Kaspersky AntiVirus 6.0 設定及免疫防護簡易教學

2007-02-23 15:28:51 / 個人分類:Kaspersky

這是一篇稍微詳細一點的設定說明
由於KAV更新的很快,所以我也要有對應的更新設定說明出來
一些功能還有性能上的介紹由於之前那一篇有了,所以這次就不再做一次了
所以就把這篇當作是一個簡易的教學吧


主畫面



掃瞄



服務


更新:
如果更新發生錯誤,可以按Rollback(回覆)


檔案紀錄:
預設一個月會自動清理一次,如果發現KAV變的很慢可以定期清理這些檔案



設定方式
Potentially dangeroug software 這項不建議開啟,如果開啟了會報一些駭客程式,遊戲外掛等



監控設定:
直接選擇最低級別,已換取最佳的性能
注意!這樣設定一定得做一次全機掃瞄,建立NADS(NTFS資料串流)
掃瞄完成此後KAV只會掃瞄經過變更的檔案,大幅降低系統資源的佔用



網頁防護設定:
直接按"自訂",將Limit fragment buffering time秒數改為"0"秒,如此可以加快開網頁的反應時間



掃瞄時的設定:
如果發現你的kav掃描速度很慢的話
可以試著把Concede resources to other application取消,不要把系統資源分給其它應用程式



啟動掃瞄:
取消"Run on system start"以增進開機後的等待時間



更新設定:
設定為每小時更新一次,然後按自定進入下一個頁面


把服務器位置改成"日本"更新速度非常快,破100kb/s以上是基本速度



免疫防護設定:
由上到下分別為 "應用程式行為分析" , "應用程式行為控制" , "註冊表防護" , "Office文件防護"




應用程式行為分析
KAV的行為判斷功能雖然只是一個附屬子程式
但功能非常強大,尤其是偵測rootkit的的能力非常強悍,幾乎沒有會被遺漏的rootkit



KAV的免疫防禦中的應用程式行為控制功能預設是不開啟的
因為一般人不太會操作這個子系統,我這裡稍為說一下簡單的設定跟排除方法

首先這個功能的原理很簡單,在電腦裡的任何操作都會受到KAV的監控
不同於緝毒引擎的偵測方式,它是直接對程序的行為進行分析
目前使用這種發式的防毒軟體除了KAV還有Panda , F-Secure等

其中Panda還用來當作它的進階型啟發式引擎
如此一來對於未知威脅的防禦比起最強啟發式的NOD32還要強悍不少
但KAV提供的行為分析,屬於比較困難缺乏智慧的這種類型
所以需要一點專業知識,跟自己排除一些不是"威脅"的程式行為

已下只是很簡單的例子,由於每個人電腦安裝的軟體不盡相同
所以會遇到的情況也不一樣,要是出現問題,依照下面的方式依樣畫葫蘆就可以了


排除的程式:
wuauclt.exe , msiexec.exe , iexplorer.exe
wuauclt.exe 為windows系統自動更新的程式, msiexec.exe 則是用來安裝副檔名為*.msi 的安裝
跟iexplorer.exe 一樣執行時會有修改註冊表的必要,由於這些都是信任的程式,所以可以排除註冊表監控


svchost.exe, services.exe , msnmsgr.exe , msmsgs.exe
svchost.exe 它會常常調用*.dll 檔案,有時會有傳送封包等的需求所以設為不受網路監控
services.exe 為系統服務管理原件,有時會修改註冊表,所以設為不受註冊表監控
msnmsgr.exe 跟msmsgs.exe 常會有很多連網動作,由於MSN是信程式所以也設為不受網路監控



應用程式行為控制範例
這裡教大家用應用程式行為控制來讓小紅傘更新時永遠不會彈出廣告
加入avnotify.exe 然後把execute action (執行動作)設為block,
Content modification(修改內容) 設為block,run as child process(執行子程序) 設為block


把avnotify.dll 這個檔案加進來,設為block
設置完之後小紅傘更新就再也不會跳出廣告了



應用程式行為分析範例
拿木馬來舉例,假設現在有一隻木馬緝毒引擎本身偵測不到
我們執行它,藉由木馬本身的行為告訴我們它要做的是什麼事情
它可能會開啟某個port對外傳送封包,或是連上其它網站下載病毒
行為模式就是木馬調用svchost.exe 傳送封包,或是調用iexplorer.exe 下載病毒
這時候發現了這樣的行為,KAV它就會提示

圖中偵測到入侵,但是我試試看按SKIP(跳過)會如何?


結果它還是又繼續提示了一遍,這時我選擇terminate(中止)


提示該程序為木馬,再按一次終止後該木馬就停止運行了
有些情況下,KAV會自動將威脅程序刪除

TAG: Kaspersky

jimtimwong發佈於2007-12-20 10:35:43
小紅傘自從更新第三代啟發式滿礙事的
滿多線上遊戲都會誤報

不過我小紅傘及時防護跟NOD32一起照開
xuan709發佈於2007-09-29 06:05:23
我用這篇回覆來謝謝您的教學
順邊幫我增加一點黃金來下載您的規則檔案 =.=||
sscan51發佈於2007-08-27 22:07:14
最佳化設定是一定要的
不然資源都被吃光光
感謝提供
info5168發佈於2007-08-06 15:29:37
哇bt專用規則~謝謝摟
這樣讓我不用關防毒軟體就可以下載摟
yonggang的個人空間 yonggang 發佈於2007-06-18 16:19:49
很详细 !
谢谢楼主分享 !
野戰部落 ㄚ一 發佈於2007-06-16 12:22:44

QUOTE:

原帖由 memen 於 2007-6-16 10:55 發表
如果我BT下載都正常,需要改規則嗎?
如果你是把port 全部開放,建議還是設定一下比較妥當...
anan9000發佈於2007-04-06 17:03:17
問題..
請問如何在6.0上面設定如同5.0 的掃描受密碼保護的壓縮檔.不需詢問密碼?  望解答 3Q~
野戰部落 ㄚ一 發佈於2007-04-06 09:15:48

QUOTE:

原帖由 天行者 於 2007-4-6 09:04 發表


P2P 軟體加密是採用 SSL/TLS 機制嗎?即使選擇加密連線功能開啟,對 P2P 也不會有影響吧!
當然不是啊
我的意思正確的說應是檢查被加密的協定
基本上是沒有意義的
天行者發佈於2007-04-06 09:04:32

QUOTE:

原帖由 ㄚ一 於 2007-4-5 22:45 發表
我選擇不檢查加密連線
現在很多P2P軟體都將其通訊協定作家密處理
分析這些東西通常是查不出個所以然來的
P2P 軟體加密是採用 SSL/TLS 機制嗎?即使選擇加密連線功能開啟,對 P2P 也不會有影響吧!
anan9000發佈於2007-04-06 08:06:43
3Q 丫一.我改日本伺服器.....竟然372KB\S.....
亞勾鏈發佈於2007-04-05 23:22:42

QUOTE:

原帖由 ㄚ一 於 2007-4-5 22:45 發表
我選擇不檢查加密連線
現在很多P2P軟體都將其通訊協定作家密處理
分析這些東西通常是查不出個所以然來的
恩...了解囉
謝謝阿一大大
野戰部落 ㄚ一 發佈於2007-04-05 22:45:48
我選擇不檢查加密連線
現在很多P2P軟體都將其通訊協定作家密處理
分析這些東西通常是查不出個所以然來的
亞勾鏈發佈於2007-04-05 22:42:01
有個問題想請教
像一般KAV這畫面你們都怎麼設定?  我是維持原廠預設
請問這功能的效用是?  

小兔子發佈於2007-04-02 18:55:07
KAV 不會影響網芳傳輸速度喔,除非網芳其中的主機中有被蠕蟲和病毒感染才會干擾
大哥哥原來想發問的,應該是 KIS 吧?

t90016200發佈於2007-04-02 18:22:48
裝了kav會影響網路芳鄰的分享速度嗎
可以設定傳輸不掃瞄嗎
我想問問網芳的port是用哪個
野戰部落 ㄚ一 發佈於2007-03-27 22:56:39

QUOTE:

原帖由 t90016200 於 2007-3-25 20:59 發表
Kaspersky AntiVirus對於p2p
emule和bt要如何設定~通通別掃描網路流層嗎@_@
因為好像沒有所謂的port TCP/UDP設定選項
KAV 不用設定用就對了
t90016200發佈於2007-03-25 20:59:32
Kaspersky AntiVirus對於p2p
emule和bt要如何設定~通通別掃描網路流層嗎@_@
因為好像沒有所謂的port TCP/UDP設定選項
integear發佈於2007-03-10 20:05:04
有個一直以來都想不出來的問題imit fragment buffering time,這是做甚麼用的 ?
integear發佈於2007-01-31 17:12:46

QUOTE:

原帖由 harry_chang2003 於 2007-1-31 15:30 發表
NOD32開進階智能偵測模式 掃描全系統真的滿慢的 完全感覺不出NOD32的輕巧
在下也都是將所有掃描都開"進階智能偵測模式",感覺起來還好,沒有BD的B-HAVE那樣的拖效能 .
harry_chang2003的個人空間 harry_chang2003 發佈於2007-01-31 15:30:21
NOD32開進階智能偵測模式 掃描全系統真的滿慢的 完全感覺不出NOD32的輕巧
我來說兩句

(可選)

Open Toolbar