查看: 7041|回复: 55
收起左侧

[一般话题] DG(内核隔离)这个要都开启吗要硬件支持吗 ELAM怎么用呢 WD怎么保持脱机模式呢

[复制链接]
QQ260535073
发表于 2021-8-12 15:22:37 | 显示全部楼层 |阅读模式
DG(内核隔离)这个要都开启吗要硬件支持吗  ELAM怎么用呢 WD怎么保持脱机模式呢
freeyang
发表于 2021-8-12 21:38:11 | 显示全部楼层
本帖最后由 freeyang 于 2021-8-12 21:39 编辑

1. Device Guard 调用Windows内置虚拟机(Hypervisor),需要硬件支持虚拟化。
2. ELAM是指Early-launch Antimalware的话,这个默认开启,不用设置,作用是保证MD先于其它第三方应用启动,防止恶意软件抢先加载。
3. Win10的MD是云化的杀软,关闭云端保护基本残废,我完整的看过官方的知识库,MD主要是有三道防线,第一道是基于病毒库的传统防毒,第二道是基于机器学习的行为分析,第三道是ASR规则。病毒库基本是云库,本地仅少量较新的病毒码,行为分析的机学引擎在云端,脱机等于作废,只有ASR规则不用联网,但这个还需要在组策略自己动手配置。所以,不联网建议用其他,比如铁壳企业版就允许你选择安装完整的本地病毒定义。

评分

参与人数 2人气 +4 收起 理由
诸葛亮 + 1 版区有你更精彩: )
曲中求 + 3 感谢解答: )

查看全部评分

QQ260535073
 楼主| 发表于 2021-8-12 21:41:28 | 显示全部楼层
freeyang 发表于 2021-8-12 21:38
1. Device Guard 调用Windows内置虚拟机(Hypervisor),需要硬件支持虚拟化。
2. ELAM是指Early-launch A ...

谢谢  我家的电脑没有硬件支持  可能可以开启用默认的设置
ELAM 是默认开启 在哪可以设置
freeyang
发表于 2021-8-12 22:05:17 | 显示全部楼层
ELAM 不需要硬件支持,它其实就是让杀软进程成为高优先级的系统进程。Win8开始微软引入了这个技术,所有杀软只要安装一个ELAM驱动就可以使用。微软自家的MD肯定也是用的,MD我不知道在哪设置,组策略里没看到,估计是不给动。
参考官方知识库:https://docs.microsoft.com/en-us ... i-malware-services-

DG电脑不支持虚拟化就不能用,然家里电脑这个没啥用, 微软官方介绍DG是: “lets you set application control policy for code that runs in user mode, kernel mode hardware and software drivers, and even code that runs as part of Windows.” (让你为各类软件,驱动程序,甚至系统本身设置应用控制策略)。这个基本是方便企业部署,比如说企业可以设定当员工打开非企业内部网站时,Edge浏览器自动开启DG模式,这时候Edge就相当于运行在虚拟机上,这样访问带毒网站也不会感染受控客户机。
参考:https://docs.microsoft.com/en-us ... application-control

评分

参与人数 1人气 +3 收起 理由
曲中求 + 3 感谢解答: )

查看全部评分

QQ260535073
 楼主| 发表于 2021-8-13 01:14:51 | 显示全部楼层
我试试开启默认的DG  
ELAM配置为“仅‘好’”这个怎么设置呢 ELAM组策略的可以配置吗  这个的组策略的配置怎么设置呢
ANY.LNK
发表于 2021-8-13 01:23:59 | 显示全部楼层
freeyang 发表于 2021-8-12 21:38
1. Device Guard 调用Windows内置虚拟机(Hypervisor),需要硬件支持虚拟化。
2. ELAM是指Early-launch A ...

好像并不是这样。Defender的本地病毒库也是比较齐全的,并不是只有少量的特征码【之前测试论坛里内含成百上千的病毒样本的大包的时候绝大部分都是本地杀(检测类型为实际)】,而且已经入库的样本也不是很容易就免杀的(从另一个方面反应Defender的本地特征码并不贫乏),测试前断网也能保证较高的查杀率;此外,本地也有机器学习引擎,是轻量化的,存在感不是很强,较云端的机器学习存在感较弱,但我的确遇到过带!ml !cl的本地查杀,脱机会影响查杀效果,但不会完全废掉;此外,ASR规则依据情况,有的会联网

评分

参与人数 1人气 +1 收起 理由
freeyang + 1 感谢解答: )

查看全部评分

freeyang
发表于 2021-8-13 08:07:57 | 显示全部楼层
ANY.LNK 发表于 2021-8-13 01:23
好像并不是这样。Defender的本地病毒库也是比较齐全的,并不是只有少量的特征码【之前测试论坛里内含成百 ...

谢谢补充。微软官方知识库里是说关闭云提供的保护会大幅降低保护效能,而且Defender好像体量也不大,所以我认为它毒库云化的很厉害。另外官方文档是在云提供的保护这个板块下介绍行为分析功能的,所以这个功能没了云估计是残废了。ASR类似MSE的规则吧,主要还是靠自己的双手,但是不排除云联动(不大确定)。BTW,WD好多功能设置隐藏的是真深,没有企业控制台,就只能对着官方知识库,使劲捣鼓组策略和Powershell,玩的比咖啡还起劲

可以参考:https://docs.microsoft.com/en-us ... view=o365-worldwide
曲中求
发表于 2021-8-13 09:06:55 | 显示全部楼层
本帖最后由 曲中求 于 2021-8-13 09:08 编辑
freeyang 发表于 2021-8-13 08:07
谢谢补充。微软官方知识库里是说关闭云提供的保护会大幅降低保护效能,而且Defender好像体量也不大,所以 ...

个人以为,微软是既考虑了对于有较强安全需求环境的强大的可自定义的防御,也兼顾了大多数普通用户的智能防护模式,在默认情况下是普通用户优先,强大可定义的防护设置之所以会分拆到其他地方,可能是想避免给普通用户造成不必要的困惑。

MD不是完美的,也不一定适合所有用户和环境,但它的强大被很多用户所忽视。
jasperchau
发表于 2021-8-13 09:12:55 | 显示全部楼层
曲中求 发表于 2021-8-13 09:06
个人以为,微软是既考虑了对于有较强安全需求环境的强大的可自定义的防御,也兼顾了大多数普通用户的智能 ...

其实光看查杀 wd的反应已经很快了 调一下安全级别加上asr其实已经完爆很多收费的杀软了
曲中求
发表于 2021-8-13 09:14:42 | 显示全部楼层
jasperchau 发表于 2021-8-13 09:12
其实光看查杀 wd的反应已经很快了 调一下安全级别加上asr其实已经完爆很多收费的杀软了

认同。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-11 04:18 , Processed in 0.139079 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表