火绒安全软件

用户规则分享区
发新帖
打印 上一主题 下一主题

[自定义规则] 新版自编规则(新思路,新效果)附带一些简短的见解。

   关闭 [复制链接]
52836 79
楼主
发表于 2015-3-5 02:09:42 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
  声明:本规则不强迫使用,使用本规则前请保证系统的纯净(无恶意软件),然后开启全部规则,对所有弹窗允许并记住操作,一段时间后就可以按照提示进行选择了。本规则不能保证绝对的安全,因本规则造成的一切损失与本人无关。  鉴于公开使用,为了减少弹窗次数,规则做了不少调整,一些拦截项被删掉。

  在这个病毒纵横的时代,扫描已经不能满足一切了,主防时常也会漏掉一些样本,机器无法对付这些,但是人是有思维的动物,可以通过自定义规则来加强电脑的安全度。
  首先,对于某一个观点进行反驳
  观点:火绒的技术非常不成熟,开严格防护还是漏掉很多行为,看人家成熟的HIPS几乎一个都不漏。
  反驳:个人认为,不是火绒不能做一步步的询问,而是不想做,因为火绒的用户数相对于主流杀软的用户还是少,如果弹窗太多可能会流失用户。个人观点,不代表官方。
  以下是本人对FD的浅显的见解。一个病毒是如何感染我们的电脑呢,通过下载等途径到我们的电脑上,然后用户运行,执行恶意操作。中间会有各种
防御措施比如扫描。
  那么,依照本人的理解,我绘制了了一张有自定义规则的火绒防御病毒的示意图(本人一直把火绒当作半hips看待,如果有错误请谅解)

除了扫描部分,其他部分均有主防参与。


  从图中可以看出,扫描是最早接触病毒的防御措施,如果扫描报毒的话,就直接清除,那么就不用后面的了。

  这里先撇开扫描不说(因为毕竟现在过扫描的大把大把的)。最早接触病毒的就是FD(文件防护)了,试想一个病毒



  即使其编写者的技术天下无敌,过任何杀软,那么他也要在你的电脑上才行,于是FD(文件防护)的能力就不容小了,

比如加入黑名单,阻止黑名单中的文件创建,病毒一般喜欢在windows等重要目录下释放可执行文件,但是正常程序几乎

不在这些地方创建文件,那么我们加以拦截,拦截一些高危文件的创建比如sys.pif等等就可以在起到入口防御的作用,(即使病毒正在运行,在windows等重要目录下释放可执行文件被拦截,那么病毒的进攻路径就会被打断,危害就会大幅

度降低,甚至于没有危害

所以本规则主要在FD(文件防护)上进行了必要的拦截。

  举一个例子。某感染性病毒,运行后会在所有磁盘根目录下创建一个名为virus的exe文件病运行感染系统文件,

创建autorun.inf双击盘符会自动运行virus.exe。导致重复感染。

那么有FD(文件防护)会是什么结果呢?一个未知程序尝试释放一个exe文件,一般只有安装或者升级程序才会干的事情,我们点击了拦截,弹窗发现同一个程序尝试创建autorun.inf文件,通过规则给出的提示进行了拦截,那

在病毒执行对文件的感染操作之前,用于执行操作的文件并没有创建在电脑里,那么没有造成危害。

  根据我的规则给出的提示是结束进程,因为不论是释放exe还是创建autorun文件都是十分可疑的,我们完全有理由去认为他有高几率是病毒。所以结束进程以绝后患。在windows等目录下创建可执行文件更是可以,应该拦截。试想,如果后面的AD,RD规则有漏洞,这些文件被创建了,那么后果不堪设想,所以,FD可以说是御敌于国门之外的必备神器。
   防流氓方面FD可是杀手,如图


因为默认路径都是这个,所以一条简单的规则抹杀了几乎所有的流氓安装。是不是很简单?

附上新思路的规则,卡饭随机找样本双击成绩不错。请勿实机测试。










本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?[立即注册]

x
回复

使用道具 举报

52836 79
沙发
发表于 2015-3-5 08:43:09 | 只看该作者
喜欢火绒,轻巧,强大。顶楼主
回复

使用道具 举报

52836 79
板凳
发表于 2015-3-5 10:38:41 | 只看该作者
本帖最后由 jawbin 于 2015-3-5 10:43 编辑

很好。

顺便请教楼主,火绒有无 AD,如果有,用户是否可以自定义?因为我在自定义规则中只看见对文件和注册表的。





回复

使用道具 举报

52836 79
地板
发表于 2015-3-5 13:32:07 | 只看该作者
我个人认为就现在来说AD与配合AD的ND是核心 无论多差劲的HIPS 自启动 服务 驱动总不会没有吧
狭义上来说 只要防住了这些病毒就不能算感染了电脑
运行中的恶软要做的是 偷数据 偷钱 盗号 做肉机 商业目的的攻击
这些凭FD和RD不太容易发现 就现在的火绒来说跨进程内存访问之类的AD就不能手动 还是靠主防
防流氓的话另外64位系统还要加Program Files(x86)我还见过直接在ProgramData里创建目录的和在用户目录Appdata下面三个目录的
回复

使用道具 举报

52836 79
5#
发表于 2015-3-5 14:41:28 | 只看该作者
回复

使用道具 举报

52836 79
6#
发表于 2015-3-5 14:47:23 | 只看该作者
Rosa真紅 发表于 2015-3-5 13:32
我个人认为就现在来说AD与配合AD的ND是核心 无论多差劲的HIPS 自启动 服务 驱动总不会没有吧
狭义上来说 只 ...

至于Program Files(x86)早有考虑,所以规则中是Program Files*,本人对盗号,等大部分交给防火墙处理,win8.1*64下没有通讯防护,我暂时使用联网控制手动控制联网。AD和ND如果搭配理想可以说是固若金汤,可是火绒毕竟不是专业的HIPS,写规则有一些限制。至于FD的作用我还是认为很重要。比如两国交战,你在他们没有进入本国领土之前将其消灭,本土未燃战火,损失最大的无非就是军费。如果到本国境内打仗,那么即使打赢了,善后花费还是巨大了,防患于未然么。至于跨进程内存访问是硬伤,毛豆之类的可以完全自己控制,所以我正尝试对一些安全文件进行一些必要限制。最后,谢谢顶贴。如果有不对,欢迎指出,因为接触HIPS时间不长。
回复

使用道具 举报

52836 79
7#
发表于 2015-3-5 14:48:18 | 只看该作者
回复

使用道具 举报

52836 79
8#
发表于 2015-3-6 08:53:41 | 只看该作者
感觉楼主规则全开,很安静啊,运行速度也快了;win732位台式机
回复

使用道具 举报

52836 79
9#
发表于 2015-3-8 08:58:58 | 只看该作者
好东西啊,感谢楼主
回复

使用道具 举报

52836 79
10#
发表于 2015-3-8 12:13:22 | 只看该作者
本帖最后由 jawbin 于 2015-3-8 14:51 编辑

自己写规则易于“野生”,散乱,难以方便地调控,这不能全归咎于规则的写作者,钢丝上跳舞很难。

我有一个简单的想法,例如,规则条目如下:
a组(系统防护)
        a1:重要文件1
        a2:重要文件2
        a3:重要注册表1
        a4:重要进程1
        a5:重要网络1
b组(恶意软件防护1)
        b1:重要文件1
        a2:重要文件2
        a3:重要注册表1
        a4:重要进程1

防护套餐甲(安装软件)
        a1: 读询问并记录,创建禁止并不记录,写入询问并记录,执行阻止并记录
        a3: 创建询问并记录,写入询问并记录,删除阻止并记录
        b1: 创建允许并记录,读允许并不记录,写允许并记录,删除阻止并记录,执行询问并记录

防护套餐乙(静默)(此时安全,认为自己不会涉及危险动作,几乎不记录)
        ……

防护套餐丙(严防)(此时需要测试新的或者危险程序或者未入库可疑程序,要记录它的所有行踪)
        ……

防护套餐丁(入沙)(此时需要测试新的或者极危程序,要记录它的所有行踪,并且不希望对操作系统产生威胁)
        ……

不过,我对 hips 了解不多,仅是想想而已,凑合用用就好。
回复

使用道具 举报

52836 79
11#
发表于 2015-3-8 20:08:35 | 只看该作者
本帖最后由 觉贤 于 2015-3-8 20:12 编辑

把火绒本身防御规则设置“严格‘模式,自定义全开居然很流畅,比前者单奔火绒规则还要省事;笔记本win732位
回复

使用道具 举报

52836 79
12#
发表于 2015-3-11 00:44:07 | 只看该作者
同感
回复

使用道具 举报

52836 79
13#
发表于 2015-3-14 13:48:20 | 只看该作者
在卡饭上下了几个,这里也下来试用看看,多谢楼主分享
回复

使用道具 举报

52836 79
14#
发表于 2015-3-16 10:00:57 | 只看该作者
是否妨碍联网?
回复

使用道具 举报

52836 79
15#
发表于 2015-3-18 12:33:42 | 只看该作者
感谢分享。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表