Честно говоря правила Защиты от проникновений меня сильно разачаровывают
Как-то они сделаны... вроде бы есть а вроде бы и пользы меньше чем могло бы быть
Я активно использую правило запрещающее слать мыло кому-нипопадя (хотя сейчас мелварь хитрая - руткиты работают в режиме ядра и это правило ей не помеха
).
Запрет Windows process spoofing.
Запрет IRC.
И запрет модификации файлов McAffe (хотя это больше защита от "сильно умных" пользователей чем от мелвари).
А теперь проблемы:
Я ОЧЕНЬ хочу запретить запуск всякой дряни из папки TEMP (браузерами в первую очередь), но кое-что запускаться оттуда должно, например, ie должен иметь возможность запускать оттуда явовские аплеты банк-клиента и это не единственное исключение. А VSE не позволяет сделать исключение по имени запускаемого файла, только по запукающему файлу. То есть я вынужден добавить в списко исключения iexplorer.exe
В чем тогда смысл этого правила, если основная масса заразы в такой ситуации запуститься.
Также необходимо запретить создание новых файлов в папке %SYSTEMROOT% и %SYSTEMROOT%\System32. Но если добавим правило запрещаюшее создавать правило запрещающее создавать файлы C:\WINDOWS\*.exe то под это правило попадают все инсталяторы распаковавшиеся в C:\WINDOWS\TEMP\*.exe (и *.exe - это часто случайные имена, не setup.exe и не install.exe) то есть юзеры не смогут ничего инсталировать. Так у меня тоже нельзя.
А добавить папку TEMP в исключение нельзя потому, что исключения как я писал только по имени запускающего процесса.
Поделитесь опытом, кто как решает такие проблемы у себя и какие правила использует???