查看: 12776|回复: 26
收起左侧

[讨论] 影子卫士Shadow Defender还原能力可能不及预期

[复制链接]
杀软病综合医院
发表于 2021-7-24 19:33:00 | 显示全部楼层 |阅读模式
实机装了影子卫士,实机测试样本区的时候发现个事情。就是影子卫士偶尔并没有还原文件。(多次)
比如本次测试我先下载了样本压缩包,再开影子卫士开启全盘影子,然后智量关闭基础防护,解压样本包在桌面。(桌面设在在D盘)
双击测试。测试完后,重启机子。
发现,样本包解压后的文件夹还在。智量的基础防护还关着,这些是影子开启之后才改动的。

该样本应该没有针对影子卫士。

这说明影子卫士可能受其他软件的影响比较大(尤其高权限的杀软),哪怕不是特意针对他,也有可能造成不工作,还原失效。
猜想1.开机启动时加载影子,要比开机后运行一段时间再加载影子,要安全一些。
      2.D盘上有运行着的程序,尤其是无法关闭的程序如杀毒,中途加影子的效果有可能失效。
nazisoft
发表于 2021-7-24 20:34:02 | 显示全部楼层
关闭Windows的快速启动看看
杀软病综合医院
 楼主| 发表于 2021-7-24 21:25:11 | 显示全部楼层
nazisoft 发表于 2021-7-24 20:34
关闭Windows的快速启动看看

我这win7 64位没找到那个设置
2021-07-24_212502.jpg
温馨小屋
头像被屏蔽
发表于 2021-7-24 22:13:45 | 显示全部楼层
是的,我早就体验过这个问题,点样本时偶尔会漏,从那之后就再也没装过SD


            

  Windows 10 企业版  21H1【 19043.1110

【Mozilla Firefox 90
我是隔壁的小号
发表于 2021-7-24 23:43:40 | 显示全部楼层
本帖最后由 我是隔壁的小号 于 2021-7-24 23:51 编辑

SD本身就脆弱啊,把SD本身干掉就不行了,系统自带BL加密也互斥,快速起动也互斥,我后来就纯用夏软还原和PS了。
https://bbs.kafan.cn/thread-2211318-1-1.html

PS:http://www.yingzixitong.cn/zt/

总体感觉比SD好用(是指易用性)

而且现在SD这类的已经快跟不上时代了:
https://www.52pojie.cn/thread-871104-1-1.html

这个分析的也清楚。
有网友谈论冰点,可以很负责的说冰点的安全性不如Shadow Defender,很容易被穿透。
就算是Shadow Defender,也有穿透的可能,一键转储commit.exe,如果没有设置密码,
可能被其他程序调用,被注入(针对于需要签名或所有权验证的情况,没有验证的话可以直接对内核对象进行IO无需注入),利用、穿透。
有设置密码也并不绝对的安全,设置密码的话Ring0下还是能Patch密码验证过程从而穿透。
感兴趣的话可以参看一下我写过的一款主动防御 EzH!PS 的核心思路。http://www.vbgood.com/thread-97267-1-1.html
coldplay2011
发表于 2021-7-27 08:53:09 | 显示全部楼层
试下老版本,比如Shadow Defender v1.4.0.519
whf20
发表于 2021-7-27 09:35:25 | 显示全部楼层
用过冰点、影子、闪维等,个人比较喜欢冰点还原。不过也多年未使用这些自动还原类软件了。
滑稽VMware15
发表于 2021-7-29 11:38:07 | 显示全部楼层
这类软件有安全隐患,推荐用虚拟机测试病毒。
qq892640791
发表于 2021-7-29 12:02:06 来自手机 | 显示全部楼层
请使用冰点企业版
huzi969696
发表于 2021-8-26 13:05:33 | 显示全部楼层
这个要测试下,正要用。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 15:18 , Processed in 0.140363 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表