查看: 3108|回复: 9
收起左侧

[讨论] 灵异事件:是系统还是Comodo?

[复制链接]
kfk
发表于 2017-6-21 17:31:51 | 显示全部楼层 |阅读模式
本帖最后由 kfk 于 2017-6-23 23:50 编辑

  2017-6-22/23有更新▼见各分割线  
----------------------------------------



偶尔有类似现象(比如 文件删不掉,或明明删掉了又反复重现),因时间不长,难以捕捉,也就随它去了。
然而昨天,清晰见证了漫长的全过程。
记录下来,同学们帮我看看是怎么回事:

先是重命名一个文件夹(D:\Program Files\Vivaldi),失败,报“在用”。
然而在 ProcessHacker 中搜索,并未发现占用者。
关尽程序,还是不成。
那我想 系统本次运行也久了,重启一次算了。
重启后,重命名成功。

然后解压一个安装包,生成文件夹 D:\Vivaldi-bin
然后重命名此夹,又遇失败。
我便猜想 两次失败可能都跟Comodo的实时扫描机制有关。
那我就等了一小会儿,稍后将此夹重命名、移动,一切顺利。

现在:
D:\Vivaldi-bin 已不存在,
新的 D:\Program Files\Vivaldi 已建立。

现在我从 D:\Program Files\Vivaldi 中运行程序,
感觉异样:
我在Comodo防火墙中已放行此路径,现在却弹出询问。

看了一眼 ProcessHacker,我被惊着了(如图):

命令行、当前目录 都对,
文件路径却是……!!!

(其实是看了好几眼才看出来……)

我用各种工具再次检查,证明 D:\Vivaldi-bin 确实已不存在。

然后检查Comodo:
文件列表 正常:是真实路径。
日志中,可以想见,满是 Vivaldi-bin 。这是《文件列表更改》中的一段:
第1行:程序启动之时,真实路径 添加成功。
但接着,Comodo 在添加这个幽灵路径,因失败而不断反复……
时间
路径
修改者
行为
属性
旧值
新值
:22:56D:\Program Files\Vivaldi\Application\vivaldi.exeComodo新添加的Comodo 级别我信
:22:58D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:00D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:02D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:05D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:07D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:10D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:12D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:14D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:17D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:19D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:19D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:21D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:22D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:24D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:27D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:30D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:33D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:36D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:39D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:41D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别
:23:43D:\Vivaldi-bin\vivaldi.exeComodo新添加的Comodo 级别

退出再试多次,长时间不见好。
这样子我也不敢继续用,只好再次重启了。这才正常了(如图):


整个过程中Comodo沙盒并未运行。

这种现象似乎是使用Comodo以后才有的。



2017-6-22 --------------------
同样操作时又发生。
但这次表现有点区别:
Comodo日志中没有幽灵路径的记录,Comodo防火墙也没报。

这次我用的路径不同(见下图),但这也不能解释为导致区别的原因吧。

另外,我还同时在用 Malware Defender,那里面一切正常,从未报过幽灵路径。

所以这次只有 ProcessHacker 显示出这幽灵路径来。
系统的 任务管理器 中,虽然相关进程的[映像路径名称]显示为空白,但在打开进程属性时报:找不到文件 'D:\Vivaldi\Application\vivaldi.exe'。
这可以证明不是 ProcessHacker 的问题。

这次我不重启,看看还能生出何等妖孽。



2017-6-23 --------------------
今天运行相关程序时,已恢复正常(如图):
异常 vs 正常:
 

从昨天灵异到今天正常,其间经过一次休眠和多次睡眠,没有注销或重启。
看来幽灵自己会散的,继续用也没毛病。



====================
相关信息:
Win7 SP1 32位
Comodo Internet Security 10.0.1.6223(记不清v8时是否发生过)
Malware Defender
ProcessHacker
发生于文件(夹):Vivaldi(默认浏览器)

也请有此现象的同学,留下更多相关信息,供其他同学对照,以期共同找出原因。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zongk
头像被屏蔽
发表于 2017-6-21 17:48:43 | 显示全部楼层
我的也幽灵过:组策略不生效、IE浏览器默认搜索程序被破坏、应用商店不能安装应用。安装过波斯语论坛里刮来的盗版软件。怕怕ing...
HEMM
发表于 2017-6-21 18:24:48 | 显示全部楼层
本帖最后由 HEMM 于 2017-6-21 18:26 编辑

遇到过.......我还遇到过删除或者移动文件的时候响应缓慢,大部分时间都是正常,抽的时候各种异常让我见怪不怪了。
不过我是防火墙......
没BUG豆的时候不会出现,开启BUG豆的防护大部分时间都没异常,抽的时候......
klxq520
发表于 2017-6-21 19:22:53 | 显示全部楼层
bug豆是会这样的
snowysword
发表于 2017-6-21 23:10:34 | 显示全部楼层
之前用豆的时候遇到过.程序放桌面,我运行了下,然后给移到别的位置,毛豆报的时候还是原来的路径...
tg123321
发表于 2017-6-22 12:11:22 | 显示全部楼层
@Candygu 来看下
Candygu
发表于 2017-6-23 11:55:05 | 显示全部楼层

这个问题有点诡异,我这边暂时没有碰到,我关注一下。
kfk
 楼主| 发表于 2017-6-23 23:58:01 | 显示全部楼层
@Candygu
2017-6-22/23 有更新,见原帖各分割线。
yangguang
发表于 2017-7-3 20:03:47 | 显示全部楼层
爱恨交织啊!
watcherkl
发表于 2017-7-4 14:34:32 | 显示全部楼层
这个问题有点诡异,我这边暂时没有碰到,毛豆墙,系统,和别的软件用着都没问题。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 10:10 , Processed in 0.114260 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表