查看: 2213|回复: 4
收起左侧

发现毛豆关于AppInit_DLLs处的问题。

[复制链接]
woai3838338
发表于 2008-9-26 21:58:18 | 显示全部楼层 |阅读模式
今天用毛豆的时候发现的,,不知道是不是已经有人发过了。

安装毛豆后,在注册表会有一处改动:
注册表路径:HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows
注册表名称:AppInit_DLLs
注册表值: C:\Windows\system32\guard32.dll

很多时候,一些安全检查软件会把这个键值给删除,恢复默认。

用毛豆好久了,,感觉有没有这个键值,毛豆都照常工作。
不过今天发现,不是这样。
如果,把这个键值删除。那么毛豆就不会提示一些关于Protected COM interfaces.

发现过程:
       今天重装了系统,下午的时候,用了一些其他的安全辅助软件检测系统,由于一些原因,然后,我把遨游浏览的规则删除了。等再次创建遨游浏览器的规则时,发现,毛豆竟然不提示遨游浏览器对Shell.Explorer.2和
{9BA05972-F6A8-11CF-A442-00A0C90A8F39}的访问了。
       查找了以下,发现AppInit_DLLs键值被其他的软件删除了。

      于是,我重新安装了毛豆,再运行遨游浏览器,就提示了。


补充:个人感觉:如果这个键值被删除了,这些提示没有了,也就无法对这些访问进行控制。
而且,不仅仅是不提示,根本就是毛豆对这些访问不监控了。


[ 本帖最后由 woai3838338 于 2008-9-27 09:13 编辑 ]
huai168an
发表于 2008-9-26 23:17:10 | 显示全部楼层
AppInit_DLLs被处理了,毛豆的部分提示会减少,如explorer调用程序的提示,但不会影响全部

楼主发现了这个要支持下
特邀体验者
发表于 2008-9-26 23:24:46 | 显示全部楼层
恩``

  都知道啦`

还是顶楼主啊,多多钻研啊`~
临风之上
发表于 2008-9-27 10:16:32 | 显示全部楼层
关于168通过注册表对AppInit_DLL键值权限的限制设置想法非常不错,可以解决大部分对AppInit_DLL键值的威胁,不过如果遇到冰刃级的怪物还是束手无策的,冰刃还是可以轻松改掉键值
所以大家的规则一定要完善哦,阻止一切不正常驱动的安装。
zoes
发表于 2008-9-27 11:30:51 | 显示全部楼层
把这个放在Application里的Blocked。偶一直这么弄的。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 15:59 , Processed in 0.124089 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表