查看: 3020|回复: 10
收起左侧

卡巴hips防御问题,附图

[复制链接]
zhaokang0564
头像被屏蔽
发表于 2008-9-14 18:23:59 | 显示全部楼层 |阅读模式
第一张图:应该是%windir%\*.exe
第二张图:我在低限制组禁止写、删除、创建exe文件,但为什么在windows系统目录创建、删除exe文件都可以?




第二 我自己设置一个禁止高危文件规则 C\*.exe,在低限制组设置禁止读取、删除、写、创建,但在c盘读取、创建、删除exe文件都可以,这不等于没设一样吗?

第一张图

第一张图

第二章图

第二章图
深红的雪
发表于 2008-9-14 18:28:24 | 显示全部楼层
楼主首先应该搞清楚操作的主体和客体是谁

你创建、删除exe文件的操作主体是Shell(Windows默认的shell就是explorer.exe)
explorer.exe在信任组啊,当然是做什么都可以了

你试试用一个在低受限组的程序执行创建、删除exe文件等操作,这样就可以看到效果了

评分

参与人数 1经验 +5 收起 理由
曲中求 + 5 版区有你更精彩: )

查看全部评分

zhaokang0564
头像被屏蔽
 楼主| 发表于 2008-9-14 18:39:58 | 显示全部楼层
如果是这样的话,那上图系统文件的一些规则都失去作用了。都可以创建删除了。即使禁止也不行了
myzmh
头像被屏蔽
发表于 2008-9-14 18:41:11 | 显示全部楼层
二楼的正解。
小小龙
发表于 2008-9-14 19:09:45 | 显示全部楼层
原帖由 rappar 于 2008-9-14 18:28 发表
楼主首先应该搞清楚操作的主体和客体是谁

你创建、删除exe文件的操作主体是Shell(Windows默认的shell就是explorer.exe)
explorer.exe在信任组啊,当然是做什么都可以了

你试试用一个在低受限组的程序执 ...

气流组策略这方面确实很厉害的!
深红的雪
发表于 2008-9-14 19:09:57 | 显示全部楼层

回复 3楼 zhaokang0564 的帖子

谁说没效了
关键是病毒不会被分到信任组,所以这时禁止是生效的

要是你想限制自己的话可以把Explorer的规则也改改,那保证能立即看到效果
zhaokang0564
头像被屏蔽
 楼主| 发表于 2008-9-14 19:25:48 | 显示全部楼层
感谢,明白了。如果一个c盘文件被分入低限制组,如果执行禁止规则,那么删除、修改、写入都是被禁止的。
XANADU
发表于 2008-9-14 20:03:51 | 显示全部楼层
LZ把explorer.exe放入低限制组就能看到规则的效果了
ls1
发表于 2008-9-14 22:55:58 | 显示全部楼层
原来这样,学习了
koyakoya
发表于 2008-9-16 09:46:04 | 显示全部楼层
感谢气流的解说,偶对K8得认识是越来越深入了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-13 02:39 , Processed in 0.140723 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表