123
返回列表 发新帖
楼主: flyingyoung
收起左侧

[讨论] 关于 SentinelOne Rollback 炸飞我的系统的事

  [复制链接]
coolcfan
发表于 2024-11-26 01:08:07 | 显示全部楼层
NB,我只遇到过S1在Fedora跑dnf update的时候把关键脚本给干掉了导致我系统直接少了不知道多少程序文件的问题……
wuming_bpnes
发表于 2024-12-1 22:44:43 | 显示全部楼层
这也能太能回滚了。。。
建议SentinelOne开个数据恢复业务。。
18qaz
发表于 2024-12-9 16:50:52 | 显示全部楼层
flyingyoung 发表于 2024-11-24 17:23
草,都不开是吧,也没人提醒我(x

我记得回滚s1默认就是不开的,当时我还在样本区问过为啥我没回滚来着
kaba777
发表于 2024-12-10 20:05:14 | 显示全部楼层
hakuhaku 发表于 2024-11-25 16:08
这种机制在对抗勒索感觉非常强大啊。LZ方便PM一下入正渠道吗,想研究下S1这方面的机制实现方式,以及Data ...

强大吗,s1一回滚,勒索是回滚了,但是最近几天修改的数据也全没了个人猜测实现方式类似虚拟机快照,直接做个镜像的概念,只要是和镜像不匹配的全都回滚到镜像状态
神龟Turmi
发表于 2024-12-11 13:43:31 | 显示全部楼层
kaba777 发表于 2024-12-10 20:05
强大吗,s1一回滚,勒索是回滚了,但是最近几天修改的数据也全没了个人猜测实现方式类似虚拟机快照 ...

不 它的回滚是基于EDR记录到的操作和windows提供的卷影(VSS)的
它会单独建立一个卷影 占用最大硬盘的10%空间(可调整)记录最近的所有文件/服务/驱动变更
在装了S1的机器上cmd执行vssadmin list shadows /for=%systemdrive%
就可以看到S1建立的卷影(但是别想着删 受保护的 谁删主防干谁)
然后触发回滚的时候是看这个需要回滚的程序它做了什么修改 只会回滚它所做的修改
从实际效果来说和卡巴的PDM触发的回滚是一样的 不会影响正常数据
只不过S1有云端的EDR DataLake作为支撑所以可以回滚的周期更长而已

评分

参与人数 1人气 +1 收起 理由
真小读者 + 1 感谢解答: )

查看全部评分

yangjiangh2
发表于 2024-12-11 13:56:39 | 显示全部楼层
切实强大的一B,不过没怎么用过这软件
zzfaye
发表于 2024-12-11 22:26:51 | 显示全部楼层
看完我喜欢上了uninstall tool
saky20008
发表于 2024-12-12 09:13:59 | 显示全部楼层
flyingyoung 发表于 2024-11-24 18:55
它要是一开始就一堆误报让我知难而退就好了,谁知道它平时安安静静结果一下爆个大的(我排除列表只加了一 ...

用BCUninstaller和HiBitUninstaller
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 01:42 , Processed in 0.081112 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表