查看: 4385|回复: 16
收起左侧

[已解决] 卡巴2009报SD行为类似Irp TableChanged

 关闭 [复制链接]
一刀大师
发表于 2008-11-20 19:48:41 | 显示全部楼层 |阅读模式
本帖最后由 107 于 2010-12-21 22:11 编辑

鉴于RVS已经几个月没有更新,今天装上SD 275试了下,一进影子模式,发现卡巴2009不断提示,SD有可疑的活动,行为类似Irp TableChanged。本着用人不疑的原则,我把SD的主程序列入信任程序,并设置好了排除规则。虽然卡巴不再提示有可疑的活动,但报告中依然一一记录在案。
更令人不解的是,我退出了影子模式(先前只把F盘进影子),结束了SD的所有两个进程,卡巴的报告中还是一直记录 “未终止 Irp TableChanged”,
我已经退出了SD半个小时了啊?这是怎么回事?
20080921_0a140ae882d78e2de962n8PM69WvakIW.jpg
Snap2.png
ssyknuwyg
发表于 2008-11-20 20:19:05 | 显示全部楼层
估计干这活的是主驱动,不是后面加0的驱动
fufuji97
头像被屏蔽
发表于 2008-11-20 20:29:09 | 显示全部楼层
原来一刀用的是五笔
fufuji97
头像被屏蔽
发表于 2008-11-20 20:33:53 | 显示全部楼层
我一直说,sd非系统区退出那个功能是个幌子,其实你退不出的,强行结束卷试试
一刀大师
 楼主| 发表于 2008-11-21 10:20:01 | 显示全部楼层
10:05强制卸载分区,结束SD两个进程。卡巴依然报“未终止 Irp TableChanged”
01.PNG
02.PNG

SD到底有没有退出?
slcsfk
发表于 2008-11-21 11:12:01 | 显示全部楼层
期待博文兄台解释一下,本人也刚有sd也碰到了同样的困扰啊!!
fufuji97
头像被屏蔽
发表于 2008-11-21 11:23:17 | 显示全部楼层
原帖由 一刀大师 于 2008-11-21 10:20 发表
10:05强制卸载分区,结束SD两个进程。卡巴依然报“未终止 Irp TableChanged”
402916
402917

SD到底有没有退出?


卡巴时时刻刻在写C盘,还有注册表,你不可能完全退出sd的,换个纯绿色软件还差不多
SONGBOWEN
发表于 2008-11-21 12:19:07 | 显示全部楼层
虽然退出了影子,但是没有Unload驱动程序……
SD的驱动开机后就会加载,除非卸载SD。。。。
一刀大师
 楼主| 发表于 2008-11-21 13:07:07 | 显示全部楼层
原帖由 SONGBOWEN 于 2008-11-21 12:19 发表

SD的驱动开机后就会加载,除非卸载SD。。。。

但据我观察,开机后,SD不进影子,卡巴不会报告行为类似Irp TableChanged,
是不是要进影子模式,SD才加载驱动?

[ 本帖最后由 一刀大师 于 2008-11-21 13:08 编辑 ]
fufuji97
头像被屏蔽
发表于 2008-11-21 13:12:41 | 显示全部楼层
引导时就加载驱动了,但不一定调动应用
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 01:30 , Processed in 0.123596 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表