Erweiterte Details

Einige oder alle der folgenden Parameter werden in der Registerkarte „Erweiterte Details“ von Ereignissen für die Klasse Services angezeigt. Die Werte dieser Parameter können verdeutlichen, weshalb eine Signatur ausgelöst wird.

Name der graphischen Benutzeroberfläche
Erklärung
Mögliche Werte
display names
Name des Windows-Dienstes, so wie dieser in der Systemsteuerung des „Dienstemanagers“ angezeigt wird.
 
services
Systemname des Windows-Dienstes (angezeigt unter HKLM\CurrentControlSet\Services\); dieser kann sich vom in der Systemsteuerung von „Dienstemanager“ angezeigten Namen unterscheiden.
 
params
Gilt nur für das Starten eines Dienstes: An den Dienst bei Aktivierung übergebene Parameter.
 
old startup
Gilt nur für das Erstellen oder Ändern des Startmodus eines Dienstes: gibt den Startmodus an, bevor er geändert wurde bzw. ein Änderungsversuch unternommen wurde.
Boot, System, Automatisch, Manuell, Deaktiviert
new startup
Gilt nur für das Ändern des Startmodus eines Dienstes: gibt den Startmodus an, der für einen Dienst nach seiner Änderung gilt bzw. den er hätte, wenn die Änderung akzeptiert wird.
Boot, System, Automatisch, Manuell, Deaktiviert
logon
Gilt nur für den Anmeldemodus eines Dienstes: Anmeldeinformationen (System oder Benutzerkonto), die durch den Dienst verwendet werden.
 
 

Die folgende Regel würde die Deaktivierung des Alerter-Dienstes verhindern.

Rule {

Class Services

Id 4001

level 4

Service { Include "Alerter" }

time { Include "*" }

application { Include "*" }

user_name { Include "*" }

directives -c -d service:stop

}

Die verschiedenen Abschnitte dieser Regel haben die folgende Bedeutung:

Copyright © 2005 McAfee, Inc. Alle Rechte vorbehalten.