查看: 2528|回复: 8
收起左侧

[讨论] 小红伞和v3的问题

[复制链接]
coolrui
发表于 2007-12-2 20:00:44 | 显示全部楼层 |阅读模式
我装了个小红伞和v3,刚才在defense+ events里面发现了小红伞的avgnt.EXE被并block hook,到底怎么回事,我编写了“禁止在WINDOWS目录中新建任何文件”(参照从零开始,打造超强COMODO V3防护规则包(FD篇2)),然后小红伞是每两小时升级一次,如何排除,谢谢

2007-12-2 22:16:32C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:32C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:32C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:32C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:33C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:33C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:33C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:33C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:34C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:34C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:34C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:34C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:35C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:35C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:35C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:35C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:36C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:36C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:36C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:36C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:37C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll
2007-12-2 22:16:37C:\Program Files\Avira\AntiVir PersonalEdition Premium\avgnt.exeBlock HookC:\WINDOWS\system32\MSCTF.dll

以下是防火墙日志
2007-12-2 22:16:32System Idle ProcessBlocked222.68.160.1422621758.242.139.2364068
2007-12-2 22:16:32System Idle ProcessBlocked87.220.35.2355141758.242.139.23614604
2007-12-2 22:16:33System Idle ProcessBlocked222.129.46.2134560758.242.139.2369493
2007-12-2 22:16:34System Idle ProcessBlocked190.172.255.2435344858.242.139.2368080
2007-12-2 22:16:34System Idle ProcessBlocked87.220.35.2355163558.242.139.23626606
2007-12-2 22:16:35System Idle ProcessBlocked222.68.160.1422621758.242.139.23629485
2007-12-2 22:16:36System Idle ProcessBlocked62.165.228.646040158.242.139.23618355
2007-12-2 22:16:36System Idle ProcessBlocked222.129.46.2134564458.242.139.23631607
2007-12-2 22:16:37E:\缁胯壊杞?欢\TuZiThunder-v5.7.4\Program\Thunder5.exeBlocked60.180.210.2492066958.242.139.23680
2007-12-2 22:16:37System Idle ProcessBlocked222.129.46.2134565958.242.139.2367359
2007-12-2 22:16:38System Idle ProcessBlocked116.227.25.1626064958.242.139.2363813
2007-12-2 22:16:38System Idle ProcessBlocked86.75.110.2411311258.242.139.2368080
2007-12-2 22:16:39System Idle ProcessBlocked60.217.177.1941615558.242.139.23614170
2007-12-2 22:16:39System Idle ProcessBlocked222.247.177.1825152358.242.139.23616617
2007-12-2 22:16:40System Idle ProcessBlocked59.172.108.63392058.242.139.23618355
2007-12-2 22:16:41System Idle ProcessBlocked222.68.161.65945158.242.139.2363164
2007-12-2 22:16:41System Idle ProcessBlocked58.246.12.1141955358.242.139.2367359
2007-12-2 22:16:42System Idle ProcessBlocked221.225.149.1936125558.242.139.2367359
2007-12-2 22:16:42System Idle ProcessBlocked211.161.4.1366085358.242.139.2366838
2007-12-2 22:16:43System Idle ProcessBlocked219.137.116.1643478458.242.139.2367398
2007-12-2 22:16:44System Idle ProcessBlocked222.68.161.65945158.242.139.2363164
2007-12-2 22:16:44System Idle ProcessBlocked222.68.160.142353658.242.139.2367531


[ 本帖最后由 coolrui 于 2007-12-2 22:36 编辑 ]
豫孤鸟
发表于 2007-12-2 20:43:58 | 显示全部楼层
我的没有这种情况!
ubuntu
发表于 2007-12-2 21:50:51 | 显示全部楼层
用 C:\Program Files\COMODO\Firewall\cfplogvw.exe 导出日志到html文件。
然后用浏览器打开,将和红伞hook有关的日志复制,帖上来看看。

将 All Applications 拖到最下面。
FD,设置相应的小红伞规则,Protected files/folders  设置成Allow, 在more ... 里 Allowed Files/Folders  添加 *
adfy6554
发表于 2007-12-2 23:11:17 | 显示全部楼层
在系统安全规则中找到小红伞UPDATE.EXE,双击,在弹出菜单access right中找到保护文件权限,设置为ALLOW.
remcn
发表于 2007-12-2 23:40:43 | 显示全部楼层
楼主,你可以参考U版的建议,我个人的看法是:

在你自主设定的规则中,把小红伞加入排除,这样就解决了。另外我也不太喜欢将ALL app拖到下面,毕竟这是最优先的组别。

此外,关于我所写的那篇FD的自定义教程,我也正在等官方更详细的通配符说明,暂时停工。
ubuntu
发表于 2007-12-3 09:21:10 | 显示全部楼层
你的日志表明,你设置了avgnt.exe 的hook保护,而没有排除msctf.dll

你需要设置 avgnt.exe 的 Protected Settings, 在Windows/WinEvent Hooks -> Modify... 排除 %windir%\system32\msctf.dll

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
闪电战
发表于 2007-12-3 10:36:16 | 显示全部楼层
avgnt.exe只是任务栏图标驻留程序,不需要什么保护
只保护avguard.exe和shed.exe就够了
coolrui
 楼主| 发表于 2007-12-3 19:43:18 | 显示全部楼层
谢谢U版的回答,请问到底是排除%windir%\system32\msctf.dll还是C:\WINDOWS\system32\MSCTF.dll,有何区别?
ubuntu
发表于 2007-12-3 19:52:32 | 显示全部楼层
原帖由 coolrui 于 2007-12-3 19:43 发表
谢谢U版的回答,请问到底是排除%windir%\system32\msctf.dll还是C:\WINDOWS\system32\MSCTF.dll,有何区别?

%windir% 是系统环境变量,代表当前系统所在目录,通常是 C:\WINDOWS 。
用环境变量是为了规则的通用性。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 12:47 , Processed in 0.120974 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表