楼主: others_others
收起左侧

[求助] 新版comodo可以拦截病毒通过services.exe加载驱动了吗?

[复制链接]
Magis
头像被屏蔽
发表于 2009-1-2 12:15:53 | 显示全部楼层
主要是因为services.exe 默认隶属于windows system application组,drive installation是允许的。
个人允许services.exe加载%windir%\system32下的驱动,其他的ask。
周勃
发表于 2009-1-2 13:44:37 | 显示全部楼层

回复 11楼 magiscoldeye 的帖子

应该都询问吧?
你怎么反而把最关键的文件夹给排除了?
pastport
发表于 2009-1-2 13:56:47 | 显示全部楼层
原帖由 周勃 于 2009-1-2 13:44 发表
应该都询问吧?
你怎么反而把最关键的文件夹给排除了?

如果FD把关的话
这里允许也无所谓
周勃
发表于 2009-1-2 13:58:28 | 显示全部楼层

回复 13楼 pastport 的帖子

哦,原来是这么回事。
不知道FD能不能把到关。
Magis
头像被屏蔽
发表于 2009-1-2 14:34:32 | 显示全部楼层

回复 14楼 周勃 的帖子

本来正常程序要访问SCM的话,只能允许,而且加载的都是可信的驱动。关键是某些未知程序通过services.exe加载非法驱动。另外system32下的*.sys靠FD来把关。

[ 本帖最后由 magiscoldeye 于 2009-1-2 14:37 编辑 ]
抓抓
发表于 2009-1-2 14:57:36 | 显示全部楼层
除非能弄个“服务白名单”之类的东西可能好一点点。。
所谓services.exe规则的意义不大。。在安装一些软件时,你不可能知道所有未知驱动的加裁哪些是否合法,哪些该block,不可能有通用公式。。。
周勃
发表于 2009-1-2 15:05:48 | 显示全部楼层

回复 15楼 magiscoldeye 的帖子

哦,这个跟OP正好相反。
访问SCM的时候OP是不会提示的。
只是程序通过SREVICES加载驱动的时候才会询问。反倒是创建文件和调用程序是ALLOW.
哦,这个COMODO我还没搞懂。
怎么我看到9楼U版做的测试,提示的是跟OP一样的呀?我还以为跟OP一样呢。
如果按你那样设置,是不会有U版那样的提示了吧?

[ 本帖最后由 周勃 于 2009-1-2 15:11 编辑 ]
pastport
发表于 2009-1-2 16:03:03 | 显示全部楼层
原帖由 周勃 于 2009-1-2 15:05 发表
哦,这个跟OP正好相反。
访问SCM的时候OP是不会提示的。
只是程序通过SREVICES加载驱动的时候才会询问。反倒是创建文件和调用程序是ALLOW.
哦,这个COMODO我还没搞懂。
怎么我看到9楼U版做的测试,提示的是跟OP一 ...

允许SCM 而 srevices 使用CIS 默认分组
不会出现U版截图的提示
周勃
发表于 2009-1-2 21:07:34 | 显示全部楼层

回复 18楼 pastport 的帖子

哦,明白了。
可能正如抓抓所说,OP的可能加了白名单。
distance0
头像被屏蔽
发表于 2009-1-3 19:51:20 | 显示全部楼层
原帖由 ubuntu 于 2009-1-2 10:59 发表
CIS可以拦截

不过直接报service.exe加载驱动,意义不大
因为service.exe加载驱动是正常行为

要报就报xx程序通过service.exe加载驱动
或者直接是xx程序安装新驱动或服务


432754

xx程序通过service.exe加载驱动之前,会拦截到xx程序access service.exe,而且释放驱动文件,fd也会拦截到,是不是正常行为很容易判断。eq也是这样分开报的,似乎专业的hisp都是这样,某些杀软或所谓“智能”主防才可能会报xx程序通过service.exe加载驱动。eq报xx程序安装新驱动或服务,其实只是拦截的注册表操作,在comodo中,当然交给rd了。从这里看,eq更傻瓜一些,comodo更专业一些。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 05:23 , Processed in 0.114984 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表