组策略规则中的散列规则和散列规则的制作_第1页
组策略规则中的散列规则和散列规则的制作_第2页
组策略规则中的散列规则和散列规则的制作_第3页
组策略规则中的散列规则和散列规则的制作_第4页
组策略规则中的散列规则和散列规则的制作_第5页
已阅读5页,还剩13页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、说明:转贴自雨林木风论坛,原帖地址:=0&page=1感谢作者:霜刀舞雪组策略规则中的散列规则和散列规则的制作组策略中的路径规则很多人都有所了解,下面说说散列规则:Hash所谓的散列规则,简单的说就是提取一个文件的特征信息,如版本、等,然后根据这些信息判断是否是同一个文件。如图:由于识别原理的关系,文件散列识别的优点是不论文件名改为什么,只要是同一个文件都能正确识别。但他的优点也是他的缺点,如果用散列规则来实现以上的功能,则如果WindowsUpdate更新了被保护的系统文件,文件版本发生了变更,安全策略就会阻止他的运行,造成系统出错。简而言之就是容易带来兼容性问题。所以一般不使用“新

2、散列规则”。散列规则的制作:在“本地计算机配置”一一“windows设置”一一“安全设置”一一“软件限制策略”下右键其他规则一新散列规则,在安全级别中选择“不受限的”。V1_M3%Ti打开10我最近的文档桌面-I我的文档章我的电脑msapps曰mui®OfflineWebPages:Jpchedlth_j!PeerNet_jPreFetch,JProvisionjng_Registration12repairLjResourcessecurity曰5HEUNEW_jSoFtwareDistributnn,二jsrchasstJsystem_j!systefn32flasks:二ite

3、mp_jtwain_32_jWet-iWinSxS整.defaultgO.tog3EbeLace16,bmp国boatstat.dat鼓ckxk.avlXCoffeeBean.bmp>control,ini>desktop,iniexplorerexplcirer.exe:;4FeatherTexture.bmpMGoneFhhing.bmp3Greenstone,bmphh.exe画到tcicxp.d射_J*msdfmap,iniNOTEPAD.EXE>ODBCJNI_>ODBCINST.IMIf_!OEWABLog.txt?PrairieWind.bmp理reQed

4、itexe也repair3.html工Rhocloclenclron.bmp网上邻居注意:1 、路径规则-是不允许的(无论用户的访问权如何,程序都不会运行)。散列规则-是不受限的(程序访问权由用户的访问权来决定)。2 、路径规则是用来关门的,任何符合“路径”条件的程序都是不能进来运行的。散列规则是给程序发钥匙的。由于散列规则的级别高于路径规则,所以符合散列规则的程序是可以运行的。例如:在正常情况下c:windowssystem32目录中只有14个后缀名为.COM的程序文件,如果有多的话,很可能就是病毒了。我们把系统自带的14个.COM程序分别做散列规则,再做一个c:windowssystem3

5、2*.com的路径规则。这样,那14个.COM程序以外的.COM程序都不能运行了。例图:路径与散列的关系部分设置散列及路径:散列优于路径(散列不受限、路径不允许)一、下的目录。散歹U-NTDETECT.COM路径-C:*二、C:ProgramFiles下的目录。1 、C:ProgramFilesCommonFilesMicrosoftSharedMSInfo散歹!Jmsinfo32.exe路径C:ProgramFilesCommonFiles、C:ProgramFilesInternetExplorer下散歹!Jiedw.exe苜攵列-IEXPLORE.EXE路径C:ProgramFilesI

6、nternetExplorer、C:ProgramFilesWinRAR下散列-RarExt.dll散列-WinRAR.exe路径-C:ProgramFilesWinRARC:WINDOWS的目录里做九个必要的【散列】散歹!J【explorer.exe散歹!J【hh.exe散歹!J【notepad.exe散列【regedit.exe散歹!Jtaskman.exe散列【twunk_16.exe散列【twunk_32.exe散列【winhelp.exe散列【winhlp32.exe【不受限路径【EXP?RERI路径【hh*】路径【n*tepad.*路径【reged*t*路径【taskman.*】【

7、tw*k_16.exetw*k_32.*w*?he*p.*w*?h*p32.*路径路径路径路径四、路径C:WINDOWS*.exe路径C:WINDOWS*.*C:WINDOWSsystem32F的目录1、C:WINDOWSsystem32drivers路径C:WINDOWSsystem32config路径下面两个散列要到这个路径里找散列wmiprvse.exe散列wmiapsrv.exeC:WINDOWSsystem32wbemC:WINDOWSsystem32wbem路径2、C:windowssystem32下面的后缀为COM勺14个文件:散列!【】【】路径C:windowssystem32

8、*.com3、C:windowsSYSTEM32F木马容易伪装的EXE±件20个:散列路径csrss.execsr*.*winlogon.exewin*g*.*services.exeserv*.*svchost.exesvch*t.*spoolsv.exesp*sv.*cmd.execmd.*notepad.exen*tepad.*alg.exea?g.*【conime.exec*n*me.*dllhost.exedllh*st.*dxdiag.exedxd*.*progman.exepr*gman.*regedt32.exeregedt32.*runas.exeruna*.*ta

9、skmgr.exetask*.*user.exeuse?.*sndvol32.exesndv*.*lsass.exelsas*.*smss.exesmss.*rundll32.exerund*.*一个散列做一个路径附部分路径规则和散列规则制作表:00苜攵列不受限的NTDETECT.COM01路径不允许的桌面*.*禁止当前用户桌面上所有文件的运行02路径不允许的USERPROFILE%LocalSettingsTemp*.*禁止当前用户临时文件目录下,不含子目录,所有文件的运行03路径不允许的USERPROFILE%LocalSettingsTemporaryInternetFiles*.*禁止

10、当前用户临时文件目录下,不含子目录,所有文件的运行04路径不允许的*.BAT禁止任何路径下的批处理文件运行05路径不允许的*.SCR禁止任何路径下的.scr(屏幕保护)文件运行06路径不允许的C:*.*禁止根目录下所有文件的运行07路径不允许的C:ProgramFiles'*.*此目录下不应有可执行文件!禁止此级目录下,不含子目录,所有文件的运行08路径不允许的C:ProgramFilesCommonFiles*.*此目录下不应有可执行文件!禁止此级目录下,不含子目录,所有文件的运行09路径不允许的C:WINDOWSTemp*.*禁止WINDOWS临时文件目录下,不含子目录,所有文件的

11、运行10 路径不允许的C:WINDOWSConfig*.*此目录下不应有可执行文件!禁止此级目录下,不含子目录,所有文件的运行11 路径不允许的C:WINDOWSsystem32e.LOG此级目录下不应该有后缀名为LOG的文件12 路径不允许的C:WINDOWSsystem32drivers*.*此目录下不应有可执行文件!禁止此级目录下,不含子目录,所有文件的运行13 路径不允许的C:WINDOWSDownloadedProgramFiles'*.*禁止WINDOWS临时文件目录下,不含子目录,所有文件的运行IE限制策略路径1散列314 路径不允许的C:ProgramFilesInte

12、rnetExplorer、*.*此目录下只有以下3个文件。禁止IE目录下,不含子目录,所有文件的运行15 散列不受限的HMMAPI.DLL(6.0.3790.1830)所在位置:C:ProgramFilesInternetExplorer,赋予HMMAPI.DLL可运行权限,此文件为ie运行时需调用的动态链接库文件16 散列不受限的IEDW.EXE(5.2.3790.2732)所在位置:C:ProgramFilesInternetExplorer,赋予IEDW.EXE可运行权限,这个是微软新加的IE崩溃检测程序,当IE运行中崩溃时,插件以及崩溃管理系统将分析崩溃时都运行了那些插件,并提交给用户

13、。17 苜攵列不受限的IEXPLORE.EXE(6.0.3790.1830)所在位置:C:ProgramFilesInternetExplorer,赋予IEXPLORE.EXE可运行权限,这是MicrosoftInternetExplorer的主程序。这不是纯粹的系统程序,但是如果终止它,可能会导致不可知的问题。SYSTEM32目录下容易被木马伪装的EXE路径20散列2018路径不允许的CSRSS.*阻止任何目录下的伪装成系统文件csrss.exe程序的运行19散列不受限的CSRSS.EXE(5.2.3790.0)所在位置:C:WINDOWSsystem32,csrss.exe是系统的正常进程

14、。是核心部分,客户端服务子系统,用以控制图形相关子系统。系统中只有一个CSRSS.EXE进程,若以上系统中出现两个(其中一个位于Windows文件夹中),则是感染了Trojan.Gutta或W32.Netsky.ABmm病毒。20路径不允许的LSASS*阻止任何目录下的伪装成系统文件LSASS.EXE程序的运行21散列不受限的LSASS.EXE(5.2.3790.0)所在位置:C:WINDOWSsystem32Jsass.exe是一个系统进程,用于微软Windows系统的安全机制。它用于本地安全和登陆策略。lsass.exe也有可能是Windang.worm、irc.ratsou.b、Webu

15、s.B、MyDoom.L、Randex.AR、Nimos.worm创建的,病毒通过软盘、群发邮件和P2P文件共享进行传播。22路径不允许的RUND?32.*阻止任何目录下的伪装成系统文件RUNDLL32.EXE程序的运行23苜攵列不受限的RUNDLL32.EXE(5.2.3790.1830)所在位置:C:WINDOWSsystem32,Rundll32为了需要调用DLLs的程序24路径不允许的SMSS.*阻止任何目录下的伪装成系统文件SMSS.EXE程序的运行25苜攵列不受限的SMSS.EXE(5.2.3790.1830)所在位置:C:WINDOWSsystem32SMSS.EXE进程为会话管

16、理子系统用以初始化系统变量,负责启动用户会话。这个进程是通过系统进程初始化的并且对许多活动的包括已经正在运行的Winlogon,Win32(Csrss.exe)线程和设定的系统变量作出反映。在启动这些进程后,它等待Winlogon或者Csrss结束。如果这些过程时正常的,系统就关掉了。如果发生了什么不可预料的事情,smss.exe就会让系统停止响应。注意:如果系统中出现了不只一个smss.exe进程,而且有的smss.exe路径是"WINDIR%SMSS.EXE",那就是中了TrojanClicker.Nogard.a病毒,26路径不允许的SVCH?ST.*阻止任何目录下的

17、伪装成系统文件SVCHOST.EXE程序的运行27苜攵列不受限的SVCHOST.EXE(5.2.3790.1830)所在位置:C:WINDOWSsystem32,Service?Host?Process是一个标准的动态连接库主机处理服务。Svchost.exe文件对那些从动态连接库(DLL)中运行的服务来说是一个普通的主机进程名。Svhost.exe文件定位在系统的Windowssystem32文件夹下。在启动的时候,Svchost.exe检查注册表中的位置来构建需要加载的服务列表。这就会使多个Svchost.exe在同一时间运行。在XP中一般有4个以上的Svchost.exe服务进程,Svc

18、host.exe是系统的核心进程,不是病毒进程只会在C:WindowsSystem32目录下找到一个Svchost.exe程序。如果你在其他目录下发现Svchost.exe程序的话,那很可能就是中毒了28路径不允许的WIN?G?N.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)29散列不受限的WINLOGON.EXE(5.2.3790.1830)所在位置:C:WINDOWSsystem32,WinLogon.exe是Windows?NT登陆管理器。它用于处理系统的登陆和登陆过程。该进程非常重要。注意:winlogon.exe也可能是W32.Netsky.Dmm蠕虫病毒。

19、该病毒通过Email传播,当你打开病毒发送的附件时,即会被感染。该病毒会创建SMTP引擎在受害者的计算机上,群发邮件进行传播。该病毒允许攻击者访问你的计算机,窃取密码和个人数据。该进程的安全等级是建议删除30散列不受限的alg.exe所在位置:C:WINDOWSsystem32,alg.exe用于处理Windows网络连接共享和网络连接防火墙。这个程序对系统正常运行非常重要31路径不允许的a?g.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)32散列不受限的cmd.exe所在位置:C:WINDOWSsystem32cmd.exe是一个32位的命令行程序,这不是纯粹的系统

20、程序,如果终止它,可能会导致不可知的问题33路径不允许的cmd.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)34散列不受限的conime.exe所在位置:C:WINDOWSsystem32,35路径不允许的c?nime.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)36散列不受限的dllhost.exe所在位置:C:WINDOWSsystem32Qllhost.exe用于管理DLL应用。这个程序对你系统的正常运行是非常重要的。37路径不允许的d?h?st.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)38散列不受限的dx

21、diag.exe所在位置:C:WINDOWSsystem32,DirectX检测程序,运行检测本机硬件加速情况39路径不允许的dxdiag.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)40散列不受限的notepad.exe所在位置:C:WINDOWSsystem32,notepad.exe是Windows自带的记事本程序41路径不允许的n?tepad.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)42散列不受限的progman.exe所在位置:C:WINDOWSsystem32progman.exe是从Windows3.0延续下来的程序管理器”

22、,相当于现在的Explorer.exe。43路径不允许的pr?gman.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)44散列不受限的regedt32.exe所在位置:C:WINDOWSsystem32Regedt32.exe是Windows的配置编辑器。它用于修改Windows配置数据库或注册表使用它修改注册表值时必须格外小心。注册表中的值丢失或不正确将导致安装的Windows无法使用。45路径不允许的regedt32.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)46散列不受限的runas.exe意:conime.exe同时可能是一个bfgh

23、ost1.0远程控制后门程序。此程序允许攻击者访问你的计算机,窃取密码和个人数据。建议立即删除此进程47路径不允许的runas.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)48散列不受限的services.exe所在位置:C:WINDOWSsystem32,services.exe是微软Windows操作系统的一部分。用于管理启动和停止服务。也会处理在计算机启动和关机时运行服务。这个程序对系统是非常重要的。不过services也可能是W32.Randex.R(储存在s目录)和Sober.P(储存在systemroot%ConnectionW目录)木马。49路径不允许的

24、services.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)50散列不受限的sndvol32.exe所在位置:C:WINDOWSsystem32,Windows声音控制进程在任务栏驻留用以控制音量和声卡相关51路径不允许的sndv?32.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)52散列不受限的spoolsv.exe所在位置:C:WINDOWSsystem32,Windows打印服务相关53路径不允许的sp?sv.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)54散列不受限的taskmgr.exe所在位置:C:WI

25、NDOWSsystem32,taskmgr.exe用于Windows任务管理器。它显示你系统中正在运行的进程。该程序使用Ctrl+Alt+Del打开,这不是纯粹的系统程序,但是如果终止它,可能会导致不可知的问题。55路径不允许的taskmgr.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)56散列不受限的user.exe所在位置:C:WINDOWSsystem32,57路径不允许的user.*(阻止任何目录下的伪装成系统文件WINLOGON.EXE程序的运行)windows/system32下面的后缀为COM的14个文件58路径不允许的*COM禁止任何路径下的.com文件运行59散列不受限的所在位置:C:WINDOWSsystem32,显示活动控制台代码页数量60散列不受限的所在位置:C:WINDOWSsystem32,是32位msdos环境下的命令解释器61散列不受限的所在位置:C:WINDOWSsystem32,比较两张软盘的内容62散列不受限的所在位置:C:WINDOWSsystem32,将软盘的内容复制到目标驱动器中63散列不受限的所在位置:C:WINDOWSsystem32,文本文件编辑程序64散列不受限的所在位置:C:WINDOW

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论