瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 【转贴】小喝一口热咖啡——McAfee8.5i初试感受(整理完成)
花飞影 - 2006-1-10 15:01:00
启动咖啡,来到熟悉的主界面:

附件: 2022152006110150102.jpg
花飞影 - 2006-1-10 15:04:00
其它功能几乎没有什么变化,只有访问保护Access Protection变化大,双击进入,
从AntiVirus Standard Protection到Common Maximum Protection的设置窗口都和下图小窗口一样:


附件: 2022152006110150445.jpg
花飞影 - 2006-1-10 15:07:00
需要指出的是,从AntiVirus Standard Protection到Common Maximum Protection这5个分类中的小规则不能[新建],只能修改现有的。
最后一个User-defined Rules才是我们在8.0i中熟悉的访问保护,点击[New],出现下列对话框:


附件: 2022152006110150728.jpg
花飞影 - 2006-1-10 15:09:00
小窗口中的项目,从上至下,依次为端口阻挡、文件和文件夹保护、注册表保护[新]
端口阻挡如下图所示:

附件: 2022152006110150957.jpg
花飞影 - 2006-1-10 15:11:00
下面举例说明文件和文件夹访问保护DIY规则:

附件: 2022152006110151159.jpg
花飞影 - 2006-1-10 15:14:00
如上图,规则名下来第一个框中的内容,是指包含的项目;第二个框中的内容,是排除的项目,路径的“\”变为“/”,其它不变。点击OK后,规则完成一半。
新建注册表规则,如下图所示:

附件: 2022152006110151408.jpg
花飞影 - 2006-1-10 15:16:00
规则名下来2个框同上,第3个左边HKLM是HKEY_LOCAL_MACHINE的缩写,右边是具体路径。再往下两个单选,简单解释一下:Key在注册表编辑器里相当于文件夹,Value相当于具体文件(其实是单个键)。最下面4个多选,除了Write选项是新建的意思,其它没有什么可解释的。


按以上方法制定好规则后,还要打开,方法如下:


附件: 2022152006110151638.jpg
寿宁 - 2006-1-10 21:19:00
我说两个看法:
一、同众多的杀软、防火墙一样,mcafee也有先天不足的地方:
1、需要用户的介入才能彻底根除病毒,不能从上个版本中继承相关的指令设定;
2、整套软件占用空间太大,升级时需要下载的数据量较多,在中国国内的服务还尚未达到全国;
3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);
4、其中的naPrdMgr.exe进程和Frameworkservice.exe进程互动,是用来传递信息的,但不在注册表启动项和服务项目里出现,如果Frameworkservice.exe被停止,则它也不会在任务管理器里出现,因此在受到攻击时容易被用户忽略。

二、从整体上看,mcafee的外置规则大都是硬性规则,也就是说是直接关闭端口了事,而在内置的特征代码都是以关键语句为判断标准,缺少内外核心指令的链动,因此在多端口连续攻击的情况下,mcafee将出现规则、代码缺失,引发漏洞。
三、楼主所说的“设置”其实只是一种硬性的端口关闭,不能正常过滤数据包,如果按楼主的这种设置,那么,就完全没有必要任何防火墙了,只要通过系统自带的组策略等组件就可以实现所有端口的关闭,而实际上一些木马常用的端口也是正常数据包的通道,比如80端口。

少林老祖 - 2006-1-10 22:23:00
引用:
【寿宁的贴子】我说两个看法:
一、同众多的杀软、防火墙一样,mcafee也有先天不足的地方:
1、需要用户的介入才能彻底根除病毒,不能从上个版本中继承相关的指令设定;
2、整套软件占用空间太大,升级时需要下载的数据量较多,在中国国内的服务还尚未达到全国;
3、进程镶嵌过多,而且设置过于复杂,比如其中的Frameworkservice.exe框架进程,一旦关闭,就会影响升级,且这个进程不能自动的去启动服务;更要命的是这个框架在运行指令中容易出现溢出,假如这个时候刚好遇到攻击,那么它将回显给对方一个准确的本地IP地址(即使事先使用了代理IP也没有用);
4、其中的naPrdMgr.exe进程和Frameworkservice.exe进程互动,是用来传递信息的,但不在注册表启动项和服务项目里出现,如果Frameworkservice.exe被停止,则它也不会在任务管理器里出现,因此在受到攻击时容易被用户忽略。

二、从整体上看,mcafee的外置规则大都是硬性规则,也就是说是直接关闭端口了事,而在内置的特征代码都是以关键语句为判断标准,缺少内外核心指令的链动,因此在多端口连续攻击的情况下,mcafee将出现规则、代码缺失,引发漏洞。
三、楼主所说的“设置”其实只是一种硬性的端口关闭,不能正常过滤数据包,如果按楼主的这种设置,那么,就完全没有必要任何防火墙了,只要通过系统自带的组策略等组件就可以实现所有端口的关闭,而实际上一些木马常用的端口也是正常数据包的通道,比如80端口。


...........................


刚才在上面某篇看了阁下对黑冰防火墙的评价,觉得很有道理,只是我看不懂!
现在又评论了Mcafee的不足,那么顺便评一下NIS2006、瑞星2006、KV2006、金山2006等的不足吧!以满足我等菜鸟的眼福!也为其他网友买杀软件时多一个选择的参考!
只是未见过阁下对瑞星2006的不足的评论,难道瑞星2006是“独孤求败”?抑或是其他?或是本人眼拙未见~~
如有得罪之处,请寿宁女侠大人有大量,原谅一下!
闷闷1 - 2006-1-10 22:32:00
老大 你在瑞星论坛不知道 寿宁啊!!!!!
来自何处 - 2006-1-10 22:47:00
国产的这些杀软国人天天在用,天天有人评论.还用寿宁老师去一个一个地评论吗?寿宁老师很忙我看就免了罢.哈哈......
1
查看完整版本: 【转贴】小喝一口热咖啡——McAfee8.5i初试感受(整理完成)