查看: 2458|回复: 9
收起左侧

[已解决] 怎样用咖啡规则防止终止某一进程?

 关闭 [复制链接]
jone_jys
头像被屏蔽
发表于 2008-7-29 11:49:46 | 显示全部楼层 |阅读模式
如题:怎样用咖啡防止恶意程序终止进程呢?我不知道结束进程是调用的哪个程序?比如不可随便终止 excel.exe,但可以正常关闭程序,只是不能从任务管理器结束进程,包括explore.exe

谢谢所有回复的朋友!

[ 本帖最后由 jone_jys 于 2008-7-29 19:10 编辑 ]
jone_jys
头像被屏蔽
 楼主| 发表于 2008-7-29 13:02:17 | 显示全部楼层
额  看来我这个帖子没人瞧得起啊!
小邪邪
发表于 2008-7-29 13:36:04 | 显示全部楼层
目前mcafee只会防止自身进程(服务)被终止,不能防止其它进程被终止
jone_jys
头像被屏蔽
 楼主| 发表于 2008-7-29 13:46:08 | 显示全部楼层
谢谢小邪邪哈!我就是想用它自身的规则举一反三啊! 可我不晓得它自身的规则是怎样实现的?
haohao110
发表于 2008-7-29 13:51:47 | 显示全部楼层
看来macfee 还没有开放!
jiuzhege
发表于 2008-7-29 14:06:05 | 显示全部楼层
原帖由 haohao110 于 2008-7-29 13:51 发表
看来macfee 还没有开放!


愚问, 哪些杀软“开放”了?
jone_jys
头像被屏蔽
 楼主| 发表于 2008-7-29 14:54:59 | 显示全部楼层
可能大家理解错了! 我的意思是能否用咖啡的自定义规则实现防止随意终止使用中的进程?
深红的雪
发表于 2008-7-29 17:02:54 | 显示全部楼层
咖啡的规则不能实现
终止进程属于AD部分,而咖啡的AD仅仅有一个阻止执行而已
虽然咖啡hook了NtTerminateProcess,但也只是用来保护自身进程
所以从根本上说,咖啡就没有提供阻止结束进程这个功能,无论怎样写规则也是不能实现的

结束进程可以有很多方法,往往并不需要调用什么程序,直接使用API就能结束
jone_jys
头像被屏蔽
 楼主| 发表于 2008-7-29 19:09:24 | 显示全部楼层

回复 8楼 rappar 的帖子

谢谢很详细的回复哈!非常谢谢!
可以结贴咯! 再次感谢所有回复的人哈!
jone_jys
头像被屏蔽
 楼主| 发表于 2008-7-29 19:12:07 | 显示全部楼层
原帖由 rappar 于 2008-7-29 17:02 发表
咖啡的规则不能实现
终止进程属于AD部分,而咖啡的AD仅仅有一个阻止执行而已
虽然咖啡hook了NtTerminateProcess,但也只是用来保护自身进程
所以从根本上说,咖啡就没有提供阻止结束进程这个功能,无论怎样写规则 ...


我也曾试过定义规则:taskmgr.exe不随便去执行进程,可咖啡只显示了日志(已阻止执行) 可还是照样结束进程了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 00:37 , Processed in 0.127540 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表