瑞星卡卡安全论坛技术交流区系统软件 【转贴】一招搞定一切---用mcafee8.5打造你的安全防线~

12   1  /  2  页   跳转

【转贴】一招搞定一切---用mcafee8.5打造你的安全防线~

【转贴】一招搞定一切---用mcafee8.5打造你的安全防线~

自定义一条规则如下:图1
block all ports-阻止所有端口
process include-*所有进程
不排除任何程序
端口从0到65535
如果你觉得不够就把下面2个勾打上

下面运行下QQ,浏览器,bt之类的,看效果如何..然后用pcaudit2做个实验(我用za5.5.094,这个防火墙没有通过pcaudit2测试,相信大家都看到过那个防火墙测试的帖子),看结果如何..图2

下面开始排除程序,QQ/msn,ie/firefox/gb/opera/maxthon..bt/flashget/thunder..等需要联网的程序..看到这是不是想到了点什么??呵呵,这不是和lns有异曲同工之处吗?再搭配上咖啡其他的规则,从此防火墙可以不要了,ip规则包可以不用了.一条规则就够了..呵呵,咖啡够狠吧..

和8.0比,8.5的规则制定起来更方便效果更直观,在8.0里不能一下阻止所有端口,阻止程序联网也看不出程序用的是哪个端口..在8.5里这些问题都可以解决,在日志里不仅能看到程序用的端口还能知道远程ip地址,如果你嫌排除程序太麻烦,可以不选中规则但选中记录日志,这样不影响上网同时还能知道谁在联网通过什么端口,接着再慢慢的制定相应的规则(如果真打算这样做,可参考这里的咚咚http://www.us-cert.gov/current/services_ports.html),这样做效果更好,因为防护更细致更到位..当然你要有看日志的好习惯,看着咖啡托盘变红色了就看一下,不用多长时间,防护,从看日志做起^_^

附件附件:

下载次数:326
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 14:37:15
描述:



最后编辑2006-01-11 01:44:58
分享到:
gototop
 

图2

附件附件:

下载次数:287
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 14:39:26
描述:



gototop
 

最简单 的一个问题
置顶的 RAR 漏洞 就 无法防护
--------------------------------------
还有 针对80端口的恶意代码 也无法过滤
结论
仍然还是单纯的 封堵端口的 包过滤
gototop
 

要是 有谁 胆子  大点的  用  鸽子 或 神气儿 试试
gototop
 

我说两个看法:
一、同众多的杀软、防火墙一样,mcafee也有先天不足的地方:
1、需要用户的介入才能彻底根除病毒,不能从上个版本中继承相关的指令设定;
2、整套软件占用空间太大,升级时需要下载的数据量较多,在中国国内的服务还尚未达到全国;
3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);
4、其中的naPrdMgr.exe进程和Frameworkservice.exe进程互动,是用来传递信息的,但不在注册表启动项和服务项目里出现,如果Frameworkservice.exe被停止,则它也不会在任务管理器里出现,因此在受到攻击时容易被用户忽略。

二、从整体上看,mcafee的外置规则大都是硬性规则,也就是说是直接关闭端口了事,而在内置的特征代码都是以关键语句为判断标准,缺少内外核心指令的链动,因此在多端口连续攻击的情况下,mcafee将出现规则、代码缺失,引发漏洞。
三、楼主所说的“设置”其实只是一种硬性的端口关闭,不能正常过滤数据包,如果按楼主的这种设置,那么,就完全没有必要任何防火墙了,只要通过系统自带的组策略等组件就可以实现所有端口的关闭,而实际上一些木马常用的端口也是正常数据包的通道,比如80端口。
gototop
 

呵呵,学了
gototop
 

3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);


这 也是我 曾经 说过 macfee的 溢出漏洞
gototop
 

寿宁,我崇拜死你了
gototop
 

我也学习一下,ding……
gototop
 

学习,学习,再学习!
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT