瑞星卡卡安全论坛技术交流区系统软件 【转贴】小喝一口热咖啡——McAfee8.5i初试感受(整理完成)

12   1  /  2  页   跳转

【转贴】小喝一口热咖啡——McAfee8.5i初试感受(整理完成)

【转贴】小喝一口热咖啡——McAfee8.5i初试感受(整理完成)

启动咖啡,来到熟悉的主界面:

附件附件:

下载次数:214
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:01:02
描述:



最后编辑2006-01-10 22:47:21
分享到:
gototop
 

其它功能几乎没有什么变化,只有访问保护Access Protection变化大,双击进入,
从AntiVirus Standard Protection到Common Maximum Protection的设置窗口都和下图小窗口一样:

附件附件:

下载次数:222
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:04:46
描述:



gototop
 

需要指出的是,从AntiVirus Standard Protection到Common Maximum Protection这5个分类中的小规则不能[新建],只能修改现有的。
最后一个User-defined Rules才是我们在8.0i中熟悉的访问保护,点击[New],出现下列对话框:

附件附件:

下载次数:221
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:07:28
描述:



gototop
 

小窗口中的项目,从上至下,依次为端口阻挡、文件和文件夹保护、注册表保护[新]
端口阻挡如下图所示:

附件附件:

下载次数:221
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:09:58
描述:



gototop
 

下面举例说明文件和文件夹访问保护DIY规则:

附件附件:

下载次数:237
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:11:59
描述:



gototop
 

如上图,规则名下来第一个框中的内容,是指包含的项目;第二个框中的内容,是排除的项目,路径的“\”变为“/”,其它不变。点击OK后,规则完成一半。
新建注册表规则,如下图所示:

附件附件:

下载次数:244
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:14:08
描述:



gototop
 

规则名下来2个框同上,第3个左边HKLM是HKEY_LOCAL_MACHINE的缩写,右边是具体路径。再往下两个单选,简单解释一下:Key在注册表编辑器里相当于文件夹,Value相当于具体文件(其实是单个键)。最下面4个多选,除了Write选项是新建的意思,其它没有什么可解释的。


按以上方法制定好规则后,还要打开,方法如下:

附件附件:

下载次数:236
文件类型:image/pjpeg
文件大小:
上传时间:2006-1-10 15:16:38
描述:



gototop
 

我说两个看法:
一、同众多的杀软、防火墙一样,mcafee也有先天不足的地方:
1、需要用户的介入才能彻底根除病毒,不能从上个版本中继承相关的指令设定;
2、整套软件占用空间太大,升级时需要下载的数据量较多,在中国国内的服务还尚未达到全国;
3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);
4、其中的naPrdMgr.exe进程和Frameworkservice.exe进程互动,是用来传递信息的,但不在注册表启动项和服务项目里出现,如果Frameworkservice.exe被停止,则它也不会在任务管理器里出现,因此在受到攻击时容易被用户忽略。

二、从整体上看,mcafee的外置规则大都是硬性规则,也就是说是直接关闭端口了事,而在内置的特征代码都是以关键语句为判断标准,缺少内外核心指令的链动,因此在多端口连续攻击的情况下,mcafee将出现规则、代码缺失,引发漏洞。
三、楼主所说的“设置”其实只是一种硬性的端口关闭,不能正常过滤数据包,如果按楼主的这种设置,那么,就完全没有必要任何防火墙了,只要通过系统自带的组策略等组件就可以实现所有端口的关闭,而实际上一些木马常用的端口也是正常数据包的通道,比如80端口。

gototop
 

引用:
【寿宁的贴子】我说两个看法:
一、同众多的杀软、防火墙一样,mcafee也有先天不足的地方:
1、需要用户的介入才能彻底根除病毒,不能从上个版本中继承相关的指令设定;
2、整套软件占用空间太大,升级时需要下载的数据量较多,在中国国内的服务还尚未达到全国;
3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);
4、其中的naPrdMgr.exe进程和Frameworkservice.exe进程互动,是用来传递信息的,但不在注册表启动项和服务项目里出现,如果Frameworkservice.exe被停止,则它也不会在任务管理器里出现,因此在受到攻击时容易被用户忽略。

二、从整体上看,mcafee的外置规则大都是硬性规则,也就是说是直接关闭端口了事,而在内置的特征代码都是以关键语句为判断标准,缺少内外核心指令的链动,因此在多端口连续攻击的情况下,mcafee将出现规则、代码缺失,引发漏洞。
三、楼主所说的“设置”其实只是一种硬性的端口关闭,不能正常过滤数据包,如果按楼主的这种设置,那么,就完全没有必要任何防火墙了,只要通过系统自带的组策略等组件就可以实现所有端口的关闭,而实际上一些木马常用的端口也是正常数据包的通道,比如80端口。


...........................


刚才在上面某篇看了阁下对黑冰防火墙的评价,觉得很有道理,只是我看不懂!
现在又评论了Mcafee的不足,那么顺便评一下NIS2006、瑞星2006、KV2006、金山2006等的不足吧!以满足我等菜鸟的眼福!也为其他网友买杀软件时多一个选择的参考!
只是未见过阁下对瑞星2006的不足的评论,难道瑞星2006是“独孤求败”?抑或是其他?或是本人眼拙未见~~
如有得罪之处,请寿宁女侠大人有大量,原谅一下!
gototop
 

老大 你在瑞星论坛不知道 寿宁啊!!!!!
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT