麦咖啡McAfee 8.8企业版规则设置(初级篇)
mcafee吧
全部回复
仅看楼主
level 14
转帖来自天诺时空,原作者未知。
2015年02月06日 04点02分 1
level 14
二、规则设置思路
规则是用来辅助杀毒软件防御未知病毒的,思路不同,规则的框架也就不同。下面是两种防御思路:
1、划分信任区,禁止非信任区程序非法运行,保护信任区程序不被非法篡改。这种思路的关键是信任区必须干净。
2、拟出绝对路径的白名单,白名单允许运行并禁止篡改,其它一律禁止。这种思路的关键是白名单必须找准。
说明:此思路的规则坛子里目前空白,有兴趣的可以一试。系统白名单提取思路——纯系统(不同系统)安装咖啡,去掉咖啡所有默认排除如法炮制名单,所有规则不保护、只勾选报告,进行各种运行和操作,最后从报告中整理出绝对路径的白名单,这个名单是通用的。然后在装好应用软件的系统里如法炮制,又可以得到其它白名单,这个名单是个性的的,常用软件还是通用的。
3、干净PC,入口防御。即在本机无毒的前提下,禁止可移动设备的程序非法运行和浏览器非法下载。
以上每一种思路下都可以做到非常严格和相对宽松。
下面就以第一种思路为例来设置McAfee 8.8 规则。
2015年02月06日 04点02分 3
level 14
《通用标准保护》
规则名称:禁止修改 McAfee 文件和设置
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*, *\WINDOWS\**\system32\lsass.exe, *\WINDOWS\**\system32\services.exe, *
\WINDOWS\**\system32\smss.exe, *\WINDOWS\**\system32\winlogon.exe, *\WINDOWS\regedit.exe, *\WINDOWS\system32\svchost.exe
规则名称:禁止修改 McAfee Common Management Agent 文件和设置
要包含的进程:*
要排除的进程:*\WINDOWS\**\system32\lsass.exe, *\WINDOWS\**\system32\services.exe, *\WINDOWS\**\system32\smss.exe, *\WINDOWS\**\system32\winlogon.exe, *\WINDOWS\system32\svchost.exe, *\Program Files*\**\McAfee\**\*.*
规则名称:禁止修改 McAfee 扫描引擎文件和设置
要包含的进程:*
要排除的进程:*\WINDOWS\**\system32\lsass.exe, *\WINDOWS\**\system32\services.exe, *\WINDOWS\**\system32\smss.exe, *\WINDOWS\**\system32\winlogon.exe, *\WINDOWS\system32\svchost.exe, *\Program Files*\**\McAfee\**\*.*, *\WINDOWS\Explorer.EXE
规则名称:保护 Mozilla 及 FireFox 文件和设置
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*
规则名称:保护 Internet Explorer 设置
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*
规则名称:禁止安装 Browser Helper Objects 和 Shell Extensions
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*
规则名称:保护网络设置
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\WINDOWS\**\*.*
规则名称:禁止公用程序从 Temp 文件夹运行文件
要包含的进程:iexplore.exe
要排除的进程:无
规则名称:在 Internet Explorer 中禁用 HCP URL
要包含的进程:*
要排除的进程:无
规则名称:防止终止 McAfee 进程
要包含的进程:*
要排除的进程:无
2015年02月06日 04点02分 7
level 14
度娘吞帖子,没办法,截图看吧
2015年02月06日 04点02分 8
level 14
《虚拟机保护》
规则名称:防止终止 VMWare 进程
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\WINDOWS\**\*.*
规则名称:禁止修改 VMWare Workstation 文件和设置
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\WINDOWS\**\*.*
规则名称:禁止修改 VMWare Server 文件和设置
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\WINDOWS\**\*.*
规则名称:禁止修改 VMWare 虚拟机文件
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\WINDOWS\**\*.*
2015年02月06日 04点02分 9
level 14
(二)用户定义的规则运行(此部分可以选择性设置,不必求全)
1、禁止非信任区程序(此部分可以没有,原因见前“规则框架”)
1.01 规则名称:禁止非信任区程序访问-文件
要包含的进程:*
要排除的进程:*\**工具\**\*.*, *\**电子书\**\*.*, *\WINDOWS\**\*.*, *\4KBrowser\**\*.*, *\AloneSbck\**\*.*, *\EMPIRE EARTH\**\*.*, *\KangXiDict\**\*.*, *\Program Files*\**\*.*, *\PROGRA~?\**\*.*
要阻止的文件或文件夹名:**\*
要禁止的文件:读取 写入 执行 创建 删除
1.01 规则名称:禁止非信任区程序访问-注册表(项)
要包含的进程:*
要排除的进程:*\**工具\**\*.*, *\**电子书\**\*.*, *\WINDOWS\**\*.*, *\4KBrowser\**\*.*, *\AloneSbck\**\*.*, *\EMPIRE EARTH\**\*.*, *\KangXiDict\**\*.*, *\Program Files*\**\*.*, *\PROGRA~?\**\*.*
要保护的注册表项目或注册表值:HKALL /**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
1.02 规则名称:禁止非信任区程序访问-注册表(值)
要包含的进程:*
要排除的进程:*\**工具\**\*.*, *\**电子书\**\*.*, *\WINDOWS\**\*.*, *\4KBrowser\**\*.*, *\AloneSbck\**\*.*, *\EMPIRE EARTH\**\*.*, *\KangXiDict\**\*.*, *\Program Files*\**\*.*, *\PROGRA~?\**\*.*
要保护的注册表项目或注册表值:HKALL /**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
1.03 规则名称:禁止非信任区程序访问-端口
要包含的进程:*.*
要排除的进程:C+WClient.exe, cmdagent.exe, FireSvc.exe, FrameworkService.exe, iexplore.exe, KSWebShield.exe, kwsmain.exe, kwstray.exe, kwsupd.exe, McScript_InUse.exe, sppsvc.exe, svchost.exe, Thunder*.exe
要阻止的端口:1-65535
方向:入站 出站
2015年02月06日 04点02分 10
level 14
2、保护信任区关键部位(此部分必须有)
2.01 规则名称:保护windows下的COM文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.com
要禁止的文件:写入 创建
2.02 规则名称:保护windows下的VXD驱动
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.vxd
要禁止的文件:创建
2.03 规则名称:保护windows下的DRV驱动
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.drv
要禁止的文件:创建
2.04 规则名称:保护windows下的OCX控件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.ocx
要禁止的文件:写入 创建
2.05 规则名称:保护windows下的EXE文件
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*, *\WINDOWS\system32\Rundll32.exe
要阻止的文件或文件夹名:**\WINDOWS\**\*.exe
要禁止的文件:写入 创建
2.06 规则名称:保护windows下的DLL文件
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*
要阻止的文件或文件夹名:**\WINDOWS\**\*.dll
要禁止的文件:写入 创建
2.07 规则名称:保护windows下的PIF文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.pif
要禁止的文件:写入 创建
2.08 规则名称:保护windows下的SCR文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.scr
要禁止的文件:写入 创建
2.09 规则名称:保护windows下的SYS驱动
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\windows\**\*.sys
要禁止的文件:创建
2.10 规则名称:保护Program Files*下的COM文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\Program Files*\**\*.com
要禁止的文件:写入 创建
2015年02月06日 04点02分 11
level 14
2.11 规则名称:保护Program Files*下的COM文件2
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:E:\**\*.com
要禁止的文件:写入 创建
  说明:我的四库全书大型软件等都装在E盘,阻止E:\**\*.com可以全覆盖,没有的去掉这类即可。下同。
2.12 规则名称:保护Program Files*下的SCR文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\Program Files*\**\*.scr
要禁止的文件:写入 创建
2.13 规则名称:保护Program Files*下的SCR文件2
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:E:\**\*.scr
要禁止的文件:写入 创建
2.14 规则名称:保护Program Files*下的PIF文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\Program Files*\**\*.pif
要禁止的文件:写入 创建
2.15 规则名称:保护Program Files*下的PIF文件2
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:E:\**\*.pif
要禁止的文件:写入 创建
2.16 规则名称:保护Program Files*下的EXE文件
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*
要阻止的文件或文件夹名:**\Program Files*\**\*.exe
要禁止的文件:创建
2.17 规则名称:保护Program Files*下的EXE文件2
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*
要阻止的文件或文件夹名:E:\**\*.exe
要禁止的文件:创建
2.18 规则名称:保护Program Files*下的DLL文件
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*
要阻止的文件或文件夹名:**\Program Files*\**\*.dll
要禁止的文件:写入 创建
2.19 规则名称:保护Program Files*下的DLL文件2
要包含的进程:*
要排除的进程:*\Program Files*\**\McAfee\**\*.*
要阻止的文件或文件夹名:E:\**\*.dll
要禁止的文件:写入 创建
2015年02月06日 04点02分 12
level 14
3、其它保护(此部分可以选择)
3.01 规则名称:保护根目录
要包含的进程:*
要排除的进程:*\4KBrowser\**\*.*, *\AloneSbck\**\*.*, *\EMPIRE EARTH\**\*.*, *\KangXiDict\**\*.*, *\Program Files*\**\*.*, *\PROGRA~?\**\*.*, *\WINDOWS\**\*.*
要阻止的文件或文件夹名:?:\*
要禁止的文件:写入 创建 删除
3.02 规则名称:禁止在本机非法修改EXE文件
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\PROGRA~?\**\*.*, *\AloneSbck\**\*.*, *\KangXiDict\**\*.*, *\4KBrowser\**\*.*, *\EMPIRE EARTH\**\*.*
要阻止的文件或文件夹名:**\*.exe
要禁止的文件:写入
3.03 规则名称:禁止在本机非法执行TMP文件
要包含的进程:*
要排除的进程:*\Program Files*\**\*.*, *\PROGRA~?\**\*.*, *\Windows\system32\svchost.exe, *\AloneSbck\**\*.*, *\KangXiDict\**\*.*, *\4KBrowser\**\*.*, *\EMPIRE EARTH\**\*.*
要阻止的文件或文件夹名:**\*.tmp
要禁止的文件:执行
3.04 规则名称:禁止在本机非法创建BAT文件
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\*.bat
要禁止的文件:创建
3.05 规则名称:禁止在本机非法执行脚本文件
要包含的进程:?script.exe
要排除的进程:无
要阻止的文件或文件夹名:**\**
要禁止的文件:执行
3.06 规则名称:禁止在本机非法创建CPI文件
要包含的进程:*
要排除的进程:*\WINDOWS\Explorer.exe, *\**\Program Files*\WinRAR\WinRAR.exe
要阻止的文件或文件夹名:**\*.cpl
要禁止的文件操作:写入 创建 删除
3.07 规则名称:禁止在本机非法创建INI文件
要包含的进程:*
要排除的进程:*\**工具\**\*.*, *\4KBrowser\**\*.*, *\AloneSbck\**\*.*, *\EMPIRE EARTH\**\*.*, *\KangXiDict\**\*.*, *\Program Files*\**\*.*, *\PROGRA~?\**\*.*, *\WINDOWS\**\*.*
要阻止的文件或文件夹名:**\*.ini
要禁止的文件操作:写入 创建 删除
说明:该规则有些特殊,需要排除FrameworkService.exe与McScript_InUse.exe进程,目的是允许McAfee升级病毒库;除此,还需要排除一些常用的应用软件,许多应用软件在使用中都需要写入ini文件,为方便日常使用,因此加以排除。
3.08 规则名称:禁止在本机非法创建MSC文件
要包含的进程:*
要排除的进程:*\WINDOWS\Explorer.exe, *\**\Program Files*\WinRAR\WinRAR.exe
要阻止的文件或文件夹名:**\*.msc
要禁止的文件操作:写入 创建 删除
3.09 规则名称:禁止在本机非法创建MSI文件
要包含的进程:*
要排除的进程:*\WINDOWS\Explorer.exe, *\**\Program Files*\WinRAR\WinRAR.exe
要阻止的文件或文件夹名:**\*.msi
要禁止的文件操作:写入 创建 删除
3.10 规则名称:禁止在本机非法创建VBS文件
要包含的进程:*
要排除的进程:*\WINDOWS\Explorer.exe, *\**\Program Files*\WinRAR\WinRAR.exe
要阻止的文件或文件夹名:**\*.vbs
要禁止的文件操作:写入 创建 删除
2015年02月06日 04点02分 13
level 14
3.11 规则名称:禁止*autorun*.*任何操作
要包含的进程:*
要阻止的文件或文件夹名:**\*autorun*.*
要禁止的文件操作:读取 写入 执行 创建 删除
说明:该规则不同于该系列规则中的其他规则,目的是禁止某些病毒的自动运行
3.12 规则名称:禁止修改gho文件
要包含的进程:*
要阻止的文件或文件夹名:**\*.gho
要禁止的文件操作:读取 写入 执行 创建 删除
3.13 规则名称:保护安全模式设置
要包含的进程:*
要排除的进程:无
要保护的注册表项目或注册表值:HKLM /SYSTEM/*ControlSet*/Control/SafeBoot/**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
3.14 规则名称:防止映像劫持
要包含的进程:*
要排除的进程:无
要保护的注册表项目或注册表值:HKLM /SOFTWARE/Microsoft/Windows NT/CurrentVersion/Image File Execution Options/**
要保护的注册表项或注册表值:项
要阻止的注册表:写入 创建 删除
3.15 规则名称:禁止通过注册表编辑器与.reg文件对注册表进行任何操作
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\regedit.exe
要禁止的文件操作:读取 写入 执行 创建 删除
说明:只此一条,就可以一次性禁止通过regedit.exe、regedt32.exe、.reg文件三种方式对注册表进行操作,通过文件访问对注册表外部进行保护。
3.16 规则名称:禁止管理工具的操作
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\mmc.exe
要禁止的文件操作:读取 写入 执行 创建 删除
说明:管理工具里都是重要的系统工具
3.17 规则名称:禁止格式化命令format的运行
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\format.*
要禁止的文件操作:读取 写入 执行 创建 删除
说明:针对一些格式化病毒的防护措施
3.18 规则名称:禁止net命令的运行
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\net*.exe
要禁止的文件操作:读取 写入 执行 创建 删除
说明:对远程攻击的防护措施
3.19 规则名称:禁止at命令的运行
要包含的进程:*
要排除的进程:无
要阻止的文件或文件夹名:**\at.exe
要禁止的文件操作:读取 写入 执行 创建 删除
说明:对远程攻击的防护措施
3.20 规则名称:禁止任何远程操作
要包含的进程:System:Remote
要排除的进程:无
要阻止的文件或文件夹名:**\*
要禁止的文件操作:读取 写入 执行 创建 删除
说明:通过文件保护禁止了远程的一切行为
2015年02月06日 04点02分 14
level 14
五、规则导出
运行——regedit——BehaviourBlocking——导出。微软不同操作系统BehaviourBlocking的位置:
XP及更高版本32位:[HKEY_LOCAL_MACHINE\SOFTWARE\McAfee\SystemCore\VSCore\On Access Scanner\BehaviourBlocking]
64位:[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\McAfee\SystemCore\VSCore\On Access Scanner\BehaviourBlocking]
规则导入:关闭访问保护,双击规则文件。
  规则修改:导入规则,在 控制台——访问保护 中增加、减少或修改包含、排除、阻止的进程以及操作、报告等,完毕再导出,这规则就是你的了。
2015年02月06日 04点02分 15
level 10
排除是要在每个地方都一个一个的写进去么,我都被规则弄崩溃了,什么都运行不了[泪]
2015年02月11日 09点02分 20
你说的有点笼统,确实是这样的,不过也有些小技巧可以利用,说来话长了。企业版对新手确实不太友好,需要多学习。
2015年02月11日 10点02分
回复
beijingsz18
:嗯,谢谢~我昨天写排除写到半夜现在终于可以用了[哈哈]
2015年02月11日 23点02分
level 9
看楼主挺辛苦的,加精吧,加油[太开心]
------ Volkswagen GOLF GTI
      Das Auto 
2015年02月14日 09点02分 21
level 3
这规则光看看头已晕[黑线]
2015年10月24日 15点10分 23
还好啦,我当时也是看着这些设置规则的,只要你理解了其中的意思,设置规则很简单。
2015年10月25日 00点10分
回复
beijingsz18
:好想写个c盘保护的规则,但是无从下手
2015年11月23日 03点11分
level 10
为什么更新卡住不动了?
2015年10月26日 12点10分 24
level 10
mark,慢慢理会。
2016年04月24日 08点04分 25
1