瑞星卡卡安全论坛瑞星2008全功能体验杀毒软件[已关闭] 【已反馈】[问题]主动防御白名单建议

12   1  /  2  页   跳转

【已反馈】[问题]主动防御白名单建议

【已反馈】[问题]主动防御白名单建议

清空白名单


复制 Process Explorer 到D盘根目录

运行,提示:

引用:
瑞星系统加固发现程序注册表访问违规

应用程序信息
文件名:D:\TEST.EXE
版本:10.11
厂商:Sysinternals
PID: 1932      TID: 2028

动作目标:HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\PROCEXP100\
动作:注册表项:HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\SERVICES\PROCEXP100\
创建键:

规则信息
名称:服务
描述:




此时,加入白名单

(二楼续)


[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; InfoPath.2; MAXTHON 2.0)

附件附件:

您所在的用户组无法下载或查看附件

最后编辑2007-11-22 16:22:54
分享到:
gototop
 

补充, Process Explorer 已经重命名为test.exe

删除 Process Explorer

复制ICESWORD到相同位置, 重命名为 test.exe

运行,主动防御无任何提示.


得知,白名单不会校验文件是否改变.


本来白名单的设计,已经不是十分安全,如果连文件是否改变都不校验,就更不安全了.


建议:

一 程序规则优先于系统加固, 不然依靠白名单是不够安全的.

(如我只想一个程序能够进行触犯系统加固的某操作,  而不想完全放任它在主动防御之外, 此时系统加固优先于程序规则会很麻烦)

二 提示中加入"以后允许此操作"选项, 自动添加当前操作到规则. 这样可以减少白名单,而同时兼顾使用上的便利.

三 主动防御加入文件校验.


望工程师考虑.
gototop
 

补充, Process Explorer 已经重命名为test.exe

删除 Process Explorer

复制ICESWORD到相同位置, 重命名为 test.exe

运行,主动防御无任何提示.


得知,白名单不会校验文件是否改变.


本来白名单的设计,已经不是十分安全,如果连文件是否改变都不校验,就更不安全了.


建议:

一 程序规则优先于系统加固, 不然依靠白名单是不够安全的.

(如我只想一个程序能够进行触犯系统加固的某操作,  而不想完全放任它在主动防御之外, 此时系统加固优先于程序规则会很麻烦)

二 提示中加入"以后允许此操作"选项, 自动添加当前操作到规则. 这样可以减少白名单,而同时兼顾使用上的便利.

三 主动防御加入文件校验.


望工程师考虑.
gototop
 

UP~
gototop
 

已经反映了,感谢支持,感谢热心提供建议
gototop
 

1. 楼主的建议很好,尤其是 主动防御和防御白名单加入文件校验,深表赞同
2. 至于增加"以后允许此操作",在目前的提示框中,应该已经有了类似的功能设置项---即"重启计算机前,使用相同方式处理,不再提示",这个是不加白名单的,不知是否与楼主的意思相符合
3. "程序规则优先于系统加固",我不敢苟同。或者是我理解有误,请详示,举个例子详细说明
gototop
 

引用:
2. 至于增加"以后允许此操作",在目前的提示框中,应该已经有了类似的功能设置项---即"重启计算机前,使用相同方式处理,不再提示",这个是不加白名单的,不知是否与楼主的意思相符合
3. "程序规则优先于系统加固",我不敢苟同。或者是我理解有误,请详示,举个例子详细说明




重启前不提示, 那就是重启后还提示. 不够便利.



以flashget为例, 当系统加固开高的时候, 每次打开flashget都会有一个触犯系统加固的注册表操作.

加入白名单那就完全在主动防御之外了. 我想只允许某特定操作比完全排除在主动防御之外安全.
如果选重启前不提示, 就是上面2的问题.
gototop
 

支持!
gototop
 

支持
gototop
 

【回复“majia001”的帖子】
感谢楼主举例详示,完全明白了
楼主的意思,就是设置单独项目的白名单(并非全局白名单),只放过指定的操作类别,其他类型的监控还是可以拦截的

顶一个
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT