找回密码
 注册
搜索
系统gho:最纯净好用系统下载站投放广告、加入VIP会员,请联系 微信:wuyouceo
查看: 2293|回复: 3

让你的 MCAFEE 更强大

[复制链接]
发表于 2007-12-21 22:51:48 | 显示全部楼层 |阅读模式
    本人是用的杀毒软件是Mcafee 8.0企业版,但是它的默认设置不能满足需要,在安装完成后还要增加自定义规则,更改设置,很是麻烦。后来发现了Orca 它是一款由微软提供的用于 Windows Installer 数据库表编辑器。可用来编辑 Windows Installer 数据库文件 (.msi),合并模块文件 (.msm),补丁文件 (.msp),内部一致性计算程序文件 (.cub) 和补丁创建属性文件 (.pcp)。是修改和本地化 Windows Installer 数据库的最佳辅助工具。Mcafeer的规则和设置是保存在注册表中的,我们可以通过Orca来修改安装程序。下面以增加禁止AUTORUN病毒规则为例,具体操作如下:
        Mcafee的规则是保存在HKEY_LOCAL_MACHINE\SOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking子键下,我们增加了禁止AUTORUN病毒规则,在此子键下就生成了如下键值:

"FileBlockRuleName_31"="阻止 autorun 病毒"(这是规则名称)
"FileBlockProcess_31"="*"(定义了规则影响所有进程)
"FileBlockWildcard_31"="**\\autorun.*"(定义了阻挡的文件和文件夹名)
"FileBlockWhat_31"=dword:00010000(定义了访问保护的类型)
"FileBlockReport_31"=dword:00000001(表示启用此规则)
"FileBlockEnabled_31"=dword:00000001(表示启用此规则,这是用户自定义规则所特有的,系统自有的规则没有此键值)
    运行Orca,打开Mcafee 的安装程序,在左边的窗格中找到Registry表,此表定义了安装程序要写入的注册表内容
1.JPG

    在右边的窗格中点击右键,选择“增加行”,弹出下面的对话框,依次填入如下内容
2.JPG
Registryregistry5154
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access

Scanner\BehaviourBlocking

NameFileBlockRuleName_31

Value:阻止 autorun 病毒

Component_BehaviorBlocking_REG

    完成后确定

    重复以上步骤,继续输入以下内容:

Registryregistry5153
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking

NameFileBlockProcess_31

Value*

Component_BehaviorBlocking_REG

——————————————————————————————————

Registryregistry5152
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking

NameFileBlockWildcard_31

Value**\autorun.*

Component_BehaviorBlocking_REG

——————————————————————————————————

Registryregistry5151
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking

NameFileBlockWhat_31

Value#65536

Component_BehaviorBlocking_REG

——————————————————————————————————

Registryregistry5150
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking

NameFileBlockReport_31

Value#1

Component_BehaviorBlocking_REG


Registryregistry5149
Root2
KeySOFTWARE\Network Associates\TVD\Shared Components\On Access Scanner\BehaviourBlocking

NameFileBlockEnabled_31

Value#1

Component_BehaviorBlocking_REG



    最后保存修改。

[ 本帖最后由 爱我就我 于 2007-12-21 11:09 PM 编辑 ]
发表于 2007-12-22 01:35:16 | 显示全部楼层
“31”为该规则的号数。有几条规则,则有几个号数。
FileBlockRuleName表示规则的名称
FileBlockProcess表示规则阻挡的进程,*表示所有进程
FileBlockWildcard表示规则阻挡路径
FileBlockWhat表示规则阻挡的内容(参见下表)
FileBlockWhat
r=Read access to files  读取文件
w=Write access to files  写入文件
e=Files being excuted  执行文件
c=New files being created  创建文件
d=Files being deleted  删除文件
1:dword:00020000 r
   dword:00040000 w
   dword:00080000 e
   dword:00010000 c
   dword:00100000 d
2:dword:00060000 r+w
   dword:000a0000 r+e
   dword:00030000 r+c
   dword:00120000 r+d
   dword:000c0000 w+e
   dword:00050000 w+c
   dword:00140000 w+d
   dword:00090000 e+c
   dword:00180000 e+d
   dword:00110000 c+d
3:dword:000e0000 r+w+e
   dword:00070000 r+w+c
   dword:00160000 r+w+d
   dword:000d0000 w+e+c
   dword:001c0000 w+e+d
   dword:00190000 e+c+d
   dword:000b0000 r+e+c
   dword:001a0000 r+e+d
   dword:00130000 r+c+d
   dword:00150000 w+c+d

4:dword:000f0000 r+w+e+c
   dword:001e0000 r+w+e+d
   dword:001b0000 r+e+c+d
   dword:001d0000 w+e+c+d
   dword:00170000 r+w+c+d
5:dword:001f0000 r+w+e+c+d
FileBlockReport代表响应方式(参见下表)
FileBlockReport
dword:00000002  warning mode  警告模式,报告访问尝试,但不阻挡
dword:00000000 block access  but do not report  阻挡,但不报告
dword:00000001  block and report access attempts  阻挡,并且报告

以上部分都是从剑盟里的转来的,这样才好明白。本人也不很懂,但接触到了麦咖啡一直都只用这个杀软,喜欢它的规则的强大防护能力,所以现在自己转成用E盾了,但帮人装机时也就只装麦咖啡,绝对不是枪手但想大家试用用麦咖啡企业版来学学自己写点规则,什么病都是要预防为主的嘛,等中毒了再杀那叫亡羊补牢!
回复

使用道具 举报

 楼主| 发表于 2007-12-22 10:37:37 | 显示全部楼层
谢谢楼上指出错误和补充,让我又学到不少
回复

使用道具 举报

发表于 2007-12-22 14:23:26 | 显示全部楼层
学到了东西,谢谢楼主…………
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1|闽公网安备35020302032614号 )

GMT+8, 2026-4-23 18:21

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表