Changeset 1517

Show
Ignore:
Timestamp:
04/14/08 08:44:32 (1 month ago)
Author:
xkovah
Message:

Replaced changes which got removed in r 1511

Files:

Legend:

Unmodified
Added
Removed
Modified
Copied
Moved
  • honeyclient/trunk/thirdparty/capture-mod/FileMonitor.exl

    r1515 r1517  
    5151+   Write   C:\\WINDOWS\\system32\\services\.exe    C:\\WINDOWS\\system32\\config\\SecEvent\.Evt 
    5252#Mapping 
    53 +   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\system32\\wbem\\.+ 
     53+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\system32\\wbem.* 
    5454#Cataloging 
    5555+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\system32\\CatRoot2\\.+ 
     
    153153#-  Write   .*  .+\.wsh 
    154154#commented out for IE because \.com cache files and \.vb script files are very common 
    155 - Write   .*  .+\.vb 
     155#-    Write   .*  .+\.vb 
    156156#-  Write   .*  .+\.com 
    157157#commented out for IE because .exe downloads to the cache dir are very common 
     
    276276+   Write   C:\\WINDOWS\\system32\\WgaTray\.exe C:\\Documents and Settings\\.+\\Local Settings\\History\\History.IE5.* 
    277277+   Delete  C:\\WINDOWS\\system32\\WgaTray\.exe C:\\Documents and Settings\\.+\\Local Settings\\History\\History.IE5.* 
    278 +   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\cygwin\\.* 
     278+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\cygwin.* 
    279279+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\Administrator\\Desktop 
    280280+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\Administrator\\Desktop\\%USERPROFILE%\\Local Settings\\Application Data\\Microsoft\\Feeds Cache 
     
    308308#### HONEYCLIENT AUTO EXCLUDE SCRIPT 
    309309+   Write   C:\\WINDOWS\\system32\\lsass\.exe   C:\\Documents and Settings\\Administrator\\Application Data\\Microsoft\\Protect\\.* 
     310 
     311 
     312###Stuff that got accidentally removed in r 1511 
     313 
     314+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\Temp\\WGANotify\.settings   
     315+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\system32\\config   
     316+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\.+\\Application Data\\.+   
     317+   Delete  C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\.+\\Application Data\\.+   
     318+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\.+\\Application Data\\Microsoft\\CryptnetUrlCache.*   
     319+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\Documents and Settings\\All Users 
     320+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\SoftwareDistribution\\Download   
     321+   Write   C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\SoftwareDistribution\\Download.*   
     322+   Delete  C:\\WINDOWS\\system32\\svchost\.exe C:\\WINDOWS\\SoftwareDistribution\\Download.*