查看: 6746|回复: 20
收起左侧

慎用影子系统+卸载影子系统经验!大家当心!![转]

[复制链接]
毒来啦
发表于 2007-2-10 22:34:58 | 显示全部楼层 |阅读模式
慎用影子系统+卸载影子系统经验!大家当心!!

慎用影子系统+卸载影子系统经验大家当心!!!慎用PowerShadow(影子系统)
http://bbs.hzva.org/viewthread.p ... ge=1&sid=3Aesrb

本文仅做技术讨论,本文所产生的后果本人概不负责
在论坛上经常碰到有人使用PowerShadow 也遇到很多的受害者.今天我抽出时间专门就PowerShadow这个软件做简要的说明,以正视听

PowerShadow作为一款还原类的软件,在国内的互联网很火,不少人认为我的系统装了PowerShadow是万事大吉,百毒不侵,互联网中也这么宣传.实际上这种说法是完全错误的.

装了PowerShadow真的是安全了吗?答案显然是否定的

一 盗号木马面前PowerShadow束手无策
我们知道互联网中有一种广泛使用的木马叫盗号木马(所有人都该知道的).盗号木马严格意义上说是一次性的木马,为什么呢? 盗号木马以盗走你的特定的帐号密码为目的.一旦植入系统盗走你的帐号和密码后 木马完成了使命.你再去清理他,木马清理后 损失已经造成了,无法挽回了. 然而你在PowerShadow 的保护下中了此类木马,因为影子是虚拟的系统而不是具有保护功能的防火墙,当你重启系统后,木马消失了同时帐号和密码已经在黑客的手中了. PowerShadow不但没有保护作用反而替黑客做了销毁证据的工作.


二 再坚固的保护依旧得敞开
大家经常会安装各式各样的软件,在PowerShadow的保护下安装是无法安装的,我们必须在正常的模式下安装软件,如果这时候安装包中捆绑了木马.你依旧会中木马,再启动PowerShadow的保护,除非你发现了否则这个木马会一直陪伴你.

三 先入为主
很多人喜欢在做完系统后 装上所有应该装的软件后 再 装PowerShadow 予以保护以求安全,如果你的应用软件不干净,结果会和第二点一样.

四 系统崩溃
PowerShadow 和其他还原类软件一样,依旧存在系统崩溃的问题.有过崩溃经验的PowerShadow用户应该有过 开机后发现找不到**文件而不得已全部重装的经历.其实原因很简单 PowerShadow还原出错,就会导致系统无法启动和文件目录丢失,而且PowerShadow改写了分区信息和引导程序数据,很容易造成系统崩溃.


有人问那咋卸载呢.有这么几种方式.
其中能彻底卸载影子的是低格和换硬盘….
低格就是debug,一般硬盘厂商有debug工具 下载后按照提示做.但是低格是很伤硬盘的.
除了上述两种办法, 可以尝试用系统安装盘光驱引导 后 进入安装界面删除所有的分区再建立新的分区 然后开始漫长的系统重装……

其次有全盘ghost的用户可以尝试 ghost还原 但是根据反馈的效果 依旧有部分残留.

对于仅仅格式化系统盘的用户 根据反馈的信息看 是无法彻底卸载的.

附 受害者的帖子(11楼本文的图片就来源于此)
http://bbs.hzva.org/viewthread.p ... ;page=2&fpage=1
本文到此就结束了,希望网友能够在以后的上网过程中注意明辨是非.对于网络上的所谓菜鸟高手以及不切实际的宣传要提高警惕避免被误导.尤其要注意国内 就有那么一帮 "菜鸟高手" 在 不懂 软件原理的情况下看了点英文的简介 就开始想当然了,什么 不死 永久   不用杀软 /防火墙的 词语 就出来了. 直接结果 就是导致 成千上万的人受害.



————————————————————————————————————————————
因为我比较重视系统的干净,所以安装影子时就用TOTAL UNINSTALL(一下简称TU)做了安装日志。

看到坛里(中天)的朋友说影子不好,我对影子也没有多少的好感,我发现他一运行,硬盘就响得厉害,只是玩玩才装他的,我自己并不需要这么一个累赘系统,我相信自己+KV/Panda/McAfee任何一款软件,一般浏览网页中的病毒不会杀不掉的,再不行我就ghost,怕什么,呵呵。

那位朋友又提到影子不好卸,我想,用TU试试好了。

先运行影子自带的卸载,卸载很快,甚至都不要重启(安装时重启了啊),看来不老实,哼!

用TU,卸载发生一处错误,就是那个驱动sys,我重启。

再次用TU,那个sys被卸载掉了,我打开sreng,没有异常,的确被卸掉了。

但问题是,我再次重启后,开机就提示大概5,6个未知硬件设备需要安装驱动,我点击安装,当然找不到驱动了,哼,死东西,在这里等着呢,我清理了以下注册表(菜鸟没办法,虽然心知这招也不太管用),呵呵,随后看那几个未知设备的属性,都是ROOT_LEGACY_XXX,灵机一动,只要删掉这些注册表相关不就好了。哈哈。

他们的位置因为自己多次卸杀软很清楚——虽然不晓得这个地方的注册表是干什么的,知道的告诉我一声啊,路径是:HKLM_SYSTEM_CONTROLSET001_ENUM_ROOT_XXX
HKLM_SYSTEM_CONTROLSET002_ENUM_ROOT_XXX,HKLM_SYSTEM_CURRENTCONTROLSET_ENUM_ROOT_XXX,这几处基本是重复的内容,似乎一个是一个的备份之类的关系,但总之都删一遍比较好,然后我一一点开属性,找到相应的XXX位置,删?呵呵,没那么容易,你的权限不够,这个倒不是很担心,ICESWORD来,一一删除,但那些XXX的名字,我头比较昏,且有5,6个,记不大清了,大家自己去看吧,不过要小心,别删错了,呵呵。

删掉之后就好了,不弹出发现硬件无法驱动的提示了,那个很烦,这个办法大家看下,有用得着的就好了,我的目的也就达到了,bs一下影子。

但你要是问我原理,呵呵,不懂,偶是菜鸟一只,祝好!


[ 本帖最后由 毒来啦 于 2007-2-21 23:35 编辑 ]
剑指七星
发表于 2007-2-10 22:52:23 | 显示全部楼层
我一般是在运行病毒的时候   才去影子
deane_tiantian
发表于 2007-2-11 00:28:49 | 显示全部楼层
早就知道影子不干净了。但是它的确很有用的
顽石玩
发表于 2007-2-11 01:55:30 | 显示全部楼层
我就不觉得有用,本人用了有两个月,没用,还是系统干净的好
leadlxx
发表于 2007-2-11 10:43:36 | 显示全部楼层
诋毁影子系统 垃圾
zhuwei
发表于 2007-2-11 11:35:01 | 显示全部楼层
恩 学了很有用 不过我还是慎重使用
deane_tiantian
发表于 2007-2-11 13:54:33 | 显示全部楼层
原帖由 顽石玩 于 2007-2-11 01:55 发表
我就不觉得有用,本人用了有两个月,没用,还是系统干净的好

那是你没有找到用好影子的方法,我们测试病毒时都是开全盘影子,很有用的
YoYo
发表于 2007-2-11 14:03:37 | 显示全部楼层
用过一段时间的影子!感觉不是那么方便!卸了再没用了!
chiosou527
发表于 2007-2-11 14:10:44 | 显示全部楼层
对有用的人始终是有用的
zotojn
发表于 2007-2-11 21:31:34 | 显示全部楼层
影子是很好用的软件,关键是你会不会用,写这片文章的人 这个人真是菜鸟一只 ,看看我是怎样用的  ,一健还原还是要的,杀毒软件还要的,,影子系统也要,,,影子毕竟是影子     各种软件要综合利用,,取长补短     qq478725240
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-4 09:19 , Processed in 0.143887 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表