本帖最后由 xzykgc4mc3 于 2022-3-16 17:29 编辑
系统是ltsb2015
系统里已事先安装火狐,从https://ftp.mozilla.org/pub/fire ... %20Setup%2098.0.exe下载文件
打算升级安装。安装截图,自定义选项如下
因为火狐安装包会释放exe文件到temp文件夹,并弹出uac安装,在此过程会删除用户自定义的文件Mozilla Firefox\distribution\policies.json,以及在c:\Program Files\Mozilla Firefox\browser\features写入xpi文件
所以事先写了这样一条自定义规则
源程序写成*\temp\*
- *\Mozilla Firefox\distribution\policies.json
- *\Mozilla Firefox\browser\features\*
复制代码
查看日志
部分日志
- 【2】2022-03-14 21:31:49,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【删除】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\webcompat@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【3】2022-03-14 21:31:48,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【修改】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\webcompat@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【4】2022-03-14 21:31:47,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【删除】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\webcompat-reporter@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【5】2022-03-14 21:31:46,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【修改】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\pictureinpicture@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【6】2022-03-14 21:31:46,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【删除】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\pictureinpicture@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【7】2022-03-14 21:31:46,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【修改】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\screenshots@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【8】2022-03-14 21:31:46,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【删除】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\screenshots@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
- >>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>
- 【9】2022-03-14 21:31:46,高级防护,自定义防护,setup.exe触犯自定义防护规则, 已阻止
- 触犯规则:modify firefox install
- 操作类型:【修改】
- 操作文件:C:\Program Files\Mozilla Firefox\browser\features\webcompat-reporter@mozilla.org.xpi
- 操作结果:已阻止
- 进程ID:6132
- 操作进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 操作进程命令行:"C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe" /UAC:50304 /NCRC
- 父进程ID:3804
- 父进程:C:\Users\用户名\AppData\Local\Temp\7zS0214F987\setup.exe
- 父进程命令行:.\setup.exe
复制代码 可以看到日志里是有已阻止的记录
但火狐安装包还是在c:\Program Files\Mozilla Firefox\browser\features写入了xip文件
这是火绒规则失效了吗,还是洒家的系统太老旧,不支持。请问
|