下面我详细说说 改进后的瑞星 工作流程和 防御策略:
1
、瑞星要扫描并添加 所有运行的程序 ,并将检测到的程序添加到程序控制中去!!!最好就是 像瑞星防火墙一样 ,初次安装并扫描 系统中有哪些常用程序,并添加到程序控制中
你看看这就是我说的 在初次安装 会自动生成 信任程序名单!!!
就像下图所示“”“”
然后打开程序 ,你能看到 信任的程序 控制名单!!!
2、瑞星 要有三套 模板。
A
、信任模板;以 AD举例:“瑞星的ad有9个规则” 如下图 如上图所示,这就是瑞星AD的9个规则 !!!
a、信任模板 :瑞星的信任模板就是 将上图中的 9个 规则 都添加到程序 控制中!!!
但是 这9条规则 ,也就是将这九条 都添加进去,但是都不要勾选启用!!!原因我也不说了,都是安全的嘛!!!
b、低威胁模板:也都将九条规则都添加到 程序控制规则中!
但是只启用部分规则,如只启用6条 ,这个你们自己琢磨启用哪些规则,以及数量的多少
c、高威胁模板:导入并启用所有9条规则!
这样我们有模板了,有什么样的进程就套用什么样的模板
若QQ.Exe 是安全的(云安全和签名),就套用信任模板,启用0条规则!
若QQ.Exe 是未知的(云安全和签名),就判断套用低威胁或高威胁模板
并分别套用6条规则或全部启用9条规则!!!
3、下面我们分析程序运行时的工作状态::::::::::
若
QQ运行时,自动添加程序控制规则。瑞星检测到程序
QQ 运行,自动将其添加到 程序控制 中 并导入模板:接下来 ,我们看看导入哪个模板呢???
A、QQ
是安全的(云安全和签名),导入信任模板,启用规则数------0B、QQ
安全性未知(云和签名未知),由行为引擎和启发引擎判断威胁度并导入相应地模板是 低威胁 还是高威胁,并启用规则数是 6条 还是9条~~~C、其实卡巴是设定了
30秒判断未知进程的安全程序并匹配规则的,若判断不出来自动匹配低威胁模板的,也就是启用6条规则!!!其实卡巴默认就是低威胁模板,在这里可以设置的!D、对于
bc这两种情况,卡巴有个特点就是 程序启动控制如下图::::::::::::::::::::::::::::
在这里 ,若你点击 “是的,我信任”,那卡巴将对程序匹配信任模板,并启用
0条规则~~~若你点击“限制”,卡巴就会匹配 低威胁模板,启用
6条规则,也就是说会有6次弹窗提示!阻止 那就是添加到高威胁模板 ,并启用所有规则,换句话说 程序就被打入冷宫了,被禁止运行了!!!
总结:你看 若 这里换成瑞星的话 ,那就是这种情景了:
1、若程序是安全的,瑞星启用了
0 条规则,匹配的是信任模板2、程序是未知的,会弹出上图所示的程序运行提示窗口,询问你是添加到信任组去?还是放到低威胁组,并启用六条规则呢???还是直接放到高威胁组中 ,并启用
9条规则呢???3、放到高威胁组,就被干死了,被禁止运行了!!!
其实瑞星也可以将系统加固的
AD功能精简为 :程序启动控制 加载驱动 权限控制,这三样就行啊!!!
若加上个沙盘 就更安全了 ,卡巴 有 金山有 ,
360还有,为何瑞星不开发呢???若不愿意开发,那就直接添加 到瑞星自己的虚拟机中也行啊
这样程序若是个病毒,并且还是个恶性病毒时,也就不会对系统造成多大的损害呢!!!
当然了 若瑞星能将程序放到自己的虚拟机中是最好,起码不会由于兼容性产生诸多的
bug当然 必须严格控制驱动加载,防止恶性病毒穿透瑞星的虚拟机
很多程序都有 虚拟机 或 沙盘 ,唯独瑞星没有!!!