找回密码
 注册
快捷导航
查看: 6578|回复: 13

火绒自定义规则 【支持5.0】【高级防护】反攻击规则100+条

[复制链接] |自动提醒
阅读字号:

2692

回帖

51

积分

9980

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-7-4
发表于 2019-4-14 14:09:50| 字数 2,666| - 中国–江苏–连云港 电信 | 显示全部楼层 |阅读模式
来自:搬运

火绒5.0导入规则默认全部是关闭状态,需要点击100+次按钮启用所有规则
务必启用防护中心自定义规则按钮,才能生效
最新规则版本为3.1,建议及时更新;导入前必须清空原有旧规则(火绒5.0目前不支持覆盖)

一、规则设计目的

检测,阻止,拦截各类恶意软件的攻击载体,攻击方法,攻击途径和攻击目标,典型的如Fileless Attacks, Exploits等。


二、规则内容


火绒5.0;规则版本3.0及以上:

[推荐操作]具体拦截项
[结束]AppData路径注入/劫持行为[结束]利用系统进程添加启动项
[结束]ASMI脚本扫描接口劫持[结束]窃取隐私信息
[结束]CMD启动恶意进程[结束]添加恶意启动项
[结束]CMD释放可疑文件[结束]系统卷标信息路径下启动恶意进程
[结束]dllhost写入恶意程序[结束]修改AppInit DLLs/AppCert DLLs|持久化
[结束]Excel漏洞攻击[结束]修改NetshHelpDlls以加载恶意程序
[结束]Local路径下启动系统进程[结束]修改OFFICE默认文档|持续化
[结束]MSI安装包可疑操作[结束]修改关联项绕过UAC|UAC Bypass
[结束]PowerPoint漏洞攻击[结束]修改系统wbem目录
[结束]PowerShell启动恶意进程[结束]修改用户登录脚本
[结束]PowerShell释放恶意文件[结束]疑似勒索/加密行为
[结束]PowerShell执行恶意脚本[结束]疑似木马/病毒行为
[结束]ProgramData路径注入/劫持行为[结束]疑似挖矿行为
[结束]Roaming路径下启动系统进程[阻止]CMD启动可疑进程
[结束]svchost释放恶意文件[阻止]cspt脚本解释器可疑操作
[结束]Word漏洞攻击[阻止]Local路径下可疑程序添加启动项
[结束]wps表格漏洞攻击[阻止]mshta可疑操作
[结束]wps文档漏洞攻击[阻止]PowerShell启动可疑进程
[结束]wps演示漏洞攻击[阻止]Roaming下可疑程序窃取隐私信息
[结束]wuapp释放挖矿配置文件[阻止]rundll32启动可疑进程
[结束]恶意屏幕保护程序[阻止]services启动可疑进程
[结束]恶意映像劫持[阻止]temp程序释放可疑文件
[结束]恶意注入打印机程序[阻止]temp路径启动可疑进程
[结束]公式编辑器漏洞攻击[阻止]temp路径下程序添加可疑启动项
[结束]回收站路径启动恶意进程[阻止]vbc启动可疑进程
[结束]利用certutil窃取隐私信息[阻止]wspt脚本解释器可疑操作
[结束]利用cliconfg绕过UAC|UAC Bypass|Dll Side  Loading[阻止]操作Windows日志文件
[结束]利用dllhost启动可疑进程[阻止]加载可疑控件
[结束]利用msxsl绕过AppLocker|白名单绕过[阻止]检测虚拟机|环境嗅探
[结束]利用napstat窃取隐私信息[阻止]可疑DLL加载
[结束]利用RegAsm窃取隐私信息[阻止]可疑程序添加系统任务
[结束]利用vbc窃取隐私信息[阻止]利用cmstp下载可疑程序
[结束]利用wmic启动可疑进程[阻止]利用PowerShell修改服务项
[结束]利用wmic窃取隐私信息[阻止]利用regsvr32修改SIP/信任提供者
[结束]利用控制面板启动可疑进程[阻止]任务计划程序启动可疑子进程/释放文件
[结束]利用系统进程窃取隐私信息[阻止]任务计划程序启动未知程序
]


火绒4.0;规则版本2.71及以下:

【攻击拦截】OFFICE漏洞利用拦截针对对常规办公软件的漏洞攻击(目前支持MS,WPS)
【攻击拦截】OFFICE可疑操作拦截常规办公软件的一些异常/敏感操作,如使用CMD,PS的木马下载行为
【攻击拦截】疑似木马行为拦截程序恶意操作
【攻击拦截】疑似勒索行为拦截特定位置的程序在特定位置创建特定双后缀文件,实现识别勒索程序加密行为(遇弹窗请选择结束进程)
【攻击拦截】疑似挖矿行为拦截恶意挖矿行为
【攻击拦截】疑似注入/劫持行为拦截恶意程序劫持/注入/利用特定系统程序
【攻击拦截】隐私窃取行为拦截使用特定程序盗取用户信息/盗号等恶意操作
【攻击拦截】系统安全机制绕过拦截通过篡改系统设置或使用特殊方式提权绕过系统安全机制
【攻击缓解】反虚拟机/对抗分析检测程序通过嗅探虚拟机环境以逃避侦测
【攻击缓解】可疑CMD操作阻止CMD的一些敏感操作(如直接运行TEMP下的文件;在用户目录下创建可疑文件)
【攻击缓解】可疑PowerShell操作阻止PS的一些敏感操作(同上)
【攻击缓解】可疑脚本操作阻止脚本解释器的一些敏感操作(同上,更加严格)
【攻击缓解】可疑任务计划程序操作阻止任务计划程序一些敏感操作(如使用非常规方式添加任务计划项)
【攻击缓解】可疑DLL加载阻止特定目录加载可疑DLL
【攻击缓解】可疑JAVA应用操作阻止Java程序的可疑操作(针对adwin后门系列)
【攻击缓解】可疑启动项阻止特定程序/目录添加可疑开机启动项
【攻击缓解】其他可疑操作阻止系统进程的敏感操作


三、规则特点

1. 对于普通用户来说,日常使用不会出现任何弹窗;若遇弹窗请仔细查看弹窗内容,不认识/不是自行操作/安装软件 请立即阻止
2. 不依赖自动处理,不依赖全局规则,对电脑性能影响最小化

四、注意事项


1、遇到弹窗尽量不要记住操作,否则规则就无效了;频繁遇到弹窗,认为规则有问题请回复本帖
2、遇到弹窗选择“结束进程”会比“阻止”更有效拦截攻击行为。
3、暂未测试是否与其他规则有冲突的情况,不建议与其他同类型规则搭配使用。
4、主规则导入入口为 自定义规则, Auto 导入入口为自动处理



更新3.1
1、大幅优化规则,减少至72项


更新3.0
1、支持5.0


更新2.71

1、解决部分误报



更新2.7
1、新增规则组 【攻击拦截】疑似挖矿行为, 拦截恶意挖矿行为
2、新增规则组 【攻击缓解】可疑启动项,阻止特定程序/目录添加可疑开机启动项
3、新增更多拦截规则
4、删除冗余规则

5、解决部分规则组误报





请选择对应火绒版本号
火绒5.0 https://www.lanzous.com/b643696/ 密码:2lyu
火绒4.0 https://www.lanzous.com/b643695/ 密码:821a
提示:请将原有旧规则/自处理规则清空,导入前请先阅读文件夹内 读我.txt


转自:火绒安全论坛-用户规则分享区http://bbs.huorong.cn/thread-52119-1-1.html

6678

回帖

89

积分

6790

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2016-7-17
发表于 2019-4-15 18:57:28| 字数 5| - 中国–广东–东莞 移动 | 显示全部楼层
怎么导入呢
t70/t62/x2100/x230/X62/X63
回复 支持 反对

使用道具 举报

2692

回帖

51

积分

9980

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-7-4
 楼主| 发表于 2019-4-15 19:29:24| 字数 55| - 中国–江苏–连云港 电信 | 显示全部楼层

导入前请先阅读文件夹内 读我.txt
回复 支持 反对

使用道具 举报

6678

回帖

89

积分

6790

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2016-7-17
发表于 2019-4-15 20:39:09| 字数 60| - 中国–广东–东莞 移动 | 显示全部楼层
QUOTE:
imsea1 发表于 2019-4-15 19:29
导入前请先阅读文件夹内 读我.txt

那两个文件,不知道从哪里导入
t70/t62/x2100/x230/X62/X63
回复 支持 反对

使用道具 举报

2692

回帖

51

积分

9980

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2007-7-4
 楼主| 发表于 2019-4-15 23:37:19| 字数 150| - 中国–江苏–连云港 电信 | 显示全部楼层
QUOTE:
huzhi28251 发表于 2019-4-15 20:39
那两个文件,不知道从哪里导入

5.0测试版下载:https://www.huorong.cn/downloadv5.html
1、右上角“安全设置”-“高级防护”-“自定义防护”导入
2、主界面“防护中心”-“高级防护”-“自定义防护”打开

点评

好的  发表于 2019-4-16 08:53
回复 支持 反对

使用道具 举报

3372

回帖

33

积分

6238

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2012-5-4
发表于 2019-5-29 12:50:08| 字数 4| - 中国–广东–深圳 电信 | 显示全部楼层
mark
回复 支持 反对

使用道具 举报

992

回帖

32

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2010-7-30
发表于 2019-5-29 17:37:40| 字数 5| - 中国–陕西–西安 移动 | 显示全部楼层
比较热门?
T60P:t8300 2g 100g 256m
T61:T9300 4G  320G 256M
回复 支持 反对

使用道具 举报

1058

回帖

18

积分

2万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2008-1-15
铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2019-5-30 19:33:28| 字数 3| - 中国–广东–深圳 电信 | 显示全部楼层
高大上
T60 X201 T430
回复 支持 反对

使用道具 举报

6678

回帖

89

积分

6790

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2016-7-17
发表于 2019-12-13 21:54:30| 字数 6| - 中国–广东–东莞 移动 | 显示全部楼层
楼主更新了吗
t70/t62/x2100/x230/X62/X63
回复 支持 反对

使用道具 举报

wqnfs - 大王叫俺来巡山

6万

回帖

422

积分

7万

资产值

至尊会员III Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2015-5-30
月全勤勋章年全勤勋章2022铜牌荣誉勋章(注册8年以上会员)年全勤勋章2023年全勤勋章2024
发表于 2019-12-19 20:41:33| 字数 26| - 中国–上海–上海 电信 | 显示全部楼层
厉害了我地果果!刚,全部导入了。居然这个还可以这样。

点评

回复@【钢蛋】 : 但至少,当前装的火绒已全面武装,加入了以前不曾有的规则。  发表于 2019-12-20 08:24
回复@【钢蛋】 : 实话实说,不碰到状况时,和平时没区别。是骡子是马只有拉出来溜溜才知道,但是,我也不敢轻易去挑战那些无底黑暗的深渊,我怕迷失在里面回不来了。  发表于 2019-12-20 08:20
效果如何?  发表于 2019-12-20 07:44
T430i、T480s、P52
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-16 11:08 , Processed in 0.148637 second(s), 41 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部