查看: 2724|回复: 17
收起左侧

[求助] 一个小小的问题`~关于日志``

[复制链接]
fl_colin
发表于 2008-7-7 22:51:26 | 显示全部楼层 |阅读模式
毛豆的日志是以什么为规则啊``为什么我在运行软件的时候允许的东西,在日志里都没有啊`~?


他的日志到底是记录什么的啊`~?
slm513
头像被屏蔽
发表于 2008-7-7 22:53:48 | 显示全部楼层
记录的是违反规则的事件
fl_colin
 楼主| 发表于 2008-7-7 23:01:24 | 显示全部楼层
原帖由 slm513 于 2008-7-7 22:53 发表
记录的是违反规则的事件



你的意思是说如果他显示“access memory”,指的就是没有访问成功?
malcye
发表于 2008-7-7 23:12:15 | 显示全部楼层
看图说话

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fl_colin
 楼主| 发表于 2008-7-7 23:22:16 | 显示全部楼层
原帖由 malcye 于 2008-7-7 23:12 发表
305399看图说话



是啊`~这个是不是指的就是maxthon访问memory?

我想问的就是,它是表示访问成功了还是没有成功啊`?
huai168an
发表于 2008-7-7 23:40:31 | 显示全部楼层
日志记录是对应规则动作的阻止操作,没有显示allow动作日志的
Mr.Z
发表于 2008-7-8 00:21:09 | 显示全部楼层
原帖由 huai168an 于 2008-7-7 23:40 发表
日志记录是对应规则动作的阻止操作,没有显示allow动作日志的


Comodo是會顯示allow的
當該檔案/路徑是在My protected xxxx之下,而在某exe的規則中設置允許存取時,當該程式進行相關動作,log也會顯示出來

例子:

於My protected files中,自設UserProfile Allow中群組,內含?:\Documents and Settings\*\Favorites\*.url這條規則


然後對IE的執行檔自設規則,於Protected Files/Folders中allow "UserProfiles Allow"



開啟ie,隨便把一網頁加入我的最愛時,便會出現

2008/7/8 上午 12:10:23C:\Program Files\Internet Explorer\iexplore.exeModify FileC:\Documents and Settings\?\Favorites\Yahoo!字典 - 主頁.url:favicon


這樣的紀錄
提示IE修改我的最愛的檔案
不過,不足的是,看起來和Block的紀錄形式沒有分別,會令人誤會是Block了呢

[ 本帖最后由 Mr.Z 于 2008-7-8 00:37 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +10 收起 理由
某某猫 + 10 感谢分享

查看全部评分

huai168an
发表于 2008-7-8 01:19:27 | 显示全部楼层
“D+事件”区包括由D+执行的所有动作日志。无论何时一个程序行为违反了您的计算机安全规则时将触发一个D+事件。(例如,一个特别的程序试图访问另一个程序的内存空间,修改保护的文件或者注册表键等)。

可能我说的有点过。不过还是值得探讨的。以前我也碰到过楼上兄弟的情况,那时不知道,现在看来,是修改了保护文件。但是我这里是对允许的内容不记录日志,对阻止的行为是记录日志的,无论是modify file或者modify XX,你可以试试将你保护的那个组放入IE对应的block中去然后看看日志,然后试试将对应规则设置为allow(不用将那个文件组放入allowed中)在试试看。

对于IE的提示,应该是修改了对应的*.url为*.url:favicon,触发了保护文件内容,而此时你阻止了这个修改动作,规则中没有对应的允许内容,就会有那个日志记录,你允许了应该不会有这样的日志的。如果你允许了并选择记忆应该会有一个新的规则:C:\Documents and Settings\?\Favorites\Yahoo!字典 - 主頁.url:favicon 等还有很多。

我以前也提过这个问题的http://bbs.kafan.cn/viewthread.php?tid=234120&highlight=

另外我发现 modify file与block file日志的区别(其它的modify XX与block XX应该也是这样),就是modify file阻止的是对保护文件的修改,而block file是对隔离文件的访问修改阻止(block hook等是自身保护的一种记录日志事件),总体来说这两种日志的记录还是阻止的事件(其它类型的事件也应该是阻止相关动作的事件),你说的那种情况不是允许的事件,是阻止的事件。

[ 本帖最后由 huai168an 于 2008-7-8 12:45 编辑 ]

评分

参与人数 1经验 +10 收起 理由
某某猫 + 10 这么晚还没睡:P

查看全部评分

tianyuann520
发表于 2008-7-8 11:28:05 | 显示全部楼层
路过  买菜的

评分

参与人数 1经验 -2 收起 理由
某某猫 -2 灌水

查看全部评分

Mr.Z
发表于 2008-7-8 17:03:25 | 显示全部楼层
原帖由 huai168an 于 2008-7-8 01:19 发表
“D+事件”区包括由D+执行的所有动作日志。无论何时一个程序行为违反了您的计算机安全规则时将触发一个D+事件。(例如,一个特别的程序试图访问另一个程序的内存空间,修改保护的文件或者注册表键等)。

可能我说 ...


非也
因為我查看我的最愛欄位
yahoo字典已被加入了
你可以試試相同的動作看看

ps:你的新帖子不錯,大夥一起研究吧,不過Comodo這樣的確做得不夠清楚明白

[ 本帖最后由 Mr.Z 于 2008-7-8 17:09 编辑 ]
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-24 21:53 , Processed in 0.115888 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表