无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
楼主: wang6071
打印 上一主题 下一主题

[sysshield]系统安全盾

[复制链接]
931#
 楼主| 发表于 2006-5-28 11:24:57 | 只看该作者
原帖由 老毛桃 于 2006-5-28 10:59 AM 发表

想问一下,对于注册表的监视,能不能给一个用户自定义的界面,同时对于安全盾默认的注册表保护项目,也可以作为一个清单显示于界面中,这样可以更方便的让用户了解安全盾对于注册表的保护都作了哪些,更方便的自 ...


关于按扭调不出Readme.chm的问题有点奇怪,偶的机器上能正常调出.我想可能是在xp系统下是否要写出绝对路径.下次更正(顺便问一句,您直接双击Readme.chm能打开吗?)

对于注册表监视不做界面的原因是一个文件监视设置已经搞得很复杂了,如果再让用户去定义注册表项目,估计很多菜鸟都不知如何办了.同时,如果调整错了,又起不到监视作用.如果对重要键值做了禁止写入,可能造成Adsl无法拔号上网,其它安全工具无法启动的故障(比如完全禁用Services下的所有创建,IcesWord都无法启动).

考虑到容易造成系统的安全隐患的注册表键值本身也不太多,本着易用的原则,所以没有提供设置清单.大家可按自已的安全习惯直接用Regedit测试一下各安全键值的写入问题,如果哪些您认为是安全隐患的键值安全盾保下仍可以写入,请提供该键值,我直接做到程序中保护起来就行了.
回复

使用道具 举报

932#
发表于 2006-5-28 11:45:09 | 只看该作者
原帖由 老毛桃 于 2006-5-28 10:59 AM 发表

就是点击这个“设置帮助”按钮不起作用,调不出 Readme.CHM。不知道调用方法,是直接运行 Readme.CHM 还是使用 %SystemRoot%\HH.EXE Readme.CHM 的方式,如果是后者就应该不会出错。 ...


我的XP系统也无法调出!
回复

使用道具 举报

933#
发表于 2006-5-28 12:32:01 | 只看该作者
原帖由 wang6071 于 2006-5-28 11:24 发表
关于按扭调不出Readme.chm的问题有点奇怪,偶的机器上能正常调出.我想可能是在xp系统下是否要写出绝对路径.下次更正(顺便问一句,您直接双击Readme.chm能打开吗?)

对于注册表监视不做界面的原因是一个文件监视设置已经搞得很复杂了,如果再让用户去定义注册表项目,估计很多菜鸟都不知如何办了.同时,如果调整错了,又起不到监视作用.如果对重要键值做了禁止写入,可能造成Adsl无法拔号上网,其它安全工具无法启动的故障(比如完全禁用Services下的所有创建,IcesWord都无法启动).

考虑到容易造成系统的安全隐患的注册表键值本身也不太多,本着易用的原则,所以没有提供设置清单.大家可按自已的安全习惯直接用Regedit测试一下各安全键值的写入问题,如果哪些您认为是安全隐患的键值安全盾保下仍可以写入,请提供该键值,我直接做到程序中保护起来就行了.

双击 Readme.chm 是能够打开的,.chm 被系统自动关联到了 Windows 文件夹下的 hh.exe,会自动让 hh.exe 打开之。

关于注册表监视,其实开启用户自定义规则功能也未尝不可啊,可以添加一个“高级”选项让用户进入修改界面,而普通状况下之可以查看哪些受到了保护,哪些是有提示保护,哪些是无提示禁用,而用户在“高级”选项中要修改时,也会弹出警告对话框,告知用户可能会发生的后果等等,不知只 Wang 兄怎么看。
回复

使用道具 举报

934#
 楼主| 发表于 2006-5-28 14:01:30 | 只看该作者
原帖由 老毛桃 于 2006-5-28 12:32 PM 发表

双击 Readme.chm 是能够打开的,.chm 被系统自动关联到了 Windows 文件夹下的 hh.exe,会自动让 hh.exe 打开之。

关于注册表监视,其实开启用户自定义规则功能也未尝不可啊,可以添加一个“高级”选项让用户 ...


我喜欢简洁一点的设置来完成目标,提示哪些不能修改将增大程序的难度.(有些键值只有试过才知道是不能完全禁写的).加之我认为目前保护的这些项目足以应付一般安全的需要,所以暂不做界面来用户自定义.(即使允许用户自定义,也准备不做界面而做成yourset.ini中,以密技的方式提供).待其正常运行一段时间视其效果再做此考虑吧!
回复

使用道具 举报

935#
发表于 2006-5-28 17:44:54 | 只看该作者
下载最新版试试看。
回复

使用道具 举报

936#
 楼主| 发表于 2006-5-28 19:36:29 | 只看该作者
20060528前上传的1.2版安全盾规则因定义过严,致使系统启动时可能会提示NetBT驱动不能初始化成功(不影响系统的使用,仅仅是一个提示,但始终不爽,故修证),就此问题做修证重新上传至
http://free5.ys168.com/?wangsea

同时关于Readme.chm的调用也修改了一下,请测试是否能调出Readme.chm

顺便说一句,如果遇到其它带驱动的安全工具(比如说是ICesWord)运行不起来,可能是安全盾阻止了他的驱动加载,请将安全盾置于暂停监视状态即可.也就是说,默认是不让加载新的驱动的,主要是为防止灰鸽子一类木马的入侵.

但是,一旦该驱动已加载过一次,则不会再次阻止它.

[ 本帖最后由 wang6071 于 2006-5-28 09:08 PM 编辑 ]
回复

使用道具 举报

937#
发表于 2006-5-28 19:41:25 | 只看该作者
原帖由 xdg3669 于 2006-5-28 11:45 AM 发表


我的XP系统也无法调出!

偶的一切正常!

[ 本帖最后由 推士机 于 2006-5-28 07:49 PM 编辑 ]
回复

使用道具 举报

938#
发表于 2006-5-28 19:45:14 | 只看该作者
原帖由 wang6071 于 2006-5-28 07:36 PM 发表
2006028前上传的1.2版安全盾规则因定义过严,致使系统启动时可能会提示NetBT驱动不能初始化成功(不影响系统的使用,仅仅是一个提示,但始终不爽,故修证),就此问题做修证重新上传至http://free5.ys168.com/?wangsea

应该是5.28前的吧?
回复

使用道具 举报

939#
发表于 2006-5-28 21:10:58 | 只看该作者
原帖由 wang6071 于 2006-5-28 07:36 PM 发表
20060528前上传的1.2版安全盾规则因定义过严,致使系统启动时可能会提示NetBT驱动不能初始化成功(不影响系统的使用,仅仅是一个提示,但始终不爽,故修证),就此问题做修证重新上传至
http://free5.ys168.com/?wangse ...



wang兄技术这么严谨,佩服!
回复

使用道具 举报

940#
 楼主| 发表于 2006-5-28 21:55:04 | 只看该作者
xdg3669 兄弟好象提到过syscheck在某些XP系统下进程显示不出来的问题,今天有了一个新思路,更新了一下syscheck,请试用看是否正常了.
(如果是第一次使用syscheck也请将安全盾暂停一下,否则syscheck的进程页显示不出来)

同时,20060529再次修改安全盾,主要是发现插入U盘时无任何反应,需要切换到暂停监视才能使用U盘.所以再次修改并上传于
http://free5.ys168.com/?wangsea

[ 本帖最后由 wang6071 于 2006-5-29 12:43 AM 编辑 ]

syscheck20060528.part1.rar

195.31 KB, 下载次数: 29, 下载积分: 无忧币 -2

syscheck20060528.part2.rar

30.34 KB, 下载次数: 27, 下载积分: 无忧币 -2

回复

使用道具 举报

941#
发表于 2006-5-29 07:07:54 | 只看该作者
wang兄,改进不少阿!!!试试。
回复

使用道具 举报

942#
发表于 2006-5-29 09:38:11 | 只看该作者
呵呵,新版本没有调不出 Readme.CHM 的问题了。蓝屏也没有了,等会看看 NetBT 错误的情况。哈,前两天在事件查看器中发现一大堆 NetBT 驱动错误的报告,还以为是自己系统有了问题,原来也是 安全盾 的错啊!

另外,在安装安全盾时遇到这种情况,

我知道这是因为当前系统中正运行着安全盾的缘故,但是遇到一些新手可能并不知道是什么原因,Wang 兄可否考虑一下在安装界面中给予卸载旧版本的提示,或者自动检测当前系统中有没有安装旧版本的安全盾,我知道这个在 SetupFactory 打包的安装文件中是很容易办到的,不知道 Inno Setup 有没有这样的功能,应该可以的,检测一下注册表即可。如果能够像一些杀软的升级程序那样自动关闭旧的程序,安装过后自动打开就更完美了。

Snap1.jpg (36.77 KB, 下载次数: 44)

Snap1.jpg
回复

使用道具 举报

943#
发表于 2006-5-29 11:10:29 | 只看该作者
原帖由 老毛桃 于 2006-5-29 09:38 AM 发表
另外,在安装安全盾时遇到这种情况,

我知道这是因为当前系统中正运行着安全盾的缘故,但是遇到一些新手可能并不知道是什么原因,Wang 兄可否考虑一下在安装界面中给予卸载旧版本的提示,或者自动检测当前系统中有没有安装旧版本的安全盾,我知道这个在 SetupFactory 打包的安装文件中是很容易办到的,不知道 Inno Setup 有没有这样的功能,应该可以的,检测一下注册表即可。如果能够像一些杀软的升级程序那样自动关闭旧的程序,安装过后自动打开就更完美了。

用ISTool修改安装脚本应该可以实现
回复

使用道具 举报

944#
发表于 2006-5-29 16:54:22 | 只看该作者
原帖由 老毛桃 于 2006-5-29 09:38 AM 发表
呵呵,新版本没有调不出 Readme.CHM 的问题了。蓝屏也没有了,等会看看 NetBT 错误的情况。哈,前两天在事件查看器中发现一大堆 NetBT 驱动错误的报告,还以为是自己系统有了问题,原来也是 安全盾 的错啊!

另 ...



这个用winrar都可以实现,解压前用PSKILL.EXE中断安全盾进程,然后覆盖,解压完了再运行安全盾。
回复

使用道具 举报

945#
发表于 2006-5-29 17:03:58 | 只看该作者
在打开这个恶意网站的时候,exe 文件关联被修改
http://bbs.puresino.com/dispbbs. ... p;skin=0&Star=1

安全盾用的是 1.20 20060526 默认设置
动作:
C:\Documents and Settings\sam\桌面\rundll32.exe
C:\WINDOWS\system32\rundll32.exe  ...重复创建删除中
还有几个注册表运行项提示修改,终止进程操作

任务管理器多了:
smss.exe
"c\windows\system32\\mshta.exe" "c:\boot.hta"
C:\Program Files\Common Files\update\update.exe

增加的文件:
c:\bootconf.exe boot.hta
C:\Program Files\Common Files\update\update.exe
windows下:1.com exerouter.exe EXP10RER.com finders.com Shell.sys smss.exe
system32下:cq.exe rund1132.com regedit.com NTdhcp.exe MSCONFIG.COM dxdiag.com command.pif
d:\autorun.ini command.pif
回复

使用道具 举报

946#
发表于 2006-5-29 19:34:39 | 只看该作者
原帖由 wang6071 于 2006-5-28 09:55 PM 发表
xdg3669 兄弟好象提到过syscheck在某些XP系统下进程显示不出来的问题,今天有了一个新思路,更新了一下syscheck,请试用看是否正常了.
(如果是第一次使用syscheck也请将安全盾暂停一下,否则syscheck的进程页显示不出 ...


经试用这个syscheck工具:

系统为XPSP2

暂停安全盾监视

启动syscheck-->出现图1的警告-----点确定后能启动syscheck----但服务函数为空白图2---关闭syscheck---出现图3.


[ 本帖最后由 xdg3669 于 2006-5-29 07:36 PM 编辑 ]

1.jpg (11.55 KB, 下载次数: 45)

图1

图1

2.jpg (25.86 KB, 下载次数: 50)

图2

图2

14.jpg (11.01 KB, 下载次数: 46)

图3

图3
回复

使用道具 举报

947#
 楼主| 发表于 2006-5-29 22:35:19 | 只看该作者
关于更新安装的覆盖问题,谢谢各位的建议.

我下载一下老毛桃推荐的 SetupFactory 看一下是否更方便一些.

另外谢谢推土机兄弟的建议,还有ISTool可以修改安装脚本,我倒是不知,还费力去看帮助写脚本.谢谢这个讯信,也下载学习一下.

紫狐建议的直接用结束进程的方法就不考虑了.我想最好的方法是在重复启动安全盾时加一参数,传递到已启动的安全盾中,让安全盾自已退出.这样用Inno Setup 打包也就是多一条语句,改动方式不大,与KV的更新类似(附便说一下,不要用直接结束进程的方法来结束安全盾,因为结束后其注册表默认监视仍在活动中,正常退出安全盾才可终止监视)

bdfcy 兄测试得较完整啊!
   关于文件关联安全盾的未保护,所以可写,但每次重启安全盾都会检测.exe关联与regedit是否已禁用,如禁用则会恢复.至于其它文件关联被修改,在注册表工具的<红叶提供的反黑键值>执行一次即可恢复.
  任务管理器多了的进程反正写不进注册表,结束它就行了.也可先在模块列表中定位它,然后结束进程后删除.为简化操作,安全盾仅提示注册表启动项的新增,以方便发现恶软的入侵,其它注册表保护是后台运行,不作提示.
   可以在虚拟机中安装恶软,用hajackThis比较使用安全盾与不使用安全盾注册表的新增项目来检验安全盾的防护效果.

xdg3669 提的syscheck工具的问题,估计是还是兼容性问题,本次主要解决进程显示在某些机器上不能显示的问题,可又发现了服务函数检测的问题,还是功夫不到家呀!暂时放到一边,等有时间或有新思路再改吧!

最后通知各位兄弟一下:如果您有多台打印机,在切换默认打印机时请暂停一下安全盾,否则是切换不过来的.这是禁写了
Software\Microsoft\Windows NT\CurrentVersion\Windows
的后果,偶考虑这个键值被黑的可能性不大,也容易恢复,所以下一版(解决打包的更新问题后)将去除它.各位意见如何?

[ 本帖最后由 wang6071 于 2006-5-30 12:58 AM 编辑 ]
回复

使用道具 举报

948#
发表于 2006-5-29 22:44:26 | 只看该作者
我今天更新最新版的后,又出现这问题呀。

未命名.JPG (36.37 KB, 下载次数: 38)

未命名.JPG
回复

使用道具 举报

949#
 楼主| 发表于 2006-5-29 22:51:46 | 只看该作者
此问题已经解决啦,下载
http://free5.ys168.com/?wangsea
安全盾1.2版20060529修改上传的版本.
回复

使用道具 举报

950#
发表于 2006-5-30 09:18:28 | 只看该作者
原帖由 老毛桃 于 2006-5-25 16:15 发表
还有一次蓝屏比较奇怪,就是重启后运行注册表监视工具,什么都没有操作,点击选项,关闭保护,就出现了蓝屏,出错信息为 SafeReg.SYS 错误,但是只出现了一次,不知原因。

今天又发生了这样的现象,本来以为上次是个偶然,现在想想可能不是偶然了。因为今天发生了两次。

主要表现为启动机器刚刚进入到桌面时,如果我选择退出安全盾,就很容易发生这种蓝屏现象。说是 SafeReg.SYS 报错,我想会不会是我的机器太快了,安全盾的 SafeReg 驱动没有完全加载,或者说安全盾的保护工作还没有得以正确执行,难道安全盾在加载 sysshield.exe 后有延时?
回复

使用道具 举报

951#
 楼主| 发表于 2006-5-30 21:11:39 | 只看该作者
to 毛桃兄:
   您反映的问题我这里没发生过,不知道还有兄弟使用在有此问题吗?
   请您再观察一下,是否是启动过后过段时间退出就不发生此问题,以确定是否需要加一段启动延时在安全盾里面.
   如果这个现象确实过早退出造成的,估计原因可能与Win的内存分配有关,驱动工作也要分配一定的内存,是否是因为这个原因还有待观察.

另外,又有新更新在http://free5.ys168.com/?wangsea  
20060530更新说明:

   1:安全盾加一个新的启动参数,以便以后更新时可以自动退出与启动安全盾。
     但本次版本的安装给出一个提示用户退出。
     重复安装修复本版安全盾可不退出安全盾!安装程序会让安全盾关闭以便修复。
     本版卸载时也可以不退出安全盾,完全可以卸载干净。
     更新安装安全盾不必先卸载旧版,除非你将安全盾安装在不同的位置。

   2:对直接禁用会影响到切换默认打印机的注册项
   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows
   改为更改后提示。

   3:虽然安全盾每次启动时要检测。exe文件关联是否被改变,但考虑到安全盾工作时。exe被更改恢复时可能会遇到麻烦,所以专门针对。exe文件关联做了保护。
   其它文件关联暂不做保护,如果遇上其它关联被更改,可执行<注册表工具>下的"红叶提供的防黑注册表键值"项目(可以自已删除列表中不想改变的项目,然后再点执行,执行时生成的是一个tmp。reg,与win导出的。reg文件完全一致,可拷贝生成的tmp。reg到其它机器使用)。
   安全盾保护的是HKEY_CLASS_ROOT下项的创建,该主键下项的作用是添加新的文件关联,Active插件的注册等等。所以,在安全盾工作时,使用命令regsvr32去注册Active等是不能成功的( 想一想,谁经常这么用?:) )。当然,如果您安装winrar等需要相关文件类型的程序时,需要暂停安全盾。(当然也可以在安装时不暂停,因为winrar可以在后期的设置菜单中再次添加它的文件类型关联)

  4:对于程序安装再啰嗦两句:一般恶软都是添加到安装程序的头部直接后台执行的,所以在安装程序时不要一开始就暂停安全盾,可以在该软件的安装界面真正的"许可协议"出现后再暂停安全盾执行安装)。这一招对于鉴别软件是否捆绑有一定作用。要相信,对于大多数的软件都不会真正需要写注册表,释放文件到%system32%\才工作的。
  对于较小的软件,还可以在先不暂停监视的情况下安装一下,安装完后看是否能执行。不能执行,切换到文件监控件看是删除了哪些文件,自已分析一下是否是恶软(PS:要做绿色软件也可以用这种方式分析)
回复

使用道具 举报

952#
发表于 2006-5-30 22:58:24 | 只看该作者
我更新到30日的版本,还是有这问题未解决,请你看看。

未命名.JPG (36.37 KB, 下载次数: 41)

未命名.JPG
回复

使用道具 举报

953#
 楼主| 发表于 2006-5-30 23:13:36 | 只看该作者
to sck:
   用下面的sysshield.exe替换掉安装目录下的sysshile.exe 试一试,应该没有这个问题了.

SysShield.part1.rar

195.31 KB, 下载次数: 24, 下载积分: 无忧币 -2

SysShield.part2.rar

110.13 KB, 下载次数: 24, 下载积分: 无忧币 -2

回复

使用道具 举报

954#
发表于 2006-5-31 07:13:02 | 只看该作者
真的是好东西,谢谢了
回复

使用道具 举报

955#
发表于 2006-5-31 07:18:57 | 只看该作者
WANG兄弟:无退出安装或不卸载安装时建议程序自动检测Filter.dat文件,因为这个文件有部分属于自定义的目录、免检文件、增加黑名单等等,目前属于`覆盖的,需要手动备份Filter.dat文件。

[ 本帖最后由 xdg3669 于 2006-5-31 07:20 AM 编辑 ]
回复

使用道具 举报

956#
发表于 2006-5-31 14:29:54 | 只看该作者
原帖由 sck 于 2006-5-30 10:58 PM 发表
我更新到30日的版本,还是有这问题未解决,请你看看。

但我在单位的电脑用了,并重启后都无此问题。我单位的是专业版,家里的电脑是家庭版的。
回复

使用道具 举报

957#
发表于 2006-5-31 15:38:21 | 只看该作者
清华同方品牌机(AMD Athlon 64, 3200+/512DDR/芯片组:RS482(精英的),一用syscheck就重启动,闷,换了不同版本XP,就是解决不了,硬件问题?
机子好好的呀,平时没什么问题,恳请执教,实在很喜欢王老大的东西,现在出先这种情况,实在奇怪
回复

使用道具 举报

958#
 楼主| 发表于 2006-5-31 18:48:42 | 只看该作者
xubinfly 兄弟,关于syscheck的重启也许是因为xp的版本,也许是因为cpu是AMD 的原因.
关于这个工具因为采用的方法是直接读内存结构(也许在某些机器上具体的反应不一样),鉴于本人功力太浅,可能没办法解决.换用其它的安全工具试试(如IceSword)

sck 兄弟,您单位上的机器估计是局域网吧?所以不会出提示了.您的机器用我954楼上传的主程序也应该不会.不过现在用不着下954楼的,可以下下面的升级文件试试.

这次升级主要是优化一下驱动文件,另外:
   1:对直接禁用会影响到切换默认打印机的注册项
   HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows
   再次调整,虽然上一版将其调整到询问中不会发生任何问题,但微机启动时安全盾会截获这个写值操作而提示这个正常的操作。所以针对此问题,程序中只对可能影响的值名run,load的新建进行输出。(避免有多个打印机时开机提示)
   2:对Filter.dat覆盖作出提示,以保留用户的自定义设置。对inreg.dat因本次调整了一下,将<修正被更改的文件关联>项目单独列出来了,所以是不提示覆盖。

提供的仅是升级文件,下载完整版本可在 http://free5.ys168.com/?wangsea

升级补丁.part1.rar

195.31 KB, 下载次数: 22, 下载积分: 无忧币 -2

升级补丁.part2.rar

113.05 KB, 下载次数: 27, 下载积分: 无忧币 -2

回复

使用道具 举报

959#
发表于 2006-5-31 19:14:14 | 只看该作者
请教wang6071 兄,实现“安装时自动关闭运行中的安全盾”这个功能的安装脚本怎样写的?
回复

使用道具 举报

960#
发表于 2006-5-31 20:16:37 | 只看该作者
wang6071兄,我单位的是局域网的,我家的是ADSL上网的,用了你给的954楼上传补丁,还是存在这个问题,不过出现一次后好像就不再出现了。我现再用你上面给的补丁再试试是否解决了。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-9-8 00:55

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表