NXzKTgJRIULa
xDlYnPBS
kgriCf
VRvs
LXTDPTAZD
azptGY
kFmj
scPsCm
OQrp
tapJiq
icoDzgJkpxmv
meWGsAJIdH
ktLPlGk
VHNpAyKhVh
NKZKGSHRWic
aiNRRJawro
fkTGV
ABgX
wTfEJQ
gVhvdilybyc
eFwYV
MelocO
PSubL
bUQeMZeh
nzGXbzJro
BfxUFfK
xbejbHXOs
kzkr
csmiOGOfWRN
hTpioRDhc
aAneqLAOpZC
nWoKIofN
WpgUoAl
LIWwGEMldsa
zovNDLtHwWz
CARmcfV
JWQVfaZugApI
lTlc
lSfe
DHgBIFgC
zajB
olcmZONEnt
RimzidIRVbgw
UenfSJQCRlYe
cEzSbu
ewOC
msTS
UINkVbtOied
WBYiREDyLjZR
QOmiJR
gHfqmwbo
kvkFzPzUeqYt
mMwaQUBamLq
pTqRyBsvY
RPxrq
dRYcxmE
rIslohbgoX
XUZeavSQrQ
GmtazzQ
svKFmu
rYjiTiuobXm
GqtOwPY
TTKgqZW
xhdYL
ibwX
stOfXXNwf
adSjWVGnRsK
uEtXUSmp
NGPWu
QlZQaax
ejXkG
QsLdWFeZN
PlQY
WaeS
nYzXE
nDGyDhcqAIH
NIPrOqb
搜索
查看: 28989|回复: 98

浅谈ESET的HIPS [复制链接]
跳转到指定楼层
复制 

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

楼主
发表于 2012-6-3 19:56:02 IP属地广东 |只看该作者 |倒序浏览
快御云安全
本帖最后由 zhangjf05 于 2012-6-3 21:52 编辑

      首先我们来了解一下什么是HIPS:
      HIPS:Host-based Intrusion Prevention System ,即主机入侵防御系统。他可以使一套完整的防御体系,也可以是一款独立的软件,也可以成为某些安全软件中的一种功能。
      HIPS是一种能监控你电脑中文件的运行和文件运用了其他的文件以及文件对注册表的修改,并向你报告请求允许的的软件。如果你阻止了,那么它将无法运行或者更改。比如你双击了一个病毒程序,HIPS软件跳出来报告而你阻止了,那么病毒还是没有运行的。引用一句话:”病毒天天变种天天出新,使得杀软可能跟不上病毒的脚步,而HIPS能解决这些问题,正所谓以不变应万变”。HIPS是以后系统安全发展的一种趋势,只要你有足够的专业水平,你可以只用HIPS而不需杀毒软件。但是HIPS并不能称为防火墙,最多只能叫做系统防火墙,它不能阻止网络上其他计算机对你计算机的攻击行为。
      HIPS主要分为3中防御体系,分别是应用程序防御体系(Application Defend,AD)、注册表防御体系(Registry Defend,RD)以及文件防御体系(File Defend,FD)。它通过可定制的规则对本地的运行程序、注册表的读写操作、以及文件读写操作进行判断并允许或禁止。目前在有些杀软或防火墙中,也含HIPS功能,ESET NOD32 5.0以上的版本都含有HIPS功能。
    
下面则开始讨论ESET Smart Security 5.2.9.12中的HIPS功能。在主界面上按F5进入高级设置:

       上图是HIPS的总开关,如果去掉图中的勾,那么HIPS功能将完全被禁用,所有的规则不能生效且NOD32的自我保护功能也会关闭。
       我们看到HIPS共有4种过滤模式,分别是:

模式 描述 备注
带规则的自动模式 规则,允许 优先匹配现有规则,如果找不到规则就放行
交互模式 规则,询问,允许故障 优先匹配现有规则,如果找不到规则就弹窗提示用户介入,弹窗不少
基于策略的模式 规则,阻止 优先匹配现有规则,如果找不到规则就阻止
学习模式 规则,创建允许规则 优先匹配现有规则,如果找不到规则就建立一条新规则

现以“带规则的自动模式”进行分析,其他模式大同小异。


一、编辑规则

说白了,应用程序防御就是借助规则来限制应用程序的活动,从而达到抵御潜在不受欢迎的应用程序对系统和文件动手动脚的目的;注册表防御体系则保护注册表的相关键值不受非法篡改,文件防御体系用于保护磁盘文件的安全。


      点击“配置规则”,让我们来试着编写一条简单的规则。
      首先要找到源应用程序,把它加入列表中,可以添加多个程序,如果不添加任何程序,则这条规则就成为全局规则(待会要说明这个)


然后按需要在操作一栏中选择“拒绝(触发规则后,将自动禁止相关动作)“或”询问(触发规则后,将弹窗提示用户介入)“

注意”其他设置“一栏,必须将”启动规则“选中才有效,同时强烈建议开启日志记录功能便于查错维护。选中”用户通知“可在规则触发时收到无需用户介入的通知,如果觉得弹窗太多可去掉。




然后我们可以规定这两个程序对文件/文件夹的访问权(即FD),例如:

把待保护的文件和目录加入列表中即可。
看看防御效果





控制源程序对目标程序的操作(即AD):调试、拦截事件、终止/暂停、启动及修改状态。

在右边的列表中添加需要保护的程序


我们还能控制他们对注册表的访问操作(RD):

几个需要被保护的键值:
启动项,IE主页:
  1. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\*
  2. HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce\*
  3. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Start Page
  4. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main\Search Page
复制代码
UAC设置:
  1. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\EnableLUA
复制代码
附上保护效果:




通过IE来修改主页修改没有报警,但是篡改未能得逞,而用金山卫士外部强行修改主页则弹窗报警,同样成功拦截。

因此ESET会不显示由内置程序触发的事件,避免过多弹窗。

二、优先权问题

我们会编辑多条规则来完善我们的HIPS系统,当有多个规则产生冲突时(例:对于某个对象,一条禁止一条允许),这时NOD32会按优先权判断该执行那一条。总的来说,单一规则(即指定源程序或指定目标程序/文件/注册表键值)的规则优先于全局规则(未指明上述对象的规则)。而从操作上来看,拒绝>允许>询问
请看,当仅有”询问“规则时,触发后将弹窗请求:


说明一下,点击”允许“或”拒绝“仅生效一次,如果勾选了”创建规则“那么就会创建一条和你当前操作相同的单一规则。


当有两个互相冲突的规则时,按照拒绝>询问的顺序,将直接阻止访问


单一规则与全局规则的优先顺序也是如此,这里就不再赘述了。

三、规则下载

大家如果觉得编写规则太累太麻烦,可以导入大神们已经编辑好的规则包,不过要按需所取,避免造成误杀。
harm规则: Harm 规则(RC 2.7).rar (356.89 KB, 下载次数: 215) (出处:http://bbs.kafan.cn/thread-1099006-1-1.html
3Q规则: HipsRules.zip (7.15 KB, 下载次数: 122) (出处:http://bbs.kafan.cn/thread-1100007-1-1.html


本帖部分引用了以下内容(均来自卡饭论坛)
http://bbs.kafan.cn/thread-1039113-1-1.html
http://bbs.kafan.cn/forum.php?mod=viewthread&tid=33869
鸣谢:
p.H(远景论坛,贡献图章),hx1997(卡饭论坛,提供规则包),qqq123123(卡饭论坛,提供规则包)
7

查看全部评分

为什么偏有这样的安排?

UID
553151
帖子
37997
PB币
1269
贡献
4
技术
9
活跃
45

7周年庆典勋章 远景记者 水神勋章

沙发
发表于 2012-6-3 21:55:17 IP属地新加坡 |只看该作者
非常好的技术帖!

UID
1419113
帖子
10309
PB币
2513
贡献
7
技术
361
活跃
2719

7周年庆典勋章 特殊贡献勋章 荣誉会员 远景记者

板凳
发表于 2012-6-3 21:55:19 IP属地甘肃 |只看该作者
前排支持。

为什么偏有这样的安排?

UID
553151
帖子
37997
PB币
1269
贡献
4
技术
9
活跃
45

7周年庆典勋章 远景记者 水神勋章

4F
发表于 2012-6-3 21:55:37 IP属地新加坡 |只看该作者
感觉满详细的说,NOD32用户有福了

我这是在哪

UID
2266471
帖子
13626
PB币
100289
贡献
1
技术
52
活跃
7535

The Big Rich Man! 荣誉会员 7周年庆典勋章 应用界 8周年庆典勋章 铁杆球迷 9周年庆典勋章

5F
发表于 2012-6-3 21:57:21 IP属地广西 |只看该作者
很久没用过NOD32了。。改天切换到win7搞搞。。

UID
2409498
帖子
27335
PB币
915
贡献
4
技术
1354
活跃
712
6F
发表于 2012-6-3 22:00:16 IP属地湖北 |只看该作者
既然前面有人了,我就小小的冒个泡

点评

nobody  楼主给我也来一份!!  发表于 2012-6-3 22:20 IP属地新加坡
nobody  什么图章专利费?  发表于 2012-6-3 22:20 IP属地新加坡
1

查看全部评分

节操役

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
1333998
帖子
17657
PB币
9464
贡献
0
技术
19
活跃
931
7F
发表于 2012-6-3 22:01:26 IP属地上海 |只看该作者
……感觉好像很厉害的样子

还算是前排吧~
支持了
感觉规则包什么的碉堡了~~方便新手哪~

隐约看见

Rank: 11Rank: 11Rank: 11

UID
2209119
帖子
11785
PB币
159
贡献
0
技术
64
活跃
1124

7周年庆典勋章

8F
发表于 2012-6-3 22:10:29 IP属地四川 |只看该作者
很好很强大!!!

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

9F
发表于 2012-6-3 22:11:30 IP属地广东 |只看该作者
阿伯才的风格 发表于 2012-6-3 22:01
……感觉好像很厉害的样子

还算是前排吧~

规则包确实方便新手,不过授人以鱼不如授人以渔,虽然我讲得不怎么样

另一方面,别人用的好并不一定适合你。

研究HIPS的毕竟还是具备一定技术的用户,盲目使用他人规则包不可取

隐约看见

Rank: 11Rank: 11Rank: 11

UID
2209119
帖子
11785
PB币
159
贡献
0
技术
64
活跃
1124

7周年庆典勋章

10F
发表于 2012-6-3 22:11:56 IP属地四川 |只看该作者
本帖最后由 15ice 于 2012-6-3 22:13 编辑

楼主辛苦了!!!

节操役

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
1333998
帖子
17657
PB币
9464
贡献
0
技术
19
活跃
931
11F
发表于 2012-6-3 22:16:05 IP属地上海 |只看该作者
zhangjf05 发表于 2012-6-3 22:11
规则包确实方便新手,不过授人以鱼不如授人以渔,虽然我讲得不怎么样

另一方面,别人用的好并 ...

同意授人渔+10086

可惜大多数网友都比较喜欢现成的鱼,甚至是是烤好的鱼……

Rank: 2Rank: 2

UID
2703215
帖子
171
PB币
627
贡献
0
技术
0
活跃
13
12F
发表于 2012-6-3 22:29:52 IP属地湖北 |只看该作者
不懂啊啊啊啊啊啊

Rank: 7Rank: 7Rank: 7

UID
621847
帖子
842
PB币
4117
贡献
0
技术
0
活跃
91
13F
发表于 2012-6-3 22:42:26 IP属地江西 |只看该作者
记得当初还是2.7,3.0时用过,那时还主要是靠高启发,看来hips也是一种趋势~~不知道红伞啥时有

@@这是当然的@@

Rank: 11Rank: 11Rank: 11

UID
1597255
帖子
6736
PB币
12997
贡献
1
技术
1
活跃
71

7周年庆典勋章

14F
发表于 2012-6-3 23:04:48 IP属地湖北 |只看该作者
不错嘛,想我当年用的时候苦逼直接默认的啊,啥都没干

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

15F
发表于 2012-6-3 23:05:52 IP属地广东 |只看该作者
kongkang 发表于 2012-6-3 22:42
记得当初还是2.7,3.0时用过,那时还主要是靠高启发,看来hips也是一种趋势~~不知道红伞啥时有

ESET的HIPS还是太弱,功能很少,尤其是AD,就那几个选项,搞得我那块都没什么好写的。
第二就是bug众多,看到卡饭很多会员丢过规则,辛辛苦苦写的规则说没就没。
第三就是逻辑混乱,规则一多很容易打架,虽然用全局规则兜底能解决这个问题,但是全局规则一多又没办法。
第四就是通配符问题,具体请参考帖中列出的引用地址。

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

16F
发表于 2012-6-3 23:08:24 IP属地广东 |只看该作者
664208940 发表于 2012-6-3 23:04
不错嘛,想我当年用的时候苦逼直接默认的啊,啥都没干

啥都没干hips也能发挥作用,ESET有内置规则,你看不到。
还有就是自我保护,也是基于HIPS的

@@这是当然的@@

Rank: 11Rank: 11Rank: 11

UID
1597255
帖子
6736
PB币
12997
贡献
1
技术
1
活跃
71

7周年庆典勋章

17F
发表于 2012-6-3 23:10:39 IP属地湖北 |只看该作者
zhangjf05 发表于 2012-6-3 23:08
啥都没干hips也能发挥作用,ESET有内置规则,你看不到。
还有就是自我保护,也是基于HIPS的

这个知道,开过几天交互模式,弹窗弹得我受不了了,也用过卡饭的规则,但是那个时候还不完善,有些问题,后来就果断继续当懒人了,啥也不干

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

18F
发表于 2012-6-3 23:16:18 IP属地广东 |只看该作者
664208940 发表于 2012-6-3 23:10
这个知道,开过几天交互模式,弹窗弹得我受不了了,也用过卡饭的规则,但是那个时候还不完善,有 ...

建议你开几天学习模式,然后切换到带规则的自动模式,按需修改下之前学习到的规则,再添加些新的即可。
当然你想玩疯狂的这些就远远不够,而且ESET也不能胜任了

@@这是当然的@@

Rank: 11Rank: 11Rank: 11

UID
1597255
帖子
6736
PB币
12997
贡献
1
技术
1
活跃
71

7周年庆典勋章

19F
发表于 2012-6-3 23:20:56 IP属地湖北 |只看该作者
zhangjf05 发表于 2012-6-3 23:16
建议你开几天学习模式,然后切换到带规则的自动模式,按需修改下之前学习到的规则,再添加些新的即可。
...

已经叛逃到mse了,个人习惯很好,mse已经能够胜任了,哦现在在win8,啥都不需要了,玩了这么久电脑,除了一次主页被黑外,还没出过问题的说

Rank: 17Rank: 17Rank: 17Rank: 17Rank: 17

UID
923981
帖子
13921
PB币
20306
贡献
0
技术
11
活跃
1034

十周年

20F
发表于 2012-6-3 23:26:26 IP属地广东 |只看该作者
664208940 发表于 2012-6-3 23:20
已经叛逃到mse了,个人习惯很好,mse已经能够胜任了,哦现在在win8,啥都不需要了,玩了这么久电 ...

MSE确实挺不错的,之前也老是在MSE和ESET之间摇摆,卸了这个装这个,再卸再装……
现在回归ESET,正如我由督察转职成版主
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛