查看: 4129|回复: 9
收起左侧

[系统] pps绕开映像劫持与权限阻止

[复制链接]
zzz37394853
发表于 2013-6-3 20:15:56 | 显示全部楼层 |阅读模式
pps里面有个PPSProtect.exe的进程总是后台运行。我用软件限制策略把它阻止,但是这样的话每次播放视频时都会弹出个组策略的阻止窗口,麻烦死了。
所以我就用映像劫持把PPSProtect.exe给映像劫持到C:\Windows\System32\AtBroker.exe。          AtBroker.exe这个进程我双击是没反应的。所以自从这样弄后,好几天都没事。可是过了两天,开机后我打开任务管理器,发现PPSProtect.exe又在后台运行,而且还是开机就运行。我就立刻打开注册表看看,结果发现PPSProtect.exe这个项居然消失了。就是说pps跟魔方一样擅自修改或删除注册表内的东西我重新创建PPSProtect.exe后立马把Image File Execution Options这个项的权限添加everyone并设置为拒绝设置数值,拒绝删除,拒绝写入dac,拒绝写入所有者。这招以前百试百灵,即便魔方想修改注册表都含恨而终可是又过了两天,也就是今天,PPSProtect.exe又重新复活了我立马打开注册表,发现PPSProtect.exe又消失了。更令人可怕的是,我打开Image File Execution Options的权限一看,发现everyone好好的还在那,而且我设置的权限并没有被任何人修改。而且权限的“所有者”是system,这般设置可是连管理员本人想删什么都删不成的。可是并没有修改权限的情况下PPSProtect.exe却消失了。打个比方就是你把一叠钱放保险箱并额外加把锁。然后你坐在保险箱面前20分钟再打开保险箱。ohyear!钱不见了,而且保险箱的锁没有任何被人强行开过的迹象现在我把权限再添加多一个拒绝创建子项。但是不知道过多两天又会怎样……求教大神,这是什么现象啊
恋爱的夏娜
头像被屏蔽
发表于 2013-6-3 20:20:16 | 显示全部楼层
看样子,你应该是XP系统吧,那可能系统自带就真的没什么好的方法了。
如果是Win7可能还可以试试EMET什么的,但是XP不可能了。





    夏娜疾风菲特奈叶
    zzz37394853
     楼主| 发表于 2013-6-3 20:25:42 | 显示全部楼层
    我的是win 8
    100lj
    发表于 2013-6-3 20:30:39 | 显示全部楼层
    用ZD423制作的去广告精简绿色版,不会有这种现象。
    http://pan.baidu.com/share/link?shareid=627671&uk=956565010
    zzz37394853
     楼主| 发表于 2013-6-3 20:50:08 | 显示全部楼层
    谢谢楼上。因为论坛提示说什么长期无法修改密码外加我的注册邮箱已经没了。所以不能回复你
    Sirene
    发表于 2013-6-4 10:46:46 | 显示全部楼层
    直接删了不就行了、、
    海洋饼干
    发表于 2013-6-8 13:46:51 | 显示全部楼层
    自从PPS也出了一个什么protect以后,我就用精简版了。
    VLBI
    发表于 2013-6-8 21:15:45 | 显示全部楼层
    组策略路径规则设置为 不信任或者基本用户 + 映像劫持。如何。
    abcd36182
    发表于 2013-6-27 11:33:08 | 显示全部楼层
    用卡巴斯基HIPS禁止写入、创建注册表试试
    LQ1990
    发表于 2013-6-27 12:22:48 | 显示全部楼层
    abcd36182 发表于 2013-6-27 11:33
    用卡巴斯基HIPS禁止写入、创建注册表试试

    用COMODO阻止的话会提示组件缺失,然后修复,修复不好不给用。
    您需要登录后才可以回帖 登录 | 快速注册

    本版积分规则

    手机版|杀毒软件|软件论坛| 卡饭论坛

    Copyright © KaFan  KaFan.cn All Rights Reserved.

    Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 10:06 , Processed in 0.123843 second(s), 16 queries .

    卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

    快速回复 客服 返回顶部 返回列表