咖啡在安全圈里有个有趣的称号——国际三大杀软之一,同时也是下载使用率最高的那一个。说到监控能力,它算得上是迄今为止最灵敏、最全面的。下面是官方对McAfee杀毒软件的介绍:
McAfee防毒软件,除了操作介面更新外,还整合了WebScanX功能,增加了不少新特性。除了侦测和清除病毒,它内置的VShield自动监视系统会常驻在系统托盘里。当你从磁盘、网络或邮件附件中打开文件时,它会自动检测文件安全性,发现病毒立即警告并做相应处理。而且它支持鼠标右键快捷菜单,还可以用密码锁定个人设置,防止他人乱改你的配置。
安装咖啡注意事项:
1. 安装时,时间选项里请选择“永久”,别选预订一年之类的。
2. 第一次升级咖啡会很慢,大概要2~3小时才能完成,耐心等吧。之后病毒库升级就快了,一般1~3分钟搞定。目前咖啡1~3天升级一次,个别时候一天能升级三次以上。
咖啡安装完成后,先做一些基础设置:
1. 访问保护。双击访问保护打开它,你会看到端口阻挡、文件保护、报告三个选项。
(1)更改端口设置。默认端口阻挡全部勾选。添加阻挡端口新规则。端口总共有65535个,我们把这1~65535端口全部设置一下。由于咖啡对端口的阻挡模式分为“阻止入站”和“阻止出站”两种,所以需要对1~65535端口进行两组设置:一组阻止通过1~65535端口入站,另一组阻止通过1~65535端口出站。为了方便设置和查看端口阻挡影响的进程,可以这样做:1~1000端口每隔100个设置一条规则并编号;1000~10000每隔1000个设置一条规则并编号;10000~65535设成一条规则并编号。设置完成后联网测试一下——怎么样,不能上网了吧?当然别人也进不来了。然后打开咖啡日志,查看哪些进程被阻止,具体是哪条规则。比如日志显示svchost.exe进程被新规则1阻止,那就选中新规则1,点击“编辑”,在“已排除进程”里添加svchost.exe,依次类推,将所有受影响的进程添加进去。设置好后就能正常上网了。这样配置可以阻挡99%的端口,那些通过端口出入的木马基本没戏。
(2)更改访问保护设置。勾选所有默认设置,然后逐一打开编辑,查看每条规则。凡是能选择“阻止并报告访问尝试”的一律选上——默认规则里很多都是警告模式,需要手动改成阻止模式(注意:修改默认设置前请三思,毕竟出现意外状况谁也不愿看到)。将远程对exe、ocx等文件的保护规则合并,凡是远程操作,在创建文件、写入文件、执行文件、读取文件、删除文件前全部打勾。
(3)更改咖啡日志路径,放到其他盘里。
2. 有害程序策略。默认规则里都没勾选,把它们全部勾上。
3. 给咖啡设置密码。咖啡控制台 → 工具 → 用户界面选项 → 密码选项,选择“使用密码保护下面所有项目”,设置8位以上超强密码。用咖啡设置一系列规则后,可以把咖啡界面锁起来,这样别人就不能更改你的设置了。
4. 共享资源的保护。打开咖啡访问保护 → 文件保护 → 共享资源,将它设置成“阻止并报告访问尝试”。这样共享资源就不会被外人访问了。
5. 按访问扫描程序设置。常规 → 扫描,把“引导区”和“关机时扫描软盘”去掉。其他设置就自己看着办吧。
上面是咖啡自带的一些规则。为了更安全,可以进一步严格设置。
用咖啡来防止3721、网络猪、中文邮、百度搜霸、一搜等流氓软件。这些家伙经常偷偷溜进电脑还很难卸载干净,咖啡可以阻止它们进入。举个例子,当网站使用ASP或ASPX时,可以这样设置防止黑客上传ASP文件:
咖啡控制台 → 访问保护 → 文件夹保护 → 添加

这样设置后,无论是黑客上传ASP还是带有as扩展名的文件,都无法上传到PowerEasy目录下,任何修改、写入、创建、删除操作都会被阻止。当然这只是其中一种方法,自己灵活运用才能保证服务器安全。哦,别忘了给咖啡设置10位以上超强密码并锁定咖啡,把全部盘保护起来。即使拿到服务器的超级管理员密码,也无从下手,一般黑客会知难而退。
下面列举多种具体防护策略:
1. 用咖啡阻止流氓软件。打开咖啡访问保护,创建如下规则:
• 禁止在本地创建、写入、执行、读取3721任何内容
• 禁止在本地创建、写入、执行、读取网络猪任何内容
• 禁止在本地创建、写入、执行、读取中文邮任何内容
• 禁止在本地创建、写入、执行、读取百度搜霸任何内容
• 禁止在本地创建、写入、执行、读取一搜任何内容
这样这些流氓软件就没法在电脑里安身了。附上防止3721的设置方法:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止在本地创建、写入、执行、读取3721任何内容”,阻挡对象“*”,要阻挡的文件或文件名“**\3721*\**”,文件操作勾选创建、写入、执行、读取,响应方式“阻止并报告访问尝试”。很多软件捆绑3721,当这条规则开启时,3721只会留下一个空文件夹。
2. 防止未知木马病毒。目前木马病毒基本是exe、dll、vxd三种类型。创建如下三条规则:
• 禁止在本地任何地方创建、写入任何exe文件
• 禁止在本地任何地方创建、写入任何dll文件
• 禁止在本地任何地方创建、写入任何vxd文件
这样现存的木马病毒基本进不来。不过这条规则比较霸道,更新咖啡病毒库、升级软件、下载exe/dll/vxd文件、移动这类文件时都需要暂时取消规则,操作完成后再打开。规则创建示例:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止在本地任何地方创建、写入任何exe文件”,阻挡对象“*”,要阻挡的文件或文件名“**\*.exe”,文件操作勾选创建、写入,响应方式“阻止并报告访问尝试”。其他类似规则参照设置即可。
3. 阻挡肆意删除文件的行为。比如有病毒专门删除mp3文件,可以创建规则“禁止删除本地任何mp3文件”。这样病毒想删mp3是不可能的,你自己也删不掉——除非解禁。更进一步,创建一条“禁止删除本地任何内容”的规则,那些肆意删除文件的病毒、木马就完全失效了。当然,自己需要删除内容时暂时关闭规则,操作完再打开。这条规则保护电脑不被他人删除任何东西非常管用,别人根本想不到是咖啡在阻止。设置示例:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止删除本地任何mp3文件”,阻挡对象“*”,要阻挡的文件或文件名“**\*.mp3”,文件操作勾选删除,响应方式“阻止并报告访问尝试”。禁止删除任何内容的规则同样操作,文件路径“**\*\**”,文件操作勾选删除。个人也可以用类似方法保护rm等任意文件。
4. 保护注册表。很多木马病毒喜欢驻留在注册表。创建规则“禁止对本地注册表进行创建、写入活动”。除非你同意,否则注册表不会被无故修改。安装软件时如果这条规则开着,软件虽然安装完了但注册表里不会有写入。有些软件确实需要写入注册表才能正常使用,不写注册表功能会打折(比如杀软、防火墙)。不过你可以试验一下,很多程序不写注册表照样能用。相比之下,金山、瑞星的注册表监视功能就很烦人——安装一个软件时点“阻止写入注册表”,就得一直点下去,十年也点不完,没什么意义。规则设置:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,阻挡对象“*”,文件路径“**\*.reg”,文件操作勾选创建、写入。
5. 保护主页。通过咖啡就能防止浏览器主页被修改,不用再装其他防护软件。设置:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止在本地创建/修改hosts文件”,阻挡对象“IEXPLORE.EXE”或“*”,文件路径“**\etc*\**”,文件操作勾选创建、写入、删除。恶意网站就无法更改你的主页了。
6. 阻止恶意脚本入侵。创建规则:
• 禁止在本地任何地方读取、执行、创建、写入任何js文件
• 禁止在本地任何地方读取、执行、创建、写入任何vbs文件
• 禁止在本地任何地方读取、执行、创建、写入任何htm文件
• 禁止在本地任何地方读取、执行、创建、写入任何html文件
这样通过脚本入侵的恶意代码基本滚蛋了。如果觉得太严厉影响上网,可以改为只阻止创建和写入。规则示例:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,文件路径“**\*.js”,文件操作勾选读取、执行、创建、写入(或只勾创建、写入),其他类似。
7. 防止插件入侵。很多恶意插件会绑架到Internet Explorer文件夹里。用咖啡把它保护起来:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止在Internet Explorer文件夹中进行创建写入活动”,阻挡对象“*”,文件路径“**\Internet Explorer*\**”,文件操作勾选创建、写入。这样插件就进不来了。
8. 防止黑客破坏。黑客入侵个人主机无外乎练手或种植后门。咖啡可以建立规则“禁止远程行为对本地任何文件/文件夹进行任何操作”,这样即使黑客入侵了也无法对你的文件做什么。具体设置:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,阻挡对象“System:Remote”,文件路径“**\*\**”,文件操作勾选读取、执行、创建、写入、删除。如果还不放心,还可以把系统盘的每个根目录文件夹都创建一条规则,禁止黑客进行任何操作。这样除非黑客能破坏咖啡或知道密码更改设置,否则无法进一步破坏。咖啡本身不能被退出进程,只会持续工作。黑客想远程卸载也得调用exe文件,而咖啡不允许远程对exe文件进行任何操作。曾有一个黑客入侵过一台只开了默认exe/dll保护规则的机器,都没干成什么。
9. 防止程序运行。咖啡可以阻止几乎任何程序运行。比如tftp.exe一般用户用不上,可以用咖啡阻止它。咖啡默认规则里已经包含一些,这里不赘述。如果某天中了木马又清除不掉,完全可以用咖啡把那个程序阻止起来,它运行不了就等于死悄悄了。
10. 建立最严厉的规则。常去黑客网站、破解基地、黄色网站的人,难免中木马。可以临时创建规则“禁止在本地进行任何创建、写入、删除活动”,这样中招几率为0。设置:阻挡对象“*”,文件路径“**\*\**”,文件操作勾选创建、写入、删除。这条规则非常严厉,建议只在浏览那些网站时开启。由于会产生大量日志(一分钟几百条),所以提前把咖啡日志放到其他盘很重要。这条规则也适合对安全性要求极高的人使用。
11. 防止Cookies泄密。某些网站或黑客会利用Cookies窃取用户信息。用咖啡建立保护机制:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止对Cookies文件进行某些操作”,阻挡对象“*”,文件路径“**\Cookies*\**”,文件操作勾选读取、创建、写入。这样通过Cookies泄密的问题就解决了。当然某些网站可能需要暂时取消这条规则。相比IE自带的Cookies保护机制(禁止了上不了网站,不禁有危险),咖啡更人性化。
12. 保护个人隐私文件。很多人喜欢用加密软件,但咖啡也能实现类似功能,而且效果不错。别人如果对咖啡不熟悉,根本不会想到是杀软在保护。读取文件时不会提示密码或咖啡,只会提示“请确认磁盘没有写保护”,一般人会以为文件损毁了打不开。具体做法:把所有需要保护的个人文件放在一个根目录里,比如取名“流星雨”,然后创建规则“禁止对流星雨文件/文件夹进行任何操作”,阻挡对象“*”,文件路径“**\流星雨*\**”,文件操作勾选读取、执行、创建、写入、删除。这样任何人都无法打开或删除这些文件,只有暂时取消规则才能操作。别忘了给咖啡设置8位以上超强密码并锁定界面。
13. 安全共享资源。假设硬盘有C、D、E、F四个分区,系统盘是C盘,你想共享E盘资源。可以创建几条规则:禁止远程行为对C盘进行任何操作;禁止远程行为对D盘进行任何操作;禁止远程行为在E盘进行创建/写入/删除操作;禁止远程行为对F盘进行任何操作。具体设置:阻挡对象“System:Remote”,文件路径对应各盘“C:\*\**”(D、E、F类似),文件操作根据需要勾选。另外在咖啡访问保护→文件保护→共享资源中勾选“保持共享资源的现有访问权限”。再给咖啡设置15位以上超强密码并锁定界面。这样共享资源就安全了。如果共享U盘也可以参照设置。
14. 限制计算机管理工具中的重要操作。本地安全策略、服务、计算机管理、组策略等都是通过调用mmc.exe来操作的。可以创建规则“限制计算机管理工具中重要管理工具的修改操作”,阻挡对象“*”,文件路径“**\mmc.exe”,文件操作勾选读取、执行、创建、写入。这样几十个重要管理工具都不能被修改。当这条规则启用时,即使以Administrators登录也无法修改,会提示没有权限。需要操作时暂时取消规则即可。当然密码设置是必须的。
15. 封锁QQ等聊天软件。之前可以封锁UDP 4000端口,但腾讯后来开启了TCP/IP协议登录,只要能上网就能上QQ。用咖啡企业版可以彻底封杀。规则:咖啡控制台 → 访问保护 → 文件夹保护 → 添加,规则名称“禁止QQ运行”,阻挡对象“*”,文件路径“**\QQ.exe”,文件操作勾选读取、执行、创建、写入。然后设置10位以上超强密码并锁定咖啡,QQ就无法运行了,系统会提示“您没有权限运行QQ”。如果想封杀其他聊天软件,参照此方法即可。
