查看: 2986|回复: 11
收起左侧

[讨论] 实验‘禁止将程序注册为服务’与‘explorer.exe" 。。。。。。

[复制链接]
jone_jys
头像被屏蔽
发表于 2012-1-17 19:32:25 | 显示全部楼层 |阅读模式
本帖最后由 jone_jys 于 2012-1-17 20:00 编辑

最近在研究默认规则排除的一系列进程,想了解一下程序员是如何去考量这些进程的。

RT,这条默认规则很让我纠结,非常纠结。。。

为何纠结? explorer.exe,此进程,个人认为是极度危险分子。几乎所有动作都离不开她,正因如此,能不排除是最好不过了。

explorer.exe,触犯规则:‘禁止将程序注册为服务’非常之“诡异”,暂时还不确定是否为规则的BUG,还是其它原因?(windows 7旗舰版 SP1)

先看看这条默认规则到底有哪些排除列表,默认规则如下:

规则名称:禁止将程序注册为服务
  要包含的进程:*
   要排除的进程:???setup.exe, ??setup.exe, ?setup.exe, avtask.exe, cfgwiz.exe, dahotfix.exe, dasetup.exe, fixccs.exe, frminst.exe, fssm32.exe, giantantispywa*, ie-kb*.exe, ieupdate.exe, ikernel.exe, InsFireTdi.exe, javatrig.exe, js56nen.exe, kavsvc.exe, kb*.exe, LogonUI.exe, McAfeeHIP_Clie*, mdac_qfe.exe, mmc.exe, msi*.tmp, msiexec.exe, navw32.exe, nmain.exe, rtvscan.exe, SAEDisable.exe, SAEuninstall.exe, setup*.exe, setup.exe, setupre.exe, Setup_SAE.exe, spuninst.exe, sqlredis.exe, tbmon.exe, uninstall.exe, update.exe, updater.exe, vbs56nen.exe, winlogon.exe, wintdist.exe, wuauclt.exe, _ins*._mp


仔细看看,默认是没有排除explorer.exe进程的。大部分DIY规则的同志都用通配符排除了此进程。。。

其实,默认之所以没有排除一定有其道理的。在我这里的环境,此进程触犯这条规则的频率并不多,可以说只有一处地方会使其触犯

2012/1/17        18:54:56        已由访问保护规则禁止         lisa-PC\lisa        C:\Windows\Explorer.EXE        \REGISTRY\MACHINE\System\CurrentControlSet\Services\NapAgent\Shas        通用最大保护:禁止将程序注册为服务        已阻止的操作: 创建
2012/1/17        18:54:58        已由访问保护规则禁止         lisa-PC\lisa        C:\Windows\Explorer.EXE        \REGISTRY\MACHINE\System\CurrentControlSet\Services\NapAgent\Qecs        通用最大保护:禁止将程序注册为服务        已阻止的操作: 创建


上面是我实验时所出现的日志。而实际上,日志里的服务路径根本没有新建或删除(本身就有)。

实验步骤:系统进入桌面后,连接上网络;用鼠标点击右下角的网络图标进入‘打开网络和共享中心’。。。

          或者打开资源管理器,点击左边的‘网络’。。。

          或者有设置密码的系统在开机登录密码处稍作停留(大约过10秒左右),再输入密码进系统。。。


如果将此默认规则只勾选报告,不阻止,则不会触犯规则。但是全勾的话就一定触犯。。。

为何只报告却不会出现日志? 度娘也没能解决。。。


有兴趣的可以验证是否属实,还是针对我的系统环境才有此诡异。。。。。
如有不明白的请跟帖。。。

评分

参与人数 1经验 +30 收起 理由
storyhare + 30 精品文章

查看全部评分

storyhare 该用户已被删除
发表于 2012-1-17 22:24:20 | 显示全部楼层
这个问题,似乎......的确有~~

但,也似乎,并没有被确定下来(特别是原因)....
jone_jys
头像被屏蔽
 楼主| 发表于 2012-1-18 01:12:01 | 显示全部楼层
storyhare 发表于 2012-1-17 22:24
这个问题,似乎......的确有~~

但,也似乎,并没有被确定下来(特别是原因)....

哇,好多分分啊!感谢哈。。。

速度确定啊,速度啊。。。

度娘也不给力。。。

PS:前段时间网上爆炒的‘度娘’很给力
jone_jys
头像被屏蔽
 楼主| 发表于 2012-1-18 01:26:37 | 显示全部楼层
本帖最后由 jone_jys 于 2012-1-18 01:27 编辑
storyhare 发表于 2012-1-17 22:24
这个问题,似乎......的确有~~

但,也似乎,并没有被确定下来(特别是原因)....


另外,延伸请教版主一个问题:
关于‘扫描缓存’让人难以理解,按照官方的说明是否可以理解为:每次更新病毒库后就会重新扫描所有文件?之前的缓存自动清除? 如果真是这样,缓存的意义就大打折扣了。

下面是官方帮助文档说明

按访问扫描及其用途
如果文件不满足扫描要求,则不会对其进行扫描。而是会缓存该文件并授予操作权限。
附注: 例如,当按访问扫描配置已更改、EXTRA.DAT 文件已添加或缓存为满时,扫描文件缓存被清除,所有文件重新扫描。


上面帮助文档有提到‘EXTRA.DAT 文件已添加’
storyhare 该用户已被删除
发表于 2012-1-18 13:17:52 | 显示全部楼层
jone_jys 发表于 2012-1-18 01:26
另外,延伸请教版主一个问题:
关于‘扫描缓存’让人难以理解,按照官方的说明是否可以理解为:每次更 ...

呃.....对于杀软的扫描缓存,我也是这样理解并认为应该如此的!(即:和官方的解释一样)

修改扫描设置,和更新病毒库;必然,要从新扫描.....(即:之前扫描过的文件,不再认为“信任”)——这样,避免了,升级或提升扫描灵敏度后,原来被扫描后认为“无毒”的有毒文件,仍然无法被检测!

另,有一个扫描设置:可以设置,在某一段时间以前修改的文件,不再扫描(这样,可以达到你设想的“缓存”目的!)
jone_jys
头像被屏蔽
 楼主| 发表于 2012-1-18 13:27:35 | 显示全部楼层
storyhare 发表于 2012-1-18 13:17
呃.....对于杀软的扫描缓存,我也是这样理解并认为应该如此的!(即:和官方的解释一样)

修改扫描设置 ...

这个缓存着实让人纠结。在按访问扫描的排除里面是有设置的。。。

一楼的现象有木有结论出来啊。。。
storyhare 该用户已被删除
发表于 2012-1-18 13:42:36 | 显示全部楼层
jone_jys 发表于 2012-1-18 13:27
这个缓存着实让人纠结。在按访问扫描的排除里面是有设置的。。。

一楼的现象有木有结论出来啊。。。

结论的话,似乎是有:

1、该现象,对于规则整体来说,是必然会出现的——为此,我修订规则排除时;会进行2个阶段:先,仅记录;再,拦截并记录(2者中,后者,会更全面~也就是,出现你说的那种现象)

2、对于单个规则,似乎都有几率出现

3、但,为什么会出现;以及,究竟在何种情况下,必然出现——未知!
无泪Oo之oO无痕
发表于 2012-1-18 13:53:50 | 显示全部楼层
此问题确实有,不过我没排除,还是应该相信咖啡,默认应该有她的道理。
jone_jys
头像被屏蔽
 楼主| 发表于 2012-1-18 19:21:19 | 显示全部楼层
storyhare 发表于 2012-1-18 13:42
结论的话,似乎是有:

1、该现象,对于规则整体来说,是必然会出现的——为此,我修订规则排除时;会进 ...

恩,感谢分析讨论。。。
jone_jys
头像被屏蔽
 楼主| 发表于 2012-1-18 19:21:58 | 显示全部楼层
无泪Oo之oO无痕 发表于 2012-1-18 13:53
此问题确实有,不过我没排除,还是应该相信咖啡,默认应该有她的道理。

恩,感谢讨论。。。

大家都知道有这么回事,可都未知。。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-30 03:52 , Processed in 0.235473 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表