Причем, вот что раскопал:
1. Убираю "замочек" у "Trusted zone" в настройках глобальной политике в АдминКите. Таким образом, могу с локального компьютера настраивать исключения.
2. Применяю политику, проверяю настройки антивируса на локальной машине - все ОК, вкладка "Trusted zone" доступна для редактирования
3. Дожидаюсь сообщения о том, что
QUOTE
04.11.2009 11:43:17 Process \DRIVER\DLDRIVERKBD0 (PID: 0): Keylogger detected. Process is trying to redirect keyboard input. (Keylogger)
и в появившийся нотификации выбираю "Add in Trusted Zone".
4. Проверяю вкладку "Trusted zone" - новое правило там появилось. Работаю какое-то время, перегружаю антивирус - все ОК. Ругани больше нет.
5. Копирю (именно копирую, так что ошибка ручного ввода исключена) это правило в "Trusted zone" в настройках глобальной политике в АдминКите. Закрываю замочек. Применяю политику.
6. Снова вижу сообщение о том, что
QUOTE
04.11.2009 11:43:17 Process \DRIVER\DLDRIVERKBD0 (PID: 0): Keylogger detected. Process is trying to redirect keyboard input. (Keylogger)
Иными словами, если правило делать на локальном компьютере, то все ОК, но при попытке применить его же через глобальную политику правило не срабатывает.
Эксперимента ради пробовал писать не \DRIVER\DLDRIVERKBD0 , а C:\Windows\System32\\DRIVERS\DLDRIVERKBD0.SYS и %SYSTEMFOLDER%\System32\\DRIVERS\DLDRIVERKBD0.SYS , но с таким же результатом.
Это глюк групповой политики или лыжи не едут?
Такая же проблема, один в один, с
QUOTE
04.11.2009 11:58:24 Process (unavailable): Suspicious actions on system kernel detected: order of processing requests by system driver C:\WINDOWS\SYSTEM32\DRIVERS\NTFS.SYS was changed. Such actions are typical of rootkit driver or programs for virtual CD/DVD drives. (IrpTableChanged)
поэтому, надеюсь, решение будет общим.
04.11.2009 11:58:24 Process (unavailable): Suspicious actions on system kernel detected: order of processing requests by system driver C:\WINDOWS\SYSTEM32\DRIVERS\NTFS.SYS was changed. Such actions are typical of rootkit driver or programs for virtual CD/DVD drives. (IrpTableChanged)