规则:
1.文件访问规则之可疑目录下禁止创建危险文件
规则名称自定|只勾选创建|触发动作提示|规则描述自定
不包含子目录
参考路径:
C:\
C:\Documents and Settings\
C:\Documents and Settings\Administrator\
C:\Documents and Settings\Administrator\Local Settings\Application Data\
C:\Documents and Settings\All Users\
C:\Documents and Settings\All Users\Application Data\
C:\Documents and Settings\Administrator\Application Data\
C:\Program Files\
C:\Program Files\Common Files\
C:\Program Files\Common Files\Microsoft Shared\
C:\Program Files\xerox\
C:\Recycler\
C:\Recycled\
C:\System Volume Information\
包含子目录
参考路径:
C:\WINDOWS\Debug\
C:\WINDOWS\Driver Cache\
C:\WINDOWS\Downloaded Program Files\
C:\WINDOWS\SoftwareDistribution\
C:\WINDOWS\system\
C:\WINDOWS\system32\Com\
C:\WINDOWS\system32\IME\
C:\WINDOWS\system32\GroupPolicy\
C:\WINDOWS\system32\ShellExt\
C:\WINDOWS\system32\wbem\
C:\WINDOWS\system32\wins\
C:\WINDOWS\Temp\
C:\WINDOWS\web\
除了默认自带的目录规则,以上位置也是些值得注意到目录,一些恶意程序往往会在此启动,既然启动防护不太全面(毕竟智能型防护基本也不会拦截程序的启动,只掐断高危的操作),那么就直接禁止程序在高危目录里创建可疑程序。
2.文件访问规则之保护系统关键文件
规则名称自定|只勾选删除|触发动作提示|规则描述自定
不包含子目录
参考文件:
C:\boot.ini
C:\bootfont.bin
C:\CONFIG.SYS
C:\IO.SYS
C:\MSDOS.SYS
C:\WINDOWS\explorer.exe
C:\WINDOWS\regedit.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\mmc.exe
C:\WINDOWS\system32\runll32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\system32\winlogon.exe
包含子目录
1.注册表访问之文件关联和策略相关
规则名称自定|勾选修改和删除|触发动作提示|规则描述自定
包含子键
参考键值:
HKEY_CLASSES_ROOT\.cmd\
HKEY_CLASSES_ROOT\cmdfile\shell\open\command\
HKEY_CLASSES_ROOT\.pif\
HKEY_CLASSES_ROOT\piffile\shell\open\command\
HKEY_CLASSES_ROOT\.reg\
HKEY_CLASSES_ROOT\regfile\shell\open\command\
HKEY_CLASSES_ROOT\.vbs\
HKEY_CLASSES_ROOT\vbsfile\shell\open\command\
HKEY_CLASSES_ROOT\.hta\
HKEY_CLASSES_ROOT\htafile\shell\open\command\
HKEY_CLASSES_ROOT\.lnk\
HKEY_CLASSES_ROOT\lnkfile\shell\open\command\
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer\CodeIdentifiers\0\Hashes\
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\
不包含子键
参考键值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
添加些文件类型关联,系统策略相关,DCOM相关项等等。
2.注册表访问之可移动磁盘和关键键值相关
规则名称自定|勾选修改和创建|触发动作提示|规则描述自定
包含子键
参考键值:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\
不包含子键
参考键值:
HKEY_LOCAL_MACHINE\Software\Microsoft\Security center
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Guardian
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\GinaDLL
添加一些文件夹属性相关,可移动磁盘自动运行,系统安全中心,还有一些会被病毒利用的键值。