HIPS

来源 :电脑迷 | 被引量 : 0次 | 上传用户:l447863596
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  为了应对层出不穷的未知木马和病毒,各种杀毒软件2008版,纷纷推出了主动防御功能,作为被动查杀的补充方案。其实主动防御技术早已出现,有一类专门致力于主动防御木马病毒的HIPS软件,在防范未知木马病毒方面非常有效。随着主动防御技术的热炒,HIPS也开始被越来越多的用户关注……
  
  HIPS与ProSecurilty
  
  HIPS是英文“Host-based Intrusion PreventionSystem”的简写,翻译成中文,即是“主机入侵防护系统”。HIPS是一类特殊的软件,它是基于行为检测技术的内核级安全防护软件。HIPS通过对程序加载、跨进程操作、注册表操作、网络访问、直接物理内存读写、安装Windows钩子、安装系统服务/驱动、加载可执行模块(DLL文件)、直接底层磁盘访问等系统行为的拦截保护,从而拒绝恶意程序对系统的破坏、对自身的能力拓展及资料的窃取,实现了对系统的保护和对恶意程序的检测。
  国外的各种HIPS软件比较多,但大多是英文界面的,因此易用性不高。而ProSecurity软件提供了中文,是HIPS软件中比较少见的一款,非常适合国内用户。
  
  安装设置
  
  下载并安装“ProSecurity v1.40 Beta 2”成功后,右键点击托盘区的图标,在弹出菜单中选择“OpenProSecurity”命令,打开软件主界面。
  


  界面语言设置:点击左侧边栏中的“Local Host/Settings”选项,在右边选择“Others”选项页,将其中的“Lanagues”改为“简体中文”,确定后即可让软件使用简体中文界面。在设置界面中,还可以设置软件界面皮肤,设置“自动更新”选项等。
  设置开启保护功能:ProSecurity提供了全面的系统内核保护功能,可设置需要开启的保护项目。在左侧边栏中点击“程序规则/全局设置”项,右边即可以设置需要进行监控保护的项目,包括监控新进程的产生,监控进程访问内存、网络、安装操作服务、系统钩子等(如图1)。为了全面的保护系统,建议勾选所有的项目。
  设置完监控项目后,右键点击托盘区图标,在弹出菜单中选择“正常模式/启用系统保护”项,并勾选其下的所有保护项目(如图2)。
  


  提示:
  在开启ProSecurlity的监控模式后,一定要关闭杀毒软件的主动防御功能,否则有可能造成系统不稳定。
  
  拦截系统内核操作
  
  启用ProSecurity的保护后,软件对一切未设置规则的程序的运行都会拦截并弹出询问窗口,由用户选择允许或拒绝。拦截的类型包括:应用程序运行、库文件加载、驱动加载、物理内存访问、物理磁盘访问、远程线程创建、修改其他进程内存、安装全局钩子、安装服务或驱动等多种类型。在ProSecurity弹出拦截窗口时,会禁止其它一切操作以提醒用户,表现形式非常像Windows Vista中的UAC权限控制拦截窗口。
  在询问窗口中,最上方显示了拦截类型提示,提示用户拦截了怎样的操作,比如运行新的进程、加载驱动等。在窗口中间是详细的进程信息,执行操作的进程及目标进程信息,在其中还有详细的操作参数信息。在下方是用户可选择的操作类型,如果选择为默认的“在这一次”,则表示仅这一次允许或拒绝,下次进行同样操作依然会询问。点击“在这一次”按钮,在下拉菜单中可选择规则的有效性,比如永远执行选择的操作或在指定的时间内有效(如图3)。
  


  在“允许”或“拒绝”按钮下拉菜单中,可以选择将拦截的进程添加到信任或信任列表中。添加到列表中后,其实是将操作加入了规则文件。
  
  提示
  
  ProSecurity在刚安装运行时,可能会经常弹出询问窗口,这是正常的,随着使用时间增加,将信任的程序都加入规则文件,那么询问就会越来越少,只是在有陌生程序运行时才会询问,这样就能引起用户高度重视,起到防范作用。
  
  分析拦截信息
  
  ProSecurity程序保护默认的询问是非常有好处的,可以在木马病毒等恶意程序运行时提醒我们。但是,如何才能从拦截对话窗口信息中,判断运行究竟是木马病毒还是正常的程序呢?
  如果在弹出询问窗口时,我们正在进行某种操作,首先可以查看询问窗口的描述部分,看给出的路径、文件和厂商、属性等信息是否正在操作的程序。例如在上面的图示窗口中,可看到描述信息为“PPS网络电视”,说明这是正常的执行操作,就可以在“允许”下拉菜单中选择“信任此程序”命令。如果不能确定是什么文件,或者没有描述信息,那么可查看命令行部分的信息,结合上面的信息进行判断。如果仍然不能确定,那么就要看拦截操作的类型了。
  一般说来,如果是物理内存访问、物理磁盘访问、修改其他进程内存,这类操作通常是杀毒软件或者其它的安全保护工具。通过进程部分信息,可以确定是否为安全工具,如果信息不明,则属于可疑操作。此外,关闭/重启系统、安装全局钩子、安装服务或驱动等操作,一般只在安装程序时会出现,如果平时出现,则可选择拒绝。
  如果弹出拦截窗口时并未进行任何操作,那么拦截到的操作就比较可疑了,可结合上面的方法判断。不过要注意的是,许多程序在后台运行时,也会弹出拦截窗口,比如杀毒软件自动升级和定时扫描、系统补丁升级、常用软件升级等,对于这类操作,通常可加入到信任列表。
  
  防范未知木马病毒实例
  
  目前,网络上最易感染木马病毒的一种方式是网页,这里先来看看如何简单的用ProSecurity防范网页木马。
  当打开某个木马网页时,网页必须会通过IE调用木马程序,因此在产生木马进程时,会被ProSecurity拦截并弹出窗口。从窗口信息中可以看到IE启动了一个新进程,此进程路径位于IE临时文件夹中(如图4)。一般来说,如果不是通过IE窗口鼠标右键调用迅雷下载或其它网页工具的话,是不会在浏览网页过程中产生新进程的,碰到这种情况,百分之百肯定是木马病毒,选择“拒绝”按钮即可。
  


  上面举了一个简单的例子,下面再来看一个安装过程软件中防范流氓软件的例子。从“华军”网站下载的“Foxit PDF Text Viewer V3.0.1321汉化版”,此软件在安装过程中会安装3721及网络猪等流氓软件。当开启ProSecurity的保护后,在安装过程中,会弹出插件安装拦截窗口,显示拦截到的新进程名称“unpig.exe”,从图标上就可以看出这是网络猪。在3721安装运行时,也会弹出拦截窗口,显示拦截到进程描述为“3721”的程序安装运行,只要在“拒绝”下拉菜单中选择“拒绝并终止”命令,即可防止流氓软件的安装运行。
  至于其它木马病毒,在运行时也会被ProSecurity拦截,只要我们有基本的安全知识,就可以有效地识别出木马病毒的隐藏运行。
  
  其他功能
  
  上面只简单的提了一下在正常模式下的拦截保护,ProSecurity还提供了两种运行模式。比如在正常安装软件时,如果使用正常模式的话,会频繁弹出拦截窗口,此时可在托盘区弹出菜单中切换为“安装模式”,使用“安全优先的模式”,自动阻止木马病毒恶意程序的随安装软件进入系统,同时不会弹出过多的拦截窗口。另外,ProSecurity还可以保护指定的注册表、系统文件夹,用户可以手工定义重要的文件夹,防止木马病毒等窃取自己的机密资料等。
  其实ProSecurity的功能非常的强大,使用它不仅可以完全地保护系统,同时还有助于用户了解木马病毒运行的机制,对系统安全内核有更深的了解。如果你希望对系统安全有更深入的了解,不妨好好研究一下这款软件。
其他文献
【摘要】目的 研究肿瘤专科护士在安宁疗护中的效果。方法 从本院接收的肿瘤患者中选取86例作为本次研究对象,选取时间段为2017年5月-2018年5月,根据患者的入院顺序分成对照组与观察组,每组43例。对照组根据患者实际病情采取常规护理,观察组在对照组的基础上进行专科护士安宁疗护,对比两组患者的护理结果。结果 观察组的平均护理舒适度评分为(7.32±1.34)分,护理满意度为95.35%,显著高于对
期刊
Gom Player第一眼吸引我的并不是它的“外表”,而是它号称“最高级的多媒体播放器”。现在越来越多的人喜欢用电脑播放视频、音频,而各种各样的播放器也层出不穷,但号称“最高级的多媒体播放器”还第一次见到,下面就随笔者一起来看看这款Gore Player播放器到底有什么过人之处吧!    贴心向导,让Gom Player更合我心意    和一般的多媒体播放器不同,当安装完Gom Player后,先
期刊
日积月累,相信不少朋友身边都有一大堆音乐、电影、游戏的光盘,如何来管理它们真是一个令人头疼的问题。别急,请出Libra来帮忙吧!    添加收藏基础信息    Libra是一款免费软件,首次运行会弹出一个选择窗口,点“Default Library(默认数据库)”即可。首先点击顶端的“Add(添加)”按钮切换到添加界面,在搜索文本框输入关键字、搜索类型(书籍、DVD、游戏和电影)和搜索数据库(亚马
期刊
【摘要】目的 分析熊去氧胆酸联合腺苷蛋氨酸治疗妊娠期肝内胆汁淤积症临床效果。方法 将我院妇产科2016年1月--2018年1月收治的100例妊娠期肝内胆汁淤积症患者作为本次研究的对象,随机分为两组,分别为观察组和对照组,每组各50人,对照组患者只采用熊去氧胆酸治疗,观察组熊去氧胆酸联合腺苷蛋氨酸进行治疗,治疗时间为1周,对两组患者疗效进行对比分析。结果 治疗后两组患者的肝功均有明显好转,血清中AT
期刊
很多朋友都知道,磁盘碎片会导致系统速度缓慢,甚至变得不稳定。可Windows操作系统自带的磁盘碎片整理工具却一点也不可靠,无论整理效率还是整理效果都差强人意,一直以来也没有显著的变化。所以我们只有放弃这个“鸡肋”,借助外力来解决碎片问题了。下面笔者推荐一款叫IObit SmartDefrag的磁盘整理软件。具体怎么用好,看下去就知道了。  具体的安装过程就不多说了,一直“Next”就OK。不过初次
期刊
[摘要]目的:对妇产科妊娠高血压患者中应用人性化护理的效果进行探讨。方法:选择2015年1月至2016年12月收治140例妊娠高血压患者,随机划分为对照组和观察组,每组包括70例。对照组接受常规护理,观察组在此基础上接受人性化护理干预,进行两组妊娠结局、临床效果的对比。结果:观察组总有效率比对照组高(P<0.05)。观察组产后出血例数少于对照组(P<0.05)。观察组子痫发生例数比对照组少(P<0
期刊
【摘要】目的:评估将全科临床路径用于带状疱疹、面神经炎治疗中的效果影响。?方法:选出我院2015年7月-2017年9月接收并行治疗的带状疱疹、面神经炎病人107例为对象,依照治疗方案的不同将病人分别划作两个组(全科路径组55例、参照治疗组52例),全科路径组对病人施行全科临床路径的相应治疗,参照治疗组对病人施行西医常规化的有关治疗;评比两组病人的实际疗效情况。结果:经评估并对照后知,全科路径组病人
期刊
[摘要]目的:对褥疮护理中应用湿性疗法和干性疗法的效果进行探讨。方法:选择2015年1月至2016年12月我院收治褥疮患者52例,随机划分为对照组和观察组,每组包括26例。观察组治疗采用湿性疗法,对照组治疗采用干性疗法,进行两组褥疮创面愈合率、愈合时间的对比。结果:观察组具有100.0%愈合率,对照组具有76.9%愈合率,观察组褥疮创面愈合率比对照组高(P<0.05)。观察组创面愈合平均(18.7
期刊
[摘要]目的:对老年性脑梗塞护理中开展优质护理服务的效果进行探讨。方法:选择2016年1月至2016年12月我院收治老年性脑梗塞患者156例,随机划分为对照组和观察组,每组包括78例。对照组接受常规护理,观察组接受优质护理服务,进行两组护理效果的对比。结果:观察组具有94.8%护理有效率,对照组具有79.5%护理有效率,观察组护理有效率比对照组高(P<0.05)。结论:在老年性脑梗塞患者中开展优质
期刊
摘要:目的:研究探讨中医验方治疗湿热型胃脘痛的临床有效性和安全性。方法:选取我院2017年8月~2018年7月收治的湿热型胃脘痛患者64例作为本次研究对象,其中对照组32例采用三九胃泰进行治疗,观察组32例则采用中医验方进行治疗,比较两组患者的临床效果和治疗安全性。结果:治疗有效率相比,观察组患者的总有效率96.87%(31/32)显著高于对照组71.87%(23/32),差异具有统计学意义(P<
期刊