微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

 60  3/6  <  1  2  3  4  5  6  > 
作者:
标题: 微点 VS 影子系统 哪个防御力更强
反黑先锋
版主

RUNWAY


积分 2901
发帖 2857
注册 2006-6-17
#21  



  Quote:
Originally posted by dge at 2007-3-21 10:17:
那是前段时间的事情了,今天在英才网上看到贵公司在招聘(刚投了做病毒分析的简历),才知道了这里的论坛,所以具体细节忘记了

我是没机会了 机会让给屏幕前的各位啦http://searchjob.chinahr.com/SearchResult.aspx?companyName=%CE%A2%B5%E3&positionName=&indIDList=255&keytxt=%CE%A2%B5%E3&key=1&Search=%CB%D1%CB%F7

※ ※ ※ 本文纯属【反黑先锋】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-21 10:48
查看资料  发短消息   编辑帖子
tustin
版主




积分 5092
发帖 5067
注册 2007-3-10
来自 重庆
#22  

他们完全不是一个性质的软件,个人觉得完全没有可比性

※ ※ ※ 本文纯属【tustin】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-21 23:30
查看资料  发送邮件  发短消息   编辑帖子
easyworld
注册用户





积分 67
发帖 67
注册 2006-12-27
#23  

如果计算机的东西没什么重要资料,影子保护是方便的,但是要确定影子不会被病毒干掉。

如果有重要资料,影子就很难时时保护了,因为什么数据是不重要的?什么时间以前的系统是安全的?你能确定吗?

装杀防毒软件或做好自我防护是根本解决问题的方法,影子是针对要求不高用户的简单选择。

※ ※ ※ 本文纯属【easyworld】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-22 11:19
查看资料  发短消息   编辑帖子
micropointuser
注册用户





积分 76
发帖 76
注册 2007-2-8
来自 *微点预升级测试用户*
#24  

哪个都不是最强的.良好的上网和使用电脑的习惯才是最强的防御.

※ ※ ※ 本文纯属【micropointuser】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-22 22:17
查看资料  发短消息   编辑帖子
微点卫士
银牌会员




积分 1198
发帖 1176
注册 2006-6-19
来自 上海市松江区
#25  



  Quote:
Originally posted by 反黑先锋 at 2007-3-19 23:14:
说的好  

PowerShadow和ShadowUser 哪款更安全?

理论上说,PowerShadow更好.另一款更适合大多数用户,方便把数据写入硬盘.
现在还没出现破坏影子系统的病毒,呵呵!!!

※ ※ ※ 本文纯属【微点卫士】个人意见,与【 微点交流论坛 】立场无关※ ※ ※

[img]http://v.t.qq.com/cgi-bin/signature?name=mpguard&sign=26fc347cc5c2e739a337896675ca533cb68324b6&type=2[/img]
2007-3-24 14:40
查看资料  发送邮件  发短消息  QQ   编辑帖子
batotkk
新手上路





积分 1
发帖 1
注册 2007-3-25
#26  

慎用影子系统(转贴)+卸载影子系统经验大家当心!!!


慎用PowerShadow(影子系统)http://bbs.hzva.org/viewthread.p ... ge=1&sid=3Aesrb

本文仅做技术讨论,本文所产生的后果本人概不负责
在论坛上经常碰到有人使用PowerShadow 也遇到很多的受害者.今天我抽出时间专门就PowerShadow这个软件做简要的说明,以正视听

PowerShadow作为一款还原类的软件,在国内的互联网很火,不少人认为我的系统装了PowerShadow是万事大吉,百毒不侵,互联网中也这么宣传.实际上这种说法是完全错误的.

装了PowerShadow真的是安全了吗?答案显然是否定的

一 盗号木马面前PowerShadow束手无策
我们知道互联网中有一种广泛使用的木马叫盗号木马(所有人都该知道的).盗号木马严格意义上说是一次性的木马,为什么呢? 盗号木马以盗走你的特定的帐号密码为目的.一旦植入系统盗走你的帐号和密码后 木马完成了使命.你再去清理他,木马清理后 损失已经造成了,无法挽回了. 然而你在PowerShadow 的保护下中了此类木马,因为影子是虚拟的系统而不是具有保护功能的防火墙,当你重启系统后,木马消失了同时帐号和密码已经在黑客的手中了. PowerShadow不但没有保护作用反而替黑客做了销毁证据的工作.


二 再坚固的保护依旧得敞开
大家经常会安装各式各样的软件,在PowerShadow的保护下安装是无法安装的,我们必须在正常的模式下安装软件,如果这时候安装包中捆绑了木马.你依旧会中木马,再启动PowerShadow的保护,除非你发现了否则这个木马会一直陪伴你.

三 先入为主
很多人喜欢在做完系统后 装上所有应该装的软件后 再 装PowerShadow 予以保护以求安全,如果你的应用软件不干净,结果会和第二点一样.

四 系统崩溃
PowerShadow 和其他还原类软件一样,依旧存在系统崩溃的问题.有过崩溃经验的PowerShadow用户应该有过 开机后发现找不到**文件而不得已全部重装的经历.其实原因很简单 PowerShadow还原出错,就会导致系统无法启动和文件目录丢失,而且PowerShadow改写了分区信息和引导程序数据,很容易造成系统崩溃.

五 无法彻底卸载
如果通过简单的卸载程序进行卸载是无法卸载PowerShadow的.大家在卸载完PowerShadow以后 用sreng软件 看一下驱动程序 会发现 snpshot.sys依旧在 running(运行)看图 用SREng在安全模式下删除或改动这个文件后,系统即崩溃,不能启动也不能进入安全模式.为啥呢?很简单这个文件的启动方式是boot start 你在安全模式下删 肯定会出问题的.然而PowerShadow卸载并没有还原修改的主引导.系统崩溃并不奇怪了.

有人问那咋卸载呢.有这么几种方式.
其中能彻底卸载影子的是低格和换硬盘….
低格就是debug,一般硬盘厂商有debug工具 下载后按照提示做.但是低格是很伤硬盘的.
除了上述两种办法, 可以尝试用系统安装盘光驱引导 后 进入安装界面删除所有的分区再建立新的分区 然后开始漫长的系统重装……

其次有全盘ghost的用户可以尝试 ghost还原 但是根据反馈的效果 依旧有部分残留.

对于仅仅格式化系统盘的用户 根据反馈的信息看 是无法彻底卸载的.

附 受害者的帖子(11楼本文的图片就来源于此)
http://bbs.hzva.org/viewthread.p ... ;page=2&fpage=1
本文到此就结束了,希望网友能够在以后的上网过程中注意明辨是非.对于网络上的所谓菜鸟高手以及不切实际的宣传要提高警惕避免被误导.尤其要注意国内 就有那么一帮 "菜鸟高手" 在 不懂 软件原理的情况下看了点英文的简介 就开始想当然了,什么 不死 永久   不用杀软 /防火墙的 词语 就出来了. 直接结果 就是导致 成千上万的人受害.



————————————————————————————————————————————
因为我比较重视系统的干净,所以安装影子时就用TOTAL UNINSTALL(一下简称TU)做了安装日志。

看到坛里(中天)的朋友说影子不好,我对影子也没有多少的好感,我发现他一运行,硬盘就响得厉害,只是玩玩才装他的,我自己并不需要这么一个累赘系统,我相信自己+KV/Panda/McAfee任何一款软件,一般浏览网页中的病毒不会杀不掉的,再不行我就ghost,怕什么,呵呵。

那位朋友又提到影子不好卸,我想,用TU试试好了。

先运行影子自带的卸载,卸载很快,甚至都不要重启(安装时重启了啊),看来不老实,哼!

用TU,卸载发生一处错误,就是那个驱动sys,我重启。

再次用TU,那个sys被卸载掉了,我打开sreng,没有异常,的确被卸掉了。

但问题是,我再次重启后,开机就提示大概5,6个未知硬件设备需要安装驱动,我点击安装,当然找不到驱动了,哼,死东西,在这里等着呢,我清理了以下注册表(菜鸟没办法,虽然心知这招也不太管用),呵呵,随后看那几个未知设备的属性,都是ROOT_LEGACY_XXX,灵机一动,只要删掉这些注册表相关不就好了。哈哈。

他们的位置因为自己多次卸杀软很清楚——虽然不晓得这个地方的注册表是干什么的,知道的告诉我一声啊,路径是:HKLM_SYSTEM_CONTROLSET001_ENUM_ROOT_XXX
HKLM_SYSTEM_CONTROLSET002_ENUM_ROOT_XXX,HKLM_SYSTEM_CURRENTCONTROLSET_ENUM_ROOT_XXX,这几处基本是重复的内容,似乎一个是一个的备份之类的关系,但总之都删一遍比较好,然后我一一点开属性,找到相应的XXX位置,删?呵呵,没那么容易,你的权限不够,这个倒不是很担心,ICESWORD来,一一删除,但那些XXX的名字,我头比较昏,且有5,6个,记不大清了,大家自己去看吧,不过要小心,别删错了,呵呵。

删掉之后就好了,不弹出发现硬件无法驱动的提示了,那个很烦,这个办法大家看下,有用得着的就好了,我的目的也就达到了,bs一下影子。

但你要是问我原理,呵呵,不懂,偶是菜鸟一只,祝好!



以上是转贴的内容,自从看到上面这贴子后害我心慌慌的,是不是真其事啊!

※ ※ ※ 本文纯属【batotkk】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-25 13:51
查看资料  发短消息   编辑帖子
小黄
新手上路





积分 42
发帖 42
注册 2006-10-26
#27  

影子系统一下子就被干掉了,微点不会.让影子失效很简单:只要下个快速关机或快速重启动,就可以了.我也是无意中发现的.

※ ※ ※ 本文纯属【小黄】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-25 17:51
查看资料  发送邮件  发短消息   编辑帖子
西就
注册用户




积分 76
发帖 76
注册 2007-2-13
#28  

没有试过..楼上的方法不知可行不可行!

※ ※ ※ 本文纯属【西就】个人意见,与【 微点交流论坛 】立场无关※ ※ ※

才也;尽矣...
2007-3-29 04:54
查看资料  发送邮件  发短消息  QQ   编辑帖子
西溪之畔
注册用户




积分 173
发帖 163
注册 2007-3-30
#29  



  Quote:
Originally posted by 苹果小柚子 at 2007-3-19 21:43:
你说的我可不认同      本人原    影子系统  官方论坛斑竹

影子的韧性是无人能及的 即使 删掉它的安装文件  也可以起到保护的作用  

微点 可以吗?  不行

他们的侧重点不一样     微点  侧重主动防御    ...

这可是个好办法,值的推广

※ ※ ※ 本文纯属【西溪之畔】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-30 10:29
查看资料  发送邮件  发短消息   编辑帖子
苹果小柚子
注册用户




积分 154
发帖 152
注册 2007-3-15
#30  



  Quote:
Originally posted by 小黄 at 2007-3-25 17:51:
影子系统一下子就被干掉了,微点不会.让影子失效很简单:只要下个快速关机或快速重启动,就可以了.我也是无意中发现的.

你可以做个试验   在影子模式下建个新文件  

然后用你可以想到的N种办法干掉影子  包括你说的那中方法

你会发现   结果是 影子 依然在起作用

你也会发现    你是多么的愚蠢。。。

※ ※ ※ 本文纯属【苹果小柚子】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-3-31 23:10
查看资料  发送邮件  发短消息   编辑帖子
 60  3/6  <  1  2  3  4  5  6  > 



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号