火绒安全软件

安全技术探讨
发新帖
打印 上一主题 下一主题

火绒文件防御规则如何实现只允许某程序访问指定的文件夹

 关闭 [复制链接]
8322 15
楼主
发表于 2018-5-3 13:15:37 | 只看该作者 |只看大图 |倒序浏览 |阅读模式
跳转到指定楼层
火绒文件防御规则如何实现只允许某程序访问指定的文件夹,而不允许去读取其他文件夹?

例如对于程序A,允许读取D:\1\2,但不允许其读取D:\下其他内容

现在的文件防御,写了如上规则,并且将“允许读取D:\1\2”放在规则列表顶端优先执行,将“读取D:\下其他内容”放在底部,但依旧是优先匹配“读取D:\下其他内容”。
而火绒的文件防御乃至网络防御一个极其bug的设定是,某项规则拦截到了某个动作,添加的自动处理,不会具体到动作拦截的细节,而是直接对动作整体进行自动处理。
比如
拦截到了“读取D:\3\4”这一动作
添加自动处理 允许
就变成了
直接允许这个程序全局访问D:\

而如果添加自动处理 禁止
就变成了
直接禁止这个程序全局访问D:\

死活不能达成 许读取D:\1\2,但不允许其读取D:\下其他内容这一目标

同理,这一问题在网络拦截中也存在。例如我要只允许某个程序访问局域网的某设备,而非全局网络访问
火绒能拦截到访问的IP,但是添加的规则就是允许全局访问,而不是只允许该IP访问

也就是说火绒的自动处理规则添加要么一允许就全允许,一禁止就全禁止,没有办法对条件进行组合筛选。

解决方案
方案1、允许文件防御和IP防御等进行“白名单”模式过滤,对特定程序,只放行特定动作。其余一概拦截

方案2、改善自动处理的添加功能
给个例子

类似于ESET的 选择only for taget 位置可以
d:\document\Text\Temp.txt
d:\document\Text\*
d:\document\*
d:\*
等不同目标来添加自动处理规则
回复

使用道具 举报

8322 15
沙发
发表于 2018-5-3 14:32:35 | 只看该作者
你好,目前自定义防护和ip协议控制规则,没有排除或白名单的功能,后续我们这边研究评估一下,多谢反馈!
回复

使用道具 举报

8322 15
板凳
发表于 2018-5-3 15:09:08 | 只看该作者
MR.stone 发表于 2018-5-3 14:32
你好,目前自定义防护和ip协议控制规则,没有排除或白名单的功能,后续我们这边研究评估一下,多谢反馈! ...

建议加上吧。否则只有黑名单,没有白名单,弹出通知智能添加又无法实现。写规则的数量简直趋于无穷大
回复

使用道具 举报

8322 15
地板
发表于 2018-5-3 16:00:43 | 只看该作者
toscan 发表于 2018-5-3 15:09
建议加上吧。否则只有黑名单,没有白名单,弹出通知智能添加又无法实现。写规则的数量简直趋于无穷大 ...

恩恩,需求先收录,后续评估解决方案的可行性,


【JY0228】
回复

使用道具 举报

8322 15
5#
发表于 2018-9-21 16:39:28 | 只看该作者
MR.stone 发表于 2018-5-3 16:00
恩恩,需求先收录,后续评估解决方案的可行性,

请问现在是否可行了?
回复

使用道具 举报

8322 15
6#
发表于 2019-3-29 17:58:27 | 只看该作者
MR.stone 发表于 2018-5-3 16:00
恩恩,需求先收录,后续评估解决方案的可行性,

请问这个问题在5.0版本有解决的可能么?
回复

使用道具 举报

8322 15
7#
发表于 2022-8-25 22:53:19 | 只看该作者
toscan 发表于 2019-3-29 17:58
请问这个问题在5.0版本有解决的可能么?

现在貌似没解决
回复

使用道具 举报

8322 15
8#
发表于 2022-8-26 09:18:45 | 只看该作者
yz37zhn 发表于 2022-8-25 22:53
现在貌似没解决

您好,目前自定义规则+自动处理已可进行该功能的设置
回复

使用道具 举报

8322 15
9#
发表于 2022-9-22 20:23:02 | 只看该作者
火绒运营专员 发表于 2022-8-26 09:18
您好,目前自定义规则+自动处理已可进行该功能的设置

明明没有实现,现在依然只有禁止访问的功能,哪儿有只允许访问的功能实现?
回复

使用道具 举报

8322 15
10#
发表于 2022-9-22 20:54:02 | 只看该作者
toscan 发表于 2022-9-22 20:23
明明没有实现,现在依然只有禁止访问的功能,哪儿有只允许访问的功能实现? ...

您好可以具体说一下您遇到的问题嘛
回复

使用道具 举报

8322 15
11#
发表于 2022-9-22 20:58:05 | 只看该作者
火绒运营专员 发表于 2022-9-22 20:54
您好可以具体说一下您遇到的问题嘛

我帖子顶部就写了

例如对于程序A,允许读取D:\1\2,但不允许其读取D:\下其他内容

现在的文件防御,写了如上规则,并且将“允许读取D:\1\2”放在规则列表顶端优先执行,将“读取D:\下其他内容”放在底部,但依旧是优先匹配“读取D:\下其他内容”。
而火绒的文件防御乃至网络防御一个极其bug的设定是,某项规则拦截到了某个动作,添加的自动处理,不会具体到动作拦截的细节,而是直接对动作整体进行自动处理。
比如
拦截到了“读取D:\3\4”这一动作
添加自动处理 允许
就变成了
直接允许这个程序全局访问D:\

而如果添加自动处理 禁止
就变成了
直接禁止这个程序全局访问D:\

死活不能达成 许读取D:\1\2,但不允许其读取D:\下其他内容这一目标
回复

使用道具 举报

8322 15
12#
发表于 2022-9-23 09:20:37 | 只看该作者
toscan 发表于 2022-9-22 20:58
我帖子顶部就写了

此问题确认后给您答复
回复

使用道具 举报

8322 15
13#
发表于 2022-9-27 10:06:55 | 只看该作者
您好,此问题情况本地未能复现,请您留一下QQ联系方式,这边工程师协助看一下现场情况

复现过程:
1.先在c盘根目录依次创建文件夹为C:1\2\1 ,3个空白文件夹
2.通过火绒自定义防护先发起程序 1.bat保护对象C:1\2\1 勾选创建,读取,修改,删除。保存后,设置自动处理,自动允许
3.通过火绒自定义防护先发起程序*保护对象C:1勾选创建,读取,修改,删除。保存后,设置自动处理,自动阻止
4.1.bat内输入 md C:\1\2\1\8后保存并运行,查看创建空白文件夹8成功
5.修改1.bat,修改为md C:\1\5后保存并运行,火绒成功阻止。
回复

使用道具 举报

8322 15
14#
发表于 2022-9-28 15:00:01 | 只看该作者
您好,此问题情况本地未能复现,请您留一下QQ联系方式,这边工程师协助看一下现场情况
回复

使用道具 举报

8322 15
15#
发表于 2022-9-30 14:59:23 | 只看该作者
您好,此问题情况本地未能复现,请您留一下QQ联系方式,这边工程师协助看一下现场情况
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表