4.4.8.1
Funktionen
Ausführbare Metadaten wie Produktversion, Firmenname usw. für Prozesse im Arbeitsspeicher werden vom Treiber über Kernel-Sichtbarkeit gemeldet. Normale Funktionalität ist die Verwendung von Windows-API-Aufrufen im User-Space. Diese Umstellung auf das Parsen im Kernel entfernt die (beobachtete) Möglichkeit für Angreifer, die Prozessinformationen zu manipulieren.
Authentifizierungsinformationen des Agenten werden an anderer Stelle im System repliziert, um sie wiederherzustellen, falls die Registrierung durch einen bösartigen Treiber beschädigt wird.
Verbesserungen
Serververbindungsfehler werden vom Agenten nur minimal protokolliert, wodurch die Protokollgröße auf der Festplatte reduziert wird.
Fehlerbehebungen
Entfällt
MD5-Hashes
service.exe = 8c1f6999ccd176193e493686216f14c6
CCRRSecMon.sys (Windows7) = 3b032d0e43674509126c6cb1c9efd688
CCRRSecMon.sys (Windows8) = d3131131c83c2cf833ebc2157149c364
CCRRSecMon.sys (Windows10) = eac8a8b38a8743a13dd7130509de9907