楼主: anxiety520
收起左侧

[问题求助] SystemWatcher的敏感度

[复制链接]
anxiety520
 楼主| 发表于 2022-8-22 01:49:00 | 显示全部楼层
yfdyh000 发表于 2022-8-22 01:33
可能特定检测类型下“允许一次”是“允许本次”,记住了本次所加载驱动的特征,避免某些程序反复装卸同一个 ...

有可能,hips似乎也用一样的规则,对程序加驱的提示通常只提示一次。  
卡巴的主防报法一直是个谜,可能卡巴细分一下会好点?
pal家族
发表于 2022-8-22 02:58:39 | 显示全部楼层
卡巴其实不希望你了解这些
uvs
发表于 2022-8-22 07:08:45 来自手机 | 显示全部楼层
不清楚啊
pluto1313
发表于 2022-8-22 21:07:53 | 显示全部楼层
1、PDM和HIPS设置无关
2、ARK工具加驱后驱动就会常驻,下次运行不再有加驱动作,除非重启系统且ARK没有重启系统自动加驱的功能
3、卡巴有BUG,比如64位系统上本来可以拦截加驱写服务注册表的操作,但是卡巴的HIPS经常不拦截,偶尔会拦截,一旦出现拦截就会一直拦截,重启系统后就不拦截了怎么设置都不拦截
Jirehlov1234
发表于 2022-8-22 21:19:27 | 显示全部楼层
pluto1313 发表于 2022-8-22 13:07
1、PDM和HIPS设置无关
2、ARK工具加驱后驱动就会常驻,下次运行不再有加驱动作,除非重启系统且ARK没有重 ...

3的话不是bug,64位应用程序控制本来就没有这个加驱这个拦截项。如果你想通过注册表监控来控制,那这种一会儿拦一会儿不拦的情况多半就是自己规则写的有问题。尽量用卡巴自带的注册表项目,不要自建也不要用变量。另外注意权限上,创建和修改很多时候是有交集的。
anxiety520
 楼主| 发表于 2022-8-22 21:33:43 | 显示全部楼层
pluto1313 发表于 2022-8-22 21:07
1、PDM和HIPS设置无关
2、ARK工具加驱后驱动就会常驻,下次运行不再有加驱动作,除非重启系统且ARK没有重 ...

1不是这样子的,当你将一个程序放入受信任表里是绝对不会触发这个报法的,hips影响PDM对恶意行为的判断,典型的例子就是受保护文件夹
2的驱动常驻问题我没有特别留意,openARK的驱动似乎实在temp文件夹里的,一会去试一下   
64位系统hips本身就被削弱了,像安装hook这类的权限控制已经没有了
anxiety520
 楼主| 发表于 2022-8-22 21:59:10 | 显示全部楼层
Jirehlov1234 发表于 2022-8-22 21:19
3的话不是bug,64位应用程序控制本来就没有这个加驱这个拦截项。如果你想通过注册表监控来控制,那这种一 ...

他说的2我去虚拟机试了一下,第一次运行openARK会在temp目录生成它的驱动文件,加驱时PDM会予以提示,随后退出工具,删除驱动并重启后重复上述步骤,PDM未复现
Jirehlov1234
发表于 2022-8-22 22:21:18 | 显示全部楼层
anxiety520 发表于 2022-8-22 13:59
他说的2我去虚拟机试了一下,第一次运行openARK会在temp目录生成它的驱动文件,加驱时PDM会予以提示,随 ...

你这种情况我倾向于是交互session没重置,不知道sw的session怎么计算的。。。
anxiety520
 楼主| 发表于 2022-8-22 22:31:02 | 显示全部楼层
Jirehlov1234 发表于 2022-8-22 22:21
你这种情况我倾向于是交互session没重置,不知道sw的session怎么计算的。。。

是的。另外昨天晚上双击到了一个恶搞程序,按反锁屏后SW也把开着的openARK连着驱动一起杀掉了,现在刚下好ARK准备加驱,PDM竟然弹窗了可能这个时候才重置的吧
pluto1313
发表于 2022-8-23 00:49:51 | 显示全部楼层
Jirehlov1234 发表于 2022-8-22 21:19
3的话不是bug,64位应用程序控制本来就没有这个加驱这个拦截项。如果你想通过注册表监控来控制,那这种一 ...

第3条,加驱前需要通过服务管理器创建注册表,我说的注册表拦截= =

第3条bug无疑,时不时起作用
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 09:44 , Processed in 0.094088 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表