查看: 1276|回复: 7
收起左侧

[求助] 问一个规则方面的问题,咖啡老鸟进。

[复制链接]
zhriki
发表于 2010-10-3 13:48:15 | 显示全部楼层 |阅读模式
今天看见咖啡见红,于是看报告记录,看见有这么一条: 2010/10/3    12:42:09    已由访问保护规则禁止     NT AUTHORITY\SYSTEM    C:\Windows\system32\services.exe    C:\Windows\System32\sc.exe    用户定义的规则:FD 气流19 禁止调用sc.exe     已阻止的操作: 执行

现在不知道该不该把services.exe添进排除里面,因为我看这条规则里,阻拦的路径就包含有system32这个系统文件夹!
services.exe就在system32里。
moreo
发表于 2010-10-3 15:49:20 | 显示全部楼层
请问lz是如何操作触发的这个拦截,如果不是很频繁,就不用管它
zhriki
 楼主| 发表于 2010-10-3 16:51:23 | 显示全部楼层
回复 2楼 moreo  的帖子

我也不知道是怎么触发的,记得好像也没操作什么的,看见咖啡红了,就去打开记录看,就看见上面的这段记录了!估计应该是系统自己有什么动作吧。我把services.exe已经排除到里面了!不知道该不该排除。而且这个进程是System32里面的,这个规则本来就阻止System32,所以现在不知对还是错。
   
moreo
发表于 2010-10-3 16:57:45 | 显示全部楼层
回复 3楼 zhriki  的帖子

无所谓,
不过如果没有什么大的问题,还是不要排除了
   
72380656
发表于 2010-10-3 17:49:17 | 显示全部楼层
没用这个规则
灰鹰
发表于 2010-10-3 19:45:14 | 显示全部楼层
这条规则用不用都无所谓,禁止篡改或仿冒sc.exe还好些
大猫熊
发表于 2010-10-3 21:25:25 | 显示全部楼层
我估计作者本意是防止某些网马利用系统漏洞调用这个文件吧。。。我反正没有加。。。
无欲无求
发表于 2010-10-3 22:49:14 | 显示全部楼层
今天看见咖啡见红,于是看报告记录,看见有这么一条: 2010/10/3    12:42:09    已由访问保护规则禁止     ...
zhriki 发表于 2010.10.3 13:48


日志一关,爱杂地杂地;
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-30 13:32 , Processed in 0.123842 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表