查看: 5355|回复: 14
收起左侧

[一般话题] Z龙:祝广大饭友国庆节快乐【关于MSE的KSL (Kernel Support Library)驱动那点事】

[复制链接]
驭龙
发表于 2011-10-1 19:04:25 | 显示全部楼层 |阅读模式
本帖最后由 zdshsls 于 2011-10-1 19:37 编辑

Z龙先祝各位饭友国庆节快乐。

最近发现本区的饭友,有不少被MSE的KSL (Kernel Support Library)驱动问题困扰,所以Z龙以菜鸟级的技术,说说Z龙对KSL (Kernel Support Library)驱动的认识,如有错误,请各位饭友不要见笑,因为Z龙非常非常的菜,Z龙继续下沉,做核潜艇了。


最先说一下mpksl xxxxxxxx.sys驱动的作用与功能:
mpksl xxxxxxxx.sys驱动是MSE Anti-Rootkit技术的核心驱动。
官方介绍
Monthly engine releases let us respond to many of the latest advanced rootkit techniques:
KSL (Kernel Support Library) Kernel-inspection technology to detect advanced rootkits such as Alureon
kBTR (Kernel-mode boot-time removal) Kernel-mode driver that loads early in the boot process to perform remediation actions before the malware starts
DFSP (Direct File System Parsing) Raw parsing of the disk to detect hidden rootkits and identify potential new rootkits


由于MSE的Anti-rootkit (AR) protection动态驱动KSL (Kernel Support Library)技术,是采用Komoku Inc公司 Anti-rootkit (AR) protection的技术,MSE 2.0新加入的技术,所以mpksl xxxxxxxx.sys驱动残余,可能没有跟MSE融合完整的原因。不过这是不会对系统有影响的

先说说mpksl xxxxxxxx.sys驱动的创建:
mpksl xxxxxxxx.sys驱动是由msmpeng启动时和特征库更新时随机创建的,驱动名称可能保存在msmpeng进程的内存里,一旦msmpeng进程非正常退出,就不会按正常退出的流程卸载mpksl xxxxxxxx.sys驱动,msmpeng进程再次启动的时候,已经丢失上一次创建的随机驱动名称,msmpeng进程无法卸载上一次创建的驱动,这就是出现mpksl xxxxxxxx.sys驱动残余的原因。

出现mpksl xxxxxxxx.sys驱动的残余,有以下几个原因:
① msmpeng进程被强制关闭。
② 更新过程中意外终止。
③ 非正常关机或系统蓝屏。
④ 其它未知原因,或者软件冲突。

临时解决方法:

只要不出现上面提到的几个原因,KSL (Kernel Support Library)驱动就不会经常出现问题。

解决已经出现的KSL (Kernel Support Library)驱动,开始菜单→右键计算机选择管理→设备管理器,按下面图片的操作找到带惊叹号的KSL (Kernel Support Library)驱动,右键卸载,提示警告点击,是,出现是否重新启动,点击 否,继续卸载下一个带惊叹号的KSL (Kernel Support Library)驱动。





评分

参与人数 2经验 +25 人气 +1 收起 理由
LisaLan + 1 国庆快乐~
飞霜流华 + 25 精品文章

查看全部评分

aazz00
发表于 2011-10-1 19:55:01 | 显示全部楼层
我这个直接卸载没问题把?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
 楼主| 发表于 2011-10-1 20:00:21 | 显示全部楼层
aazz00 发表于 2011-10-1 19:55
我这个直接卸载没问题把?

带惊叹号的都可以卸载,没有问题的,放心吧
飞霜流华
发表于 2011-10-1 21:03:20 | 显示全部楼层
我的感叹号,应该就是软件冲突了
samtogo
发表于 2011-10-1 22:28:31 | 显示全部楼层
Z龙...有3.0的消息不哈..等的好揪心...比如神马内部消息哈..

评分

参与人数 1人气 +1 收起 理由
驭龙 + 1 不确定的,我不敢瞎说话了,等待Z龙爆料

查看全部评分

qzmxy2006
头像被屏蔽
发表于 2011-10-1 22:32:58 | 显示全部楼层
wy1091727248 发表于 2011-10-1 21:03
我的感叹号,应该就是软件冲突了

乃装了什么 冲突了
ujty
发表于 2011-10-2 02:26:52 | 显示全部楼层
MSE是很好的产品,我最常推荐的三款杀软之一。
ELOHIM
发表于 2011-10-2 14:40:24 | 显示全部楼层
占8楼!

昨天太卡了就没有上卡饭。。       
主机MSE+COMODO  绝对固定。
虚拟机不固定……
飞霜流华
发表于 2011-10-2 21:13:04 | 显示全部楼层
qzmxy2006 发表于 2011-10-1 22:32
乃装了什么 冲突了

各种各样的扫描器,比如红伞、熊猫云、清理助手等等,还有卫士、管家神马的~
qzmxy2006
头像被屏蔽
发表于 2011-10-2 21:25:59 | 显示全部楼层
wy1091727248 发表于 2011-10-2 21:13
各种各样的扫描器,比如红伞、熊猫云、清理助手等等,还有卫士、管家神马的~

装这么多。。。天哪。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 10:57 , Processed in 0.135266 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表