12
返回列表 发新帖
楼主: fanyu919
收起左侧

[已解决] SD325被小红伞穿透???奇怪

 关闭 [复制链接]
nazisoft
发表于 2011-1-23 13:55:59 | 显示全部楼层
不知道你退出过影子模式过没有?SD的保护状态是否正常?小红伞的目录是否被排除?杀软虽然会直接访问硬盘,但是从来没听说过能穿还原的。还原精灵、雨过天晴、时光机、硬件还原卡能在系统启动以前就对磁盘读写较早的监视,但是影子类还原说白了就是一个磁盘过滤驱动,在内核加载以后才具有保护作用。从加载优先级来看,磁盘保护要比杀软的模块早得多,只要磁盘保护正常运行,杀软对系统的修改是不会真实的记录在磁盘中的,除非你使用了排除和转存功能。

评分

参与人数 1经验 +3 收起 理由
107 + 3 感谢解答: )

查看全部评分

eubyo
发表于 2011-1-23 14:27:09 | 显示全部楼层
sd被穿不奇怪 ,它又不是虚拟机
小红伞的事件记录功能可能是在驱动中进行的
lovehhy
发表于 2011-1-23 14:57:44 | 显示全部楼层
nazisoft 发表于 2011-1-23 13:55
不知道你退出过影子模式过没有?SD的保护状态是否正常?小红伞的目录是否被排除?杀软虽然会直接访问硬盘, ...

SD在内核中还有一个接口,这个接口能访问真实的分区,其实当SD开始保护C时,在内核中还有一个真实的磁盘,你只需要知道这个设备的名字:类似\Device\HarddiskVolumeX,就可以直接通过ZwCreateFile来访问这个未保护的C。
fanyu919
 楼主| 发表于 2011-1-23 15:09:42 | 显示全部楼层
sd对于小红伞根本不保护 。。。你们自己看看就知道了
asdlxy
发表于 2011-1-23 17:33:53 | 显示全部楼层
你开启SD的时候是不是提示一下有些文件正在被系统调用中,大不大最好的保护效果,欲继续请按确定!就是因为你的杀毒软件调用造成的,你关闭了杀毒软件在启动就不会记录了
fanyu919
 楼主| 发表于 2011-1-23 17:35:02 | 显示全部楼层
不是的开启sd直接就进到影子模式了 不是什么in use
北方星空
发表于 2011-1-23 21:42:29 | 显示全部楼层
回复 16楼 fanyu919 的帖子

sd开启,你怎么开启的,要点击“模式设置-进入影子模式”


如果你真的开启sd,我都不知道楼主怎么能安装成功小红伞,神人。
雨い打湿了泪
发表于 2011-1-23 21:54:13 | 显示全部楼层
我只用伞。。。。SD按过但是不久就卸了。。。
nazisoft
发表于 2011-1-23 21:54:47 | 显示全部楼层
lovehhy 发表于 2011-1-23 14:57
SD在内核中还有一个接口,这个接口能访问真实的分区,其实当SD开始保护C时,在内核中还有一个真实的磁盘, ...

假设我楼上3位同志说法属实的话,那么使用SD的用户就大受打击了。一旦小红伞的这种“穿透”方法被病毒使用,后果将不堪设想。个人认为SD、RVS的防御体系是比较坚固的,是否能利用程序接口进行穿透还有待验证。
lovehhy
发表于 2011-1-23 23:14:35 | 显示全部楼层
nazisoft 发表于 2011-1-23 21:54
假设我楼上3位同志说法属实的话,那么使用SD的用户就大受打击了。一旦小红伞的这种“穿透”方法被病毒使用 ...

逆向一下驱动代码就能看到了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 12:36 , Processed in 0.093722 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表