我对于系统加固的一些建议(希望瑞星工程师来看一下,考虑了一些时间了)

先前在内测时候 我已经提出了一些建议 这回再提出一些整合建议 希望能够给你们做参考
我提出的一些新功能用红色标出

系统加固
1.系统动作监控

挂全局钩子
挂键盘钩子
加载驱动
访问物理内存
修改系统时间

2.注册表监控
可以设计为以下几大部分:
文件关联
系统服务
IE配置
启动项目(windows 启动 ,winlogon...)
系统关键位置 (显示隐藏文件 安全模式相关项目 IFEO等)
微软安全系统保护 (对于系统的自动更新  windows防火墙 系统还原 的相关注册表项的监控)
其他

3.关键进程保护

(1) 关键系统进程的规则 (即现在的那些系统进程保护)
(2)IE浏览器控制 希望加入 其他程序后台启动IE的行为监控(可能有的正常软件有这个功能,但这个功能我想还是必不可少的,应该加入,默认可以不选择)
(3)瑞星系列软件的保护  (希望加入对于瑞星防火墙 卡卡助手等的保护功能)
(4)游戏保护  希望能够自动识别主流网络游戏 并且加以保护 (这些希望不需要用户在应用程序保护中自主加入 而是自动由瑞星杀毒软件加入 因为大多数用户没有这个意识)

4.系统文件保护

(1)系统关键目录或文件保护 强烈建议增加对于%system32%的监控 和系统正常运行后就不需要使用但对于系统启动至关重要的文件的监控 比如ntldr userinit.exe boot.ini的监控
(2)系统配置文件
(3)希望增加通过某文件启动时hash或者定期hash文件检查系统文件有无变动的功能 默认可不选择

其他建议
希望增加对于 自定义某个文件或者目录创建或者被修改的监控功能

应用程序保护以及 系统加固中的防止远程注入 中应该有一个内置的dll的白名单功能(系统里的那些dll应该默认添加进去,并且白名单可以让用户扩展)
现在的那个 加入白名单设计上有很大毛病 只能加入到 你们对话框上面的东西 下面的不行 (看我的图)

也许上述一些功能对于某些用户来讲可能会让他们觉得很麻烦 但我们可以通过默认不选择他们来让用户自主选择是否使用这些功能 但对于一个全面的具有HIPS功能的杀毒软件来讲上面这些功能必不可少

[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; InfoPath.2)

附件附件:

您所在的用户组无法下载或查看附件

最后编辑2007-10-19 20:19:53