瑞星卡卡安全论坛

首页 » 技术交流区 » 入侵防御(HIPS) » 分享我的HIPS规则(8月28日更新)
LMhust - 2008-5-1 12:51:00
8月28日更新:规则不再多出了,规则越多提示越多,这次只推荐一下。而且瑞星新版本估计要出来了。期待瑞星的智能型的主防出现以及整合了云安全的杀毒软件的出现。
                     
                      推荐大家将第二张图上的IE配置规则中的勾全打上。(需装插件时将瑞星监控禁用即可)
                      推荐大家用火狐浏览器,上网银时再用IE浏览器。能有效减少中毒机率。
                      推荐大家活用卡卡6.0,发现它的某些功能还是很实用的。特别是高级工具。

                        说明:前次关于安全模式的保护规则由于瑞星在规则的说明上有问题(简省太多),才使我多加了条规则,经测试那条规则可去掉,不去也行。

7月13日更新:
更新了规则包(new!),保护安全模式不被破坏。之前下载的请重新下载导入。
                     
                      说明:当系统有病毒需要清理时,请直接进安全模式,不要使用“最近一次正常配置”,切记!!


7月4日更新:发现一些病毒利用,在系统加固中加选了“计划任务”。



6月7日更新:近期看到许多人的IE主页被改,在系统加固中更新了防IE主页篡改的功能,大家注意勾选

(出现问题请发消息,我会不断修改规则)




-----------------------------------------------------------------
1.下边的规则平常应用一般的程序是不会触发的。无綠无故的弹出来就是危险的,尤其是driver和system32这个下边的规则。大家要注意识别。。。

2.请确定你安装完了所有必须程序后,且近期也不会有大变后再勾选规则。。。

3.如果你要给系统打补丁,或是安装一些不断触发规则的程序,这时请把瑞星监控“全部禁用”,这些规则就不会影响你了。。。。
——————————-------------------------------------------------------




所谓的HIPS无非就是给电脑设一些规则,触犯规则时提示你,让你决定是否允许该动作。

瑞星的HIPS还不错,不过离智能的主动防御还有一些距离。



1.当然我总是喜欢提醒大家先备分注册表,不管你是用兔子还是其它工具。这也是我不想编辑注册表规则的原因,做出来也没人看得懂,还不如一下子还原。。




2.然后对“系统加固”自定义(这里系统加固中规则和让大家导入的规则是一体的,前务必将它和下边给的规则包结合起来使用)。






当然这些只是在默认的基础上勾选了相对较少的东西。因为不想大家由于多勾选而经常的触犯规则,所以才说不是很智能。


3.导入“应用程序访问”规则。(注意只适合系统装在C盘的用户)


有几个规则要提醒大家注意。一个就是在如果大家在C盘根目录下创建文件瑞星会提示。
另外就是有一个规则大家按下图的说明改一下,当改完用户名之后把光标移到最后,在“启动”后加一个“\”,变成“启动\"(本人的疏忽,sorry)。。。。


另外,禁止autorun.inf是为了防止U盘病毒。如果盘符没有那么多可以删掉其它几条,不删也可以。(我设置到了F盘)。


下边给出规则

附件: AppCtrl.rar (2008-7-13 11:55:19, 930 B)
该附件被下载次数 965











用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.30; InfoPath.2; .NET CLR 3.0.04506.648; MAXTHON 2.0)
panxiaoting - 2008-5-1 18:11:00
我怎么没想到用瑞星防御掉autorun.inf呢?:default7: :default6:
ㄊAMDㄛ - 2008-5-1 18:31:00
不错

很有创意

用组策略岂不更好,万一瑞星被干掉了?
天天泡泡 - 2008-5-2 11:33:00
按自己需要添加规则,使用HIPS类软件需要做这一步,不过什么时候才能添加智能提示呢
小企鹅S - 2008-5-2 16:47:00
利用规则它还可以自己保护自己。
天线宝宝qwqw - 2008-5-3 18:47:00
:kaka1: 恩,我也早就设置了,效果不错,顶
baohe - 2008-5-3 19:00:00
瑞星HIPS规则设置不支持变量路径和通配符。所以,通用性差。最好按照有价值的思路自己设置。不要用别人给的现成的。
_弑灬刈_ - 2008-5-3 19:04:00
:kaka15: 楼主厉害啊  :kaka19: 先收藏
LMhust - 2008-5-4 22:26:00


引用:
原帖由 baohe 于 2008-5-3 19:00:00 发表
瑞星HIPS规则设置不支持变量路径和通配符。所以,通用性差。最好按照有价值的思路自己设置。不要用别人给的现成的。


编写的时候还是有所注意的。给大家的规则只要是XP系统在C盘下就行了。
xqe - 2008-5-5 13:32:00
试试
~谢拉
LM5247 - 2008-5-27 14:01:00
该用户帖子内容已被屏蔽
LMhust - 2008-5-29 15:22:00
大家如果发现有什么问题,也请回馈一下。

或者认为有待加强的地方也提出来。我会不断地完善它。。。。。:kaka12:
sbyygy - 2008-6-1 13:43:00
瑞星的主动防御的确有待提高,希望能尽快改进。
梦恋羽翼 - 2008-6-1 17:59:00
:default6: 谢谢楼主~
不过我自己已经设置了:kaka12:
天之仁 - 2008-6-1 19:11:00
呵呵,瑞星的强还可以吧

不过EQ更简易些
850226 - 2008-6-4 9:14:00
主动防御用好了还是很不错,可惜太复杂了,菜鸟一看就晕,更别说调整里面的内容了。
LMhust - 2008-6-7 13:12:00
小做更新了一下。贴上了说明。大家注意说明,特别是那个“驱动安装”规则,如果觉得弹得多就不要勾选。。。。。。。。:kaka6:
★【正气大侠】★ - 2008-6-9 14:38:00
挺不错
幸福在哪里 - 2008-6-9 19:54:00
慢慢学习吧。:default85:

我上次打不开网页,我导入注册表可是却失败。

刚装完系统时,禁用了服务中的自动播放,于是就不自动播放了, 可是运行了个光盘,就开始自动播放了,我发现有些隐藏的autorun.inf,我就把它删除了,然后又建了些autorun.inf,结果360就把它当成了恶评插件。
adfafdsa - 2008-6-12 17:41:00
该用户帖子内容已被屏蔽
一湾秋水 - 2008-6-12 18:30:00
:default6: 楼主高手啊,分享分享!!:default5:
ulyygyxa - 2008-7-3 10:47:00
御剑-逍遥 - 2008-7-4 20:50:00
还是使用默认的吧

反正经常更新的。。。。
LMhust - 2008-7-4 21:43:00


引用:
原帖由 御剑-逍遥 于 2008-7-4 20:50:00 发表
还是使用默认的吧

反正经常更新的。。。。


规则创立和选取可是不会更新的。更新的是病毒库。


而且默认的规则很弱。。。。:kaka1:
wjzdw - 2008-7-4 21:55:00
等09的吧  08的主防实在.....:kaka4:

09跳票了~~
天云一剑 - 2008-7-6 16:15:00
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法

就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则

欢迎指正
LMhust - 2008-7-6 18:22:00


引用:
原帖由 天云一剑 于 2008-7-6 16:15:00 发表
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法

就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则

欢迎指正


并不是没有用处。这个规则只是一个辅助规则,瑞星是有U盘监控的,而且病毒的运行也不是只触犯这一个规则,但这个产物确是常见的。
天云一剑 - 2008-7-6 19:27:00


引用:
原帖由 LMhust 于 2008-7-6 18:22:00 发表


引用:
原帖由 天云一剑 于 2008-7-6 16:15:00 发表
AUTORUN.INF主动防御只能用文件防止它建立和修改,如果不能拦截,就没有办法

就跟组策略一样,这个文件是阻止运行也没用的,所以。。那条是徒劳的规则

欢迎指正


并不是没有用处。这个规则只是一个辅助规则,瑞星是有U盘监控的,而且病毒的运行也不是只触犯这一个规则,但这



病毒的再生现在流行AUTORUN,我的意思是拦截AUTORUN.INF的文件创建和修改是可以的,但是如果做为一个规则的话
AUTORUN.INF不会 [运行],所以也就没有用处了,这是所有HIPS都不能拦截的~~
LZ很辛苦,我还挑ε==3~~~
LMhust - 2008-7-6 19:47:00
呵呵,这样写确实是有用的。:default6:

除非你禁用了系统的autorun这个功能,那么这几个规则应该可以删除。
天云一剑 - 2008-7-6 22:47:00
应用程序控制规则,拦截的是应用程序的操作,嗯:default3:
那样读写修改AUTORUN文件会提示,汗~~~:default5:
123
查看完整版本: 分享我的HIPS规则(8月28日更新)