|
谢谢诸位对syscheck2的肯定及意见,这仅是一个预览版,还有一些Bug未修正.
关于服务管理中,不少进程明明确实正在运行,上面显示也是正在运行,但后面的文件修改时间中却显示“文件丢失”。判断文件存在的方法是否有些问题?
如果是该服务未采用特手段隐藏应该没有问题,运行的服务显示“文件丢失”可能是该服务是动态加载的,加载运行后就删除了服务文件,所以可能显示是"文件丢失",如有其它情况,请核实一下该服务的路径下是否真有文件存在.对svchost以参数加载的系统服务,有些是定位不到文件的,所以也只能显示是"文件丢失"
顺便说一下,可以点击标题栏按时间排序,按状态排序加快查找速度,这样红色的非系统服务等立即到了最上边,所以就没细分哪些是系统的哪些是第三方的服务了(有可能今后冒充系统的服务会增多,感觉点一下标题栏排序更方便一些)
syscheck2的界面是增加了一些体积,不过提供给大家是未用upx压缩过的版本,压缩一下就仅有400多K,想来大家也可接受吧,今后新增功能,估计也不会超过500K,因为大多数的东西都引用过了.
ssdt功能未加,是因为一直想等ssdt兼容性调整好了再加入.不过可能syschek2的ssdt功能不采用驱动方式,因为毕竞用win2003 sp1之后版本的兄弟还不是很多,用原来的方式就够用了.前段时间测试的驱动留作备用.(已开始着手在重写ssdt检测部份,决定放弃以前的那种读PE的方式,想来定比原来的兼容性更好)
对自身的防护来说,目前syschek2还在不断探索改动中,所以估计不会太引起其它软件的注意,所以这部份还是暂时不作处理.(想得到好的防护,可能得采取驱动HOOK方式,如KV的进程保护,但保护与突破总是相对的,所以暂不涉入这个部份) |
|