SSM的保护与设置

 
·登录 ·注册  ·搜索 ·帮助 
 论坛首页 > 技术交流区 > 反病毒论坛 > 【视频教程】SSM的保护与设置[原创]
   
 主题:【视频教程】SSM的保护与设置[原创] 收藏到论坛收藏夹报告版主
楼主
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子

SSM(System Safety Monitor) 是个不错的应用程序级监控工具(目前为止,最新版的的2.0.0.561版还是免费的),不少人都在用。
但是,到目前为止,SSM一直没考虑自身的安全保护问题。甚至在以非管理员身份登陆系统后,你都可以编辑、修改甚至加密其Global.cfg(全局配置文件);删除其驱动程序safemon.sys。这些问题已经向Syssafety官方反映过。回答是:在今后发布的2.x版中解决。2.x版?x=?;要收费的版本?

下面讨论的这个办法的基本思路是:借助带文件保护功能的的安全工具(如:TPF2005、McFee等)防止SSM的文件被删除、篡改。
SSM的设置也是常被问到的问题。因此,这里附上10个GIF动画,一并讨论SSM的保护与设置问题。

1、在TPF2005 的“文件保护”(File Protection)中添加一条规则,禁止改动程序文件夹中的任何文件。用户自己要安装程序时,右击任务栏中的TPF图标,暂时关闭TPF的Windows Security即可。




打开新窗口浏览
此贴于2006-2-12 13:47:06被baohe修改
发贴时间:2006-2-11 11:58:06
√有问题?先看看瑞星产品支持 问题解答 病毒处理知识库
 
第1楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
2、与第一步相仿,添加一条文件保护规则,禁止改动Windows及其各级子目录中的文件(防止safemon.sys被删除,也可防止不少病毒、木马感染,一举多得)。Windows更新或用户自己需要处理这些目录下的文件时,暂时关闭TPF的Windows Security。



点击这儿打开新的窗口
发贴时间:2006-2-11 11:58:49
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第2楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
3、SSM启动时,要在自己的安装目录下建立、写入一个.log文件。因此,还要再加一条规则——允许SSM访问自身的文件。



点击这儿打开新的窗口
发贴时间:2006-2-11 11:59:38
√帐号丢失?机器变慢?经常死机? 试试瑞星免费查毒
 
第3楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
4、SSM的基本设置:语言选择及各防护模块的启用。



发贴时间:2006-2-11 12:00:07
√瑞星杀毒防火墙组合版 抵御病毒 拦截黑客 一次订购 双重保护
 
第4楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
5、通知、日志等选项的设置。



发贴时间:2006-2-11 12:01:06
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第5楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
6、IE浏览器的基本安全防护设置(其它应用程序的安全防护也可仿此处理)。



发贴时间:2006-2-11 12:01:45
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第6楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
7、IE浏览器的父子关系设置。如图所示设置“IE浏览器的子父关系”后,只要SSM运行,只有explorer.exe、wuauclt.exe、wupdmgr.exe三个程序可以启动/运行IE浏览器。如果再在SSM的设置中分别就explorer.exe、wuauclt.exe、wupdmgr.exe三个程序设置“禁止代码注入”、“禁止全局钩子”... ...,IE浏览器的安全问题基本可以解决了。



此贴于2006-2-12 14:03:26被baohe修改
发贴时间:2006-2-11 12:02:38
√帐号丢失?机器变慢?经常死机? 试试瑞星免费查毒
 
第7楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
8、接下来的问题是:如何防止IE的父级程序(如explorer.exe)被恶意程序滥用?用SSM解决这个问题的办法与上一步“IE浏览器的子父关系设置”相仿——为explorer.exe设置父子关系。explorer.exe的“子”可以有很多(通过桌面快捷运行的程序都可设为explorer.exe的“子”);但explorer.exe的“父”,我只设了一个——winlogon.exe。其它应用程序间的父子关系,也可仿此设置。



发贴时间:2006-2-11 12:04:54
→ 看完这个,你也可以成为瑞星杀毒软件使用高手!
 
第8楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
9、在SSM注册表监控模块中添加“文件关联保护”。SSM的默认设置中没有这些保护(Qoo以前提到过这个问题),用户可以仿照下面图中的操作自己添加这些内容。另外,常被某些木马利用的一些注册表键(如:ShellExcuteHook键)也可以这样的办法保护起来。

要添加的文件关联保护项具体内容:

HKEY_CLASSES_ROOT\exefile\shell\open\command\

HKEY_CLASSES_ROOT\txtfile\shell\open\command\

HKEY_CLASSES_ROOT\inifile\shell\open\command\

HKEY_CLASSES_ROOT\scrfile\shell\open\command\

HKEY_CLASSES_ROOT\batfile\shell\open\command\

HKEY_CLASSES_ROOT\cmdfile\shell\open\command\

HKEY_CLASSES_ROOT\regfile\shell\open\command\

HKEY_CLASSES_ROOT\comfile\shell\open\command\

HKEY_CLASSES_ROOT\folder\shell\open\command\

HKEY_CLASSES_ROOT\chm.file\shell\open\command\


HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command\

HKEY_CLASSES_ROOT\mailto\shell\open\command\

HKEY_CLASSES_ROOT\JSEFile\Shell\Edit\Command\

HKEY_CLASSES_ROOT\JSEFile\Shell\Open\Command\

HKEY_CLASSES_ROOT\JSEFile\Shell\Open2\Command\

HKEY_CLASSES_ROOT\JSFile\Shell\Edit\Command\

HKEY_CLASSES_ROOT\JSFile\Shell\Open\Command\

HKEY_CLASSES_ROOT\JSFile\Shell\Open2\Command\

HKEY_CLASSES_ROOT\VBEFile\Shell\Edit\Command\

HKEY_CLASSES_ROOT\VBEFile\Shell\Open\Command\

HKEY_CLASSES_ROOT\VBEFile\Shell\Open2\Command\

HKEY_CLASSES_ROOT\VBSFile\Shell\Edit\Command\

HKEY_CLASSES_ROOT\VBSFile\Shell\Open\Command\

HKEY_CLASSES_ROOT\VBSFile\Shell\Open2\Command\





此贴于2006-2-15 21:54:21被baohe修改
发贴时间:2006-2-11 12:06:00
→ 看完这个,你也可以成为瑞星杀毒软件使用高手!
 
第9楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
10、确认当前运行的程序没有问题后,一次校验它们的MD5;SSM会记下这些MD5值。以后,当这些程序被破坏后,SSM会报警。程序升级后,MD5会变(废话),SSM会提示你的。用户自己根据实际情况确认一下即可。



发贴时间:2006-2-11 12:07:11
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第10楼
大连蓝天 离线

瑞星产品用户
头衔:社区嘉宾
等级:登峰造极
文章:18849
注册:2004-2-17
发送悄悄话 加为好友 搜索[大连蓝天]在本版的贴子http://www.jcwcn.com邮件:jcwlj@126.comQQ:369800892 MSN:ikaka_lantian@hotmail.com
【回复“baohe”的帖子】谢谢分享,慢慢学习.



发贴时间:2006-2-11 21:09:08
→ 看完这个,你也可以成为瑞星杀毒软件使用高手!
 
第11楼
魔法学徒 离线

瑞星产品用户
头衔:社区嘉宾
等级:登峰造极
文章:11228
注册:2004-10-3
发送悄悄话 加为好友 搜索[魔法学徒]在本版的贴子
谢谢baohe!!学习中……再来个tpf的设置教程就最好了……



发贴时间:2006-2-12 0:45:18
签名
可疑文件请发到:lymofa@yahoo.com.cn 压缩密码设为 virus
网络U盘:http://free5.ys168.com/?jerryni
→ 看完这个,你也可以成为瑞星个人防火墙使用高手!
 
第12楼
大连蓝天 离线

瑞星产品用户
头衔:社区嘉宾
等级:登峰造极
文章:18849
注册:2004-2-17
发送悄悄话 加为好友 搜索[大连蓝天]在本版的贴子http://www.jcwcn.com邮件:jcwlj@126.comQQ:369800892 MSN:ikaka_lantian@hotmail.com
给予精华



发贴时间:2006-2-12 13:28:55
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第13楼
cz0102 离线

瑞星产品用户
头衔:社区会员
等级:青出于蓝
文章:694
注册:2005-10-2
发送悄悄话 加为好友 搜索[cz0102]在本版的贴子邮件:cz0102@163.com
tpf与ssm有没有中文的?



发贴时间:2006-2-12 13:53:18
→ 看完这个,你也可以成为瑞星个人防火墙使用高手!
 
第14楼
baohe 离线


头衔:版主
等级:超凡脱俗
文章:34521
注册:2003-4-10
发送悄悄话 加为好友 搜索[baohe]在本版的贴子
引用:
【cz0102的贴子】tpf与ssm有没有中文的?
...........................

TPF——老版本的有汉化版(自己在网上搜)。6.0以上的版本——还未见中文或汉化版(或见到了汉化版但不敢用)。
SSM——已经是“多国语言”版(包括简体中文),自己设置一下即可(看这个帖子的图)。



此贴于2006-2-12 14:08:31被baohe修改
发贴时间:2006-2-12 13:57:41
→ 重金发掘反病毒明星,倡导全民族反病毒运动!
 
第15楼
独孤豪侠 离线

瑞星产品用户
头衔:社区会员
等级:出神入化
文章:6916
注册:2005-8-10
发送悄悄话 加为好友 搜索[独孤豪侠]在本版的贴子http://my.jcwcn.com/?uid/28902邮件:zkkgsg@163.comQQ:274756642
顶,几天没来又有新东西上来~收了~



发贴时间:2006-2-12 14:57:51
签名
反病毒群:19395206
个个都说深圳好,个个都往深圳跑;深圳挣钱深圳花,哪有钞票寄回家。
√瑞星杀毒防火墙组合版 抵御病毒 拦截黑客 一次订购 双重保护
 
页次:1/6页 共85条 15条/页  9 [1] 2 3 4 5 6 :
posted @ 2007-10-18 17:15  过河卒A  阅读(399)  评论(0编辑  收藏  举报