楼主: ANY.LNK
收起左侧

[技术探讨] 微软的病毒库

[复制链接]
驭龙
发表于 2024-7-5 18:46:00 | 显示全部楼层
ANY.LNK 发表于 2024-7-5 18:33
这个明白,System32\driver目录下生成,引导过程中删除标记的文件。

不过MpKslDrv.sys现在不在是需要 ...

MpKslDrv问题,我前几个月用MD的时候,没看到常驻,难道这几个月就更新了?我现在实机是ESET无法开启MD实时监控,所以不会加载KSL驱动,但按照当年公开的官方资料显示,KSL就是为ARK准备的,现在可能是更新新的技术了,有时间我也重启MD看看
ANY.LNK
 楼主| 发表于 2024-7-5 18:55:55 | 显示全部楼层
驭龙 发表于 2024-7-5 18:46
MpKslDrv问题,我前几个月用MD的时候,没看到常驻,难道这几个月就更新了?我现在实机是ESET无法开启MD实 ...

不知道,但我这里常驻很久了,可以一直看到文件和内核加载。而且病毒库每次更新这个驱动也会更新并加载


(这个时间进行了一次病毒库更新,驱动自动加载了)

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
发表于 2024-7-5 19:16:35 | 显示全部楼层
ANY.LNK 发表于 2024-7-5 18:55
不知道,但我这里常驻很久了,可以一直看到文件和内核加载。而且病毒库每次更新这个驱动也会更新并加载
...

我刚刚查了一下系统日志,事件ID 7045中没有发现mpksl这位大兄弟


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
ANY.LNK
 楼主| 发表于 2024-7-5 19:28:50 | 显示全部楼层
驭龙 发表于 2024-7-5 19:16
我刚刚查了一下系统日志,事件ID 7045中没有发现mpksl这位大兄弟

这就奇了怪了,还得看每个人的情况的吗,我这边常加载已经很久了

已经更新完了是吗?
驭龙
发表于 2024-7-5 19:32:11 | 显示全部楼层
ANY.LNK 发表于 2024-7-5 19:28
这就奇了怪了,还得看每个人的情况的吗,我这边常加载已经很久了

已经更新完了是吗?

有没有可能是你电脑上某个驱动触发MD生成这个KSL大兄弟呢?当然我现在没启动MD,具体情况不清楚
ANY.LNK
 楼主| 发表于 2024-7-5 19:42:41 | 显示全部楼层
本帖最后由 ANY.LNK 于 2024-7-5 19:43 编辑
驭龙 发表于 2024-7-5 19:32
有没有可能是你电脑上某个驱动触发MD生成这个KSL大兄弟呢?当然我现在没启动MD,具体情况不清楚

不知道,这个KSL似乎当MD启动时才会加载,这似乎是原因之一

难道是VMware?我这边除了微软自己的驱动以及Intel的基本就没别的了……外接的西数硬盘驱动算吗?
以及……能看下有关这个KSL驱动的文档吗?
驭龙
发表于 2024-7-6 00:29:44 | 显示全部楼层
ANY.LNK 发表于 2024-7-5 19:42
不知道,这个KSL似乎当MD启动时才会加载,这似乎是原因之一

难道是VMware?我这边除了微软自己的驱动 ...

关于KSL的官方内容,我知道的都在3楼的帖子中发了,其他的我也不知道,这几年MS已经很少公开技术细节了,最新更新的KSL驱动,我也没分析,所以不清楚最新驱动的具体情况

评分

参与人数 1人气 +1 收起 理由
ANY.LNK + 1 感谢解答: )

查看全部评分

ANY.LNK
 楼主| 发表于 2024-7-6 19:18:05 | 显示全部楼层
驭龙 发表于 2024-7-6 00:29
关于KSL的官方内容,我知道的都在3楼的帖子中发了,其他的我也不知道,这几年MS已经很少公开技术细节了, ...

查看了一下日志,MD在今天(7/6),6/28,6/18均崩溃过,在那之前没有崩溃的记录,或许于此有关

不过我记得在崩溃前就已经常驻很久了
郢都离人
发表于 2024-7-6 23:46:35 | 显示全部楼层
ANY.LNK 发表于 2024-7-5 17:37
就以前的经验而谈,平台版本可能不会更新了,但引擎和库还会更新一段时间

公司起码有七八台win10且未安装安全软件的,总感觉明年停止支持后要出问题。
其实只要别影响到我就好了,毕竟都在一个局域网
驭龙
发表于 2024-7-7 00:33:19 | 显示全部楼层
ANY.LNK 发表于 2024-7-6 19:18
查看了一下日志,MD在今天(7/6),6/28,6/18均崩溃过,在那之前没有崩溃的记录,或许于此有关

不过 ...

我建议你还是排查一下你系统加载的驱动吧,正常情况下,MD不会生成KSL驱动,只有发现可疑驱动加载才会生成KSL和KSLD驱动,全新系统是不存在生成常驻KSLD驱动的。

为了给你说明情况,我折腾一晚上,先卸载ESET,重启MD,设置完成,更新MD到最新版本,又特意下载了你同款的PH进程管理器。

通过事件管理器的查询ID 7045,我这边正常情况下,并不会生成KSL和KSLD驱动,因为没有可疑驱动加载。


用你那款PH进程管理器,依旧没有查到MPKSL相关驱动。


KSLD和KSL驱动在三月份的时候更新过,但只是优化,并没有改变加载机制。

所以你的系统一直出现KSLD驱动是不正常的情况。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-2 23:10 , Processed in 0.103268 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表