火绒安全软件

用户规则分享区
发新帖
打印 上一主题 下一主题

简单易懂,教你如何写自定义规则【可供下载】

  [复制链接]
62007 149
楼主
发表于 2015-12-2 17:51:12 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层
各位亲爱的火绒用户

3.0版本已经正式发布快两个月了,我们平时通过论坛和用户群收到大家的反馈,大家对3.0的自定义规则的使用有些疑问,由于3.0自定义规则比较2.5增加了一步操作,相对来说会感觉很不容易理解,所以这篇帖子会简单介绍一下3.0版本的自定义规则怎么写,让大家轻松玩转自定义规则。

自定义规则作为火绒主动防御中单步防护的一个部分出现,简单的来说自定义规则可以通过阻止程序改动电脑中重要的文件、注册表,起到保护电脑安全的作用。基础防护已经针对系统中可能被恶意程序篡改的重要系统文件与注册表,制作了一套完善的内置防护规则,一般情况下,打开基础防护即可满足大多数情况下的需要。而自定义规则可以针对以下三个方面进行防护:

1,保护文件(文件夹)不被改动(创建、读取、写入、删除)
2,保护注册表不被改动(创建、读取、写入、删除)
3,阻止指定程序启动


3.0与2.5的自定义规则的有什么区别

3.0自定义规则相比2.5增加了对操作进程的选择,这样的好处是更加精准地确认了规则中谁是操作对象,减少不必要的弹窗。通俗易懂点解释下,举个例子:张三将桌子移动到了客厅,那么这里选定的操作对象是张三,被操作对象是桌子,动作是移动,即仅当张三移动桌子到客厅时就会询问允许或者直接阻止;2.5自定义规则是没有直接选定是谁执行规则,即就是:桌子被移动到了客厅。

如果您习惯了2.5的自定义规则形式,那么在3.0自定义规则中跳过选择程序,点击下一步后,操作进程会默认用通配符*代替。


3.0自定义规则原理说明

一条“完整”规则的逻辑是:操作进程对文件或者注册表进行读取,创建,写入,删除,执行动作时选择弹窗询问或者直接阻止。制定规则时需要选定什么进程什么文件或者注册表进行什么动作时询问或者直接阻止。可以理解成什么人对什么东西做了什么事需要询问或者直接阻止。


注意:三个步骤中第一步的选择进程可以忽略,但是第二步和第三步必须有,不然不能构成一条完整的规则;当忽略第一步后,默认用通配符*代替表示所有进程。可以理解为所有人对什么东西做了什么事需要询问或者直接阻止,即是2.5自定义的处理策略。

在大家了解了规则的基本原理后,那么开始制定自定义规则,毕竟实践才是检验真理的唯一标准嘛。
举例中的规则是当everthing.exe对桌面的Foxmail快捷方式读取,创建,写入,删除,执行时都要询问。
(1)找到系统防护中的自定义规则,点击新建规则包。

(2)点击添加规则,选择了如下图路径中的进程。

(3)然后选择文件保护对象,分为文件和注册表。

图中选择了桌面的foxmail快捷方式,同时选定保护的动作。

(4)确定后,这样一条规则就写好了。
当everthing.exe对桌面foxmail的快捷方式操作时就会弹窗询问。

自动处理规则功能说明

在了解自定义规则的制定方法后,了解下自动处理规则,大家可以简单的理解为自定义规则的黑白名单功能。
举个例子:
everthing.exe进程反复触犯自定义规则弹窗提示了

选择记住操作,同时点击阻止,那么就会被自动记录进自动处理规则,下次当再次触犯时就自动阻止读取这个动作。




通配符使用:
在设置保护对象的时候不仅禁止选择具体问题还能使用通配符覆盖更多的对象,目前火绒系统防护规则支持的通配符如下:
* 可以使用星号代替0个或多个字符。如果正在查找以AEW开头的一个文件,但不记得文件名其余部分,可以输入AEW*
? 可以使用问号代替一个字符。如果输入love?,查找以love开头的一个字符结尾文件类型的文件,如lovey、lovei等。
> 替代所有字符直到遇到“\”。比如c:\a\>,那么这条规则只会作用于c:\a\目录下所有文件而不会对c:\a\b这个子目录生效。



传送门:
一步到位!玩转火绒系统防护进阶自定义规则(2.5版本)
https://bbs.huorong.cn/thread-4496-1-1.html









本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?[立即注册]

x

评分

参与人数 5金钱 +14 收起 理由
系统防护 + 1 五毛竹子不给您 给您一毛竹
q34525283 + 2 感谢 我刚好想要自己编点小规则了。。.
仁二 + 1 2016.06.30现在注册表规则有好多重复提示记.
JDYX4552 + 5 楼主的内容真是好极了。
三国志10加强版 + 5 为什么你这么给力??

查看全部评分

回复

使用道具 举报

62007 149
沙发
发表于 2015-12-3 11:31:55 | 只看该作者
学习中
回复

使用道具 举报

62007 149
板凳
发表于 2015-12-3 12:53:00 | 只看该作者
这个很受用,学习研究中
回复

使用道具 举报

62007 149
地板
发表于 2015-12-3 20:48:51 来自手机 | 只看该作者
这个可以帮助很多人,支持一个。
回复

使用道具 举报

62007 149
5#
发表于 2015-12-5 11:48:40 | 只看该作者
受教了
回复

使用道具 举报

62007 149
6#
发表于 2015-12-5 17:07:01 | 只看该作者
学习了,感谢楼主
回复

使用道具 举报

62007 149
7#
发表于 2015-12-11 21:38:31 | 只看该作者
虽然看不太懂,但还是要学习
回复

使用道具 举报

62007 149
8#
发表于 2015-12-16 16:11:23 | 只看该作者
学习了
回复

使用道具 举报

62007 149
9#
发表于 2015-12-17 08:23:02 | 只看该作者
问声早安!好谢谢!我电脑里有一流氓软件,一联网就加载下载!叫传奇霸业快捷方式!在桌面上出现还有一堆文件不知怎的只要一联网就安装!搜索卸载删除,注册表中删除都没用,火绒也没办法 怎么彻底删除桌面上莫名出现的传奇霸业等? 不可能从做系统吧!火绒可以对付么?怎的做啊?
回复

使用道具 举报

62007 149
10#
发表于 2015-12-17 22:33:56 | 只看该作者
嘻嘻,下载了,提一个小小的建议:简单易懂,教你如何写自定义规则.pdf 格式做的不清楚啊,下回能做清楚点么!
回复

使用道具 举报

62007 149
11#
发表于 2015-12-18 23:21:04 | 只看该作者

用了2天了,发现软件都改成3.0,界面也换了,可论坛里3.0详细介绍很少,论坛过去针对3.0或2.0以下使用标题都很不清楚点了去才知道是什么,做个pdf格式下载,或有个帮助,有时间对照练习,毕竟这软件不是只针对高手,很多都是低手,再说前面都有很多杀毒先行者在前面,你只有做细了这样才有广阔空间!
回复

使用道具 举报

62007 149
12#
发表于 2015-12-27 12:54:51 | 只看该作者
学习了!慢慢试用中
回复

使用道具 举报

62007 149
13#
发表于 2015-12-30 14:57:53 | 只看该作者
看看了 很好
回复

使用道具 举报

62007 149
14#
发表于 2016-1-20 15:06:56 | 只看该作者
支持一个
回复

使用道具 举报

62007 149
15#
发表于 2016-1-21 19:40:41 | 只看该作者
火绒实验室长微博链接 404
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表