操作系统:Windows 10 LTSB(64 位)
目前我正在研究白名单程序。
这是我的问题。
- 我在 c:\Windows\System32\notepad.exe 中有 notepad.exe
它的哈希值为 [9cd1c3d00ae15068...74a]
我在 c:\Windows\WinSxS\amd64 中有另一个记事本...
- 它的哈希值为 [da0acee8f60a460...10a]
所以基本上它们是我的白名单中的不同程序。但无论如何,我将它们都添加到了我的白名单中。
我试图编辑一个批处理文件,该文件触发了 notepad.exe 的执行。但是我的白名单程序阻止了 notepad.exe 的执行,因为 notepad.exe 来自 c:\windows\system32\notepad.exe 但哈希值为 [da0acee8f60a460...10a]。
但是如果我再次检查System32中notepad.exe的哈希值,它和之前一样,是[9cd1c3d00ae15068...74a]。
似乎 winSxS 中的 notepad.exe 在触发时已被复制到 system32。这是它对系统程序的工作方式吗?
顺便说一句,32位的windows7没有发生这种情况