查看: 2057|回复: 5
收起左侧

[求助] “加载驱动程序”规则的写法

[复制链接]
ddht100
发表于 2008-11-29 15:02:34 | 显示全部楼层 |阅读模式
以下是EQ的写法:


请问comodo中也可以这么写吗?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Magis
头像被屏蔽
发表于 2008-11-29 19:46:52 | 显示全部楼层
能不能请lz解释下这几个“特殊驱动”代表什么?个人水平有限,实在没看懂只能说comodo的“加载驱动程序”规则只能在程序或程序组的custom policy----Device Drivers Installation里进行编写。

[ 本帖最后由 magiscoldeye 于 2008-11-29 20:42 编辑 ]
distance0
头像被屏蔽
发表于 2008-11-30 14:25:54 | 显示全部楼层
首先,这种写法comodo不认,要写成*http.sys,另外这些驱动有些可能是在comodo驱动加载之前就加载的,comodo根本控制不了。如果一定要如此精确的控制,可以这么办,把这些驱动编成一个组,用绝对路径C:\WINDOWS\system32\drivers\http.sys,把services.exe规则设为ask,modify中什么也不要,重启看看comodo怎么学习的?就是看看modify中添加了什么,能不能学习到具体的文件,如果可以,把这些文件编成组添加进来,删除以前的组,编组是为了方便管理。
如果没有学习到具体的文件,就麻烦一些,把整个组加添进去,一项一项删除再重启看变化,以去掉不必要的,其实不起掉也行,但是既然要这么控制,就干脆变态到低,一个多余的都不要,呵呵。
Magis
头像被屏蔽
发表于 2008-11-30 15:14:09 | 显示全部楼层

回复 3楼 distance0 的帖子

我在用clean PC mode学习规则的时候,FD(allow)总是学习到“*”,太奇怪了
distance0
头像被屏蔽
发表于 2008-11-30 15:34:09 | 显示全部楼层

回复 4楼 magiscoldeye 的帖子

那可能comodo内置按自己默认的规则来学习的?因为默认的是allow,学习虽不会把ask改成allow,但把modify里面改成*?
Magis
头像被屏蔽
发表于 2008-11-30 15:58:34 | 显示全部楼层

回复 5楼 distance0 的帖子

这种情况以前没见过,最近的版本才出现的。所以现在Paranoid mode下手点学习规则 然后再修改。倒是发现CIS比以前拦了很多NameDpipe。不敢随便阻止。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-12 08:08 , Processed in 0.124865 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表