 16:15:00
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法
就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则
欢迎指正
LMhust - 2008-7-6 18:22:00
引用:
原帖由
天云一剑
于 2008-7-6 16:15:00 发表
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法
就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则
欢迎指正
并不是没有用处。这个规则只是一个辅助规则,瑞星是有U盘监控的,而且病毒的运行也不是只触犯这一个规则,但这个产物确是常见的。
天云一剑 - 2008-7-6 19:27:00
引用:
原帖由
LMhust
于 2008-7-6 18:22:00 发表
引用:
原帖由
天云一剑
于 2008-7-6 16:15:00 发表
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法
就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则
欢迎指正
并不是没有用处。这个规则只是一个辅助规则,瑞星是有U盘监控的,而且病毒的运行也不是只触犯这一个规则,但这
病毒的再生现在流行AUTORUN,我的意思是拦截AUTORUN.INF的文件创建和修改是可以的,但是如果做为一个规则的话
AUTORUN.INF不会 [运行],所以也就没有用处了,这是所有HIPS都不能拦截的~~
LZ很辛苦,我还挑ε==3~~~
LMhust - 2008-7-6 19:47:00
呵呵,这样写确实是有用的。:default6:
除非你禁用了系统的autorun这个功能,那么这几个规则应该可以删除。
天云一剑 - 2008-7-6 22:47:00
应用程序控制规则,拦截的是应用程序的操作,嗯:default3:
那样读写修改AUTORUN文件会提示,汗~~~:default5:
1
2
3
查看完整版本:
分享我的HIPS规则(8月28日更新)
© 2000 - 2024 Rising Corp. Ltd.