查看: 3754|回复: 16
收起左侧

[求助] 请问能使用McAfee锁死Win8的这个注册表键值么?

[复制链接]
昏睡墨鱼
发表于 2012-9-21 03:59:58 | 显示全部楼层 |阅读模式
由于某种原因需要禁止此值被改动,已经设置了规则如下



项和值均分别创建规则,并且 log 已截获信息如下
  1. 2012/9/21        1:24:35        已由访问保护规则禁止         MYPC\thoma_000        \Device\HarddiskVolume4\Windows\regedit.exe        \REGISTRY\MACHINE\SYSTEM\ControlSet001\Control\ProductOptions\ProductPolicy        用户定义的规则:Win8-Act-2.1        已阻止的操作: 创建
复制代码
可是仍未能顺利阻止系统对此值的更改

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
shiyuelaohu
发表于 2012-9-21 11:56:48 | 显示全部楼层
你这是保护的是注册表项,再加一条保护这册表值吧。另外,咖啡8.8p2跟win8不是有些兼容问题吗?
叶知
发表于 2012-9-21 12:39:06 | 显示全部楼层
请给出更加详细的信息:什么叫做【未能顺利阻止系统对此值的更改】,其中的【系统】是指?

另:该规则,在Win7中,对低于咖啡权限的进程有效!(即:对使用系统权限的用户,可能是无效的;因为,两者同一等级权限,或更高)
叶知
发表于 2012-9-21 12:41:59 | 显示全部楼层
shiyuelaohu 发表于 2012-9-21 11:56
你这是保护的是注册表项,再加一条保护这册表值吧。另外,咖啡8.8p2跟win8不是有些兼容问题吗?





1、(要保护的注册表项或注册表值)项,(要阻止的注册表操作)写入——“项”的写入,为相关“值”的保护


以上,取自《访问保护规则原理》:规则效力(二)-(二)注册表规则

评分

参与人数 1经验 +5 收起 理由
心跳回忆 + 5 感谢解答: )

查看全部评分

Savoor
发表于 2012-9-21 13:16:10 | 显示全部楼层
叶知 发表于 2012-9-21 12:39
请给出更加详细的信息:什么叫做【未能顺利阻止系统对此值的更改】,其中的【系统】是指?

另:该规则, ...

楼主的意思可能是在日志中记录为"已阻止",但是实际上该键值已经更改
叶知
发表于 2012-9-21 13:27:00 | 显示全部楼层
Savoor 发表于 2012-9-21 13:16
楼主的意思可能是在日志中记录为"已阻止",但是实际上该键值已经更改

恩,这知道;如果是通过【regedit.exe】(系统自带的注册表编辑器),来验证该规则,那么如果能够修改该被保护的键值——那么,应该是规则本身在Win8中出现问题。

但,如果是另一种情况:使用该规则后,在某一段时间被系统(非自己验证)修改了,这便可能涉及权限问题
Savoor
发表于 2012-9-21 13:41:18 | 显示全部楼层
叶知 发表于 2012-9-21 13:27
恩,这知道;如果是通过【regedit.exe】(系统自带的注册表编辑器),来验证该规则,那么如果能够修改该被 ...

win7中,咖啡规则全面限制用户权限情况下,可能存在系统自行修改某些键值的情况吗?

还有,你所指的"系统权限用户"的权限,能高过咖啡的权限,就是不受规则制约了?
叶知
发表于 2012-9-21 13:45:49 | 显示全部楼层
Savoor 发表于 2012-9-21 13:41
win7中,咖啡规则全面限制用户权限情况下,可能存在系统自行修改某些键值的情况吗?

还有,你所指的"系统权 ...

1、咖啡的规则权限,并不高;大概就是系统最高与普通程序之间,也就是:低于最高权限,高于普通进程(另:同等级权限的进程之间,也不能够相互限制;即:与咖啡同等级权限的进程,咖啡无权限制)

2、恩,高于或等于咖啡规则权限的进程,咖啡规则无法进行有效限制!(这是从咖啡规则诞生之日起,便存在的问题)
Savoor
发表于 2012-9-21 13:52:54 | 显示全部楼层
叶知 发表于 2012-9-21 13:45
1、咖啡的规则权限,并不高;大概就是系统最高与普通程序之间,也就是:低于最高权限,高于普通进程(另: ...

原来如此,受教了.还真没仔细观察过权限高低的问题,一直以为咖啡可以制约其他所有非规则允许的行为,看来并不是这样.

可能是没仔细探究所有规则是否完全生效,但是感觉这种不受规则管制的行为,应该是少数吧
叶知
发表于 2012-9-21 17:33:04 | 显示全部楼层
Savoor 发表于 2012-9-21 13:52
原来如此,受教了.还真没仔细观察过权限高低的问题,一直以为咖啡可以制约其他所有非规则允许的行为,看来并 ...

恩~

而且,更重要的是:通过控制程序的【原始启动】,便可以控制所有的第三方程序!

【原始启动】:程序的第一次运行或安装。(这时,程序的权限是普通权限,在咖啡规则的管辖之下)

即:只有信任的程序及部分系统高权限进程,才会不受规则限制。『只要管好【入口】,规则便能够获得很高的安全等级』
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 12:58 , Processed in 0.127098 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表