问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

影子系统2008 VS 机器狗

发布网友 发布时间:2022-04-23 11:17

我来回答

1个回答

热心网友 时间:2023-09-19 06:44

我认为会对影子操作系统造成威胁。
因为虽然下面的还原类软件都是来自不同的方式方法实现还原目的,但是他们最终还是通过底层驱动来实现的。如果机器一旦在机器狗一开始的时候没有有效的防止对方运行,这个最底层权利被对方所争夺走,那么就会一样失去还原作用,最终导致影子系统失效。
此前在黑客基地也有报道称已经出现了破影子系统的病毒,我想也应该是基于这种原理实现的吧!!!!
以下是我给出的参考资料!

破坏影子系统的思路是:
影子启动单一保护模式后,C盘原有文件在硬盘上都不能动,即使删除也只是显示为删除,实际上这部分删除后多出来的空间是无法动用的,对后来写入的文件,如果能动用的硬盘
空间够用就写在硬盘里,否则就写在内存里,如果内存也不够用则系统假死,重启后恢复原状
1.影子的核心进程不是ShadowService.exe和ShadowTip.exe,这两个是摆摆噱头的,影子真正的进程是system,这是系统核心进程,无法中止,即使不开启影子保护模式,system
进程仍然加载SnpShot.sys,一旦加载即驻留内存,即使删除SnpShot.sys也没用
2.影子需要Windows系统支持,在DOS下影子是可以被干掉的,比如用软盘、光盘、U盘启动DOS,但这几乎不可能在远程操作,不知道有没有DOS上网软件?
3.影子启动保护后,如果能让system进程把SnpShot.sys从内存中卸下,则影子会被干掉,这可能是以后病毒的主攻方向
4.影子没有改写硬盘MBR(硬盘主引导记录),这一点大家可以放心
还有一些我自己的发现
在进入影子系统之后
即使开启了Terminal Services服务
仍然不能切换用户,也就是说只能单用户进行互交

破坏冰点还原的原理:
冰点和其它还原软件(如还原精灵、三茗一键恢复等)不一样,它并没有夺取南桥芯片的I0控制权,也没有控制硬盘的INT13中断,它没有改写硬盘的MBR(主引导记录)。还原精灵、三茗一键恢复等通过改写硬盘的MBR的还原软件在操作系统加载之前就部分实现了其还原功能,而冰点则是利用驱动的形式加入操作系统的内核模块中来实现其还原功能的,它必须依附于原来的系统,一旦进入另外一个系统,它的还原功能就失效了。它的加载优先级非常高,而且加载之后在当前系统不能停止不能禁用也不能删除。
冰点也没有“使用自己的硬盘驱动程序替换原本的驱动”,它和硬盘原来的驱动是一种上的下层关系,也就是说所有对硬盘的访问首先得经过它的“过滤”然后再提交给硬盘原来的驱动处理,从而达到还原的目的,这种技术叫“过滤驱动程序”。
鼠标和键盘作为一种字符存取设备,也被冰点所监管
说到这里大家可能已经想到冰点的破解方法了,那就是卸载冰点的内核驱动,但是这还不够,我们还得解开冰点和设备原来驱动的上下层关系,可能有人试过直接删除Deepfrz.sys文件和直接或者间接的清除或禁用注册表项:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DeepFrz的方法却遭遇蓝屏的经历,那就是因为没有解开驱动的缘故。下面我给出冰点还原6.0的破解方法,当然只要明白了其原理,方法是多种多样的。

机器狗运行原理:
机器狗本身会释放出一个pcihdd.sys到drivers目录,pcihdd.sys是一个底层硬盘驱动,提高自己的优先级接替还原卡或冰点的硬盘驱动,然后访问指定的网址,这些网址只要连接就会自动下载大量的病毒与恶意插件。然后修改接管启动管理器,最可怕的是,会通过内部网络传播,一台中招,能引发整个网络的电脑全部自动重启。
重点是,一个病毒,如果以hook方式入侵系统,接替硬盘驱动的方式效率太低了,而且毁坏还原的方式这也不是最好的,还有就是这种技术应用范围非常小,只有还原技术厂商范围内有传播,在这方面国际上也只有中国在用,所以,很可能就是行业内杠。
对于网吧而言,机器狗就是剑指网吧而来,针对所有的还原产品设计,可预见其破坏力很快会超过熊猫烧香。好在现在很多免疫补丁都以出现,发稿之日起,各大杀毒软件都以能查杀。
免疫补丁之争
现在的免疫补丁之数是疫苗形式,以无害的样本复制到drivers下,欺骗病毒以为本身以运行,起到阻止危害的目的。这种形式的问题是,有些用户为了自身安全会在机器上运行一些查毒程序(比如QQ医生之类)。这样疫苗就会被误认为是病毒,又要废很多口舌。
解决之道
最新的解决方案是将system32/drivers目录单独分配给一个用户,而不赋予administror修改的权限。虽然这样能解决,但以后安装驱动就是一件头疼的事了。
来彻底清除该病毒,处理后重启一下电脑就可以了,之前要打上补丁!
或者这样:
1注册表,组策略中禁止运行userinit.exe 进程
2 在启动项目中加入批处理
A : 强制结束userinit.exe进程 Taskkill /f /IM userinit.exe (其中“/IM”参数后面为进程的图像名,这命令只对XP用户有效)
B : 强制删除userinit.exe文件 DEL /F /A /Q %SystemRoot%\system32\userinit.exe
C : 创建userinit.exe免疫文件到%SystemRoot%\system32\
命令:md %SystemRoot%\system32\userinit.exe >nul 2>nul
或者 md %SystemRoot%\system32\userinit.exe
attrib +s +r +h +a %SystemRoot%\system32\userinit.exe
D : reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe" /v debugger /t reg_sz /d debugfile.exe /f
userinit1.exe是正常文件改了名字,多加了一个1,你也可以自己修改,不过要手动修改这4个注册表,并导出,这个批处理才能正常使用。
最新动向
好像机器狗的开发以停止了,从样本放出到现在也没有新的版本被发现,这到让我们非常担心,因为虽着研究的深入,现在防御的手段都是针对病毒工作原理的,一但机器狗开始更新,稍加改变工作原理就能大面积逃脱普遍的防御手段,看来机器狗的爆发只是在等待,而不是大家可以高枕了。
目前网上流传一种叫做机器狗的病毒,此病毒采用hook系统的磁盘设备栈来达到穿透目的的,危害极大,可穿透目前技术条件下的任何软件硬件还原!基本无法靠还原抵挡。目前已知的所有还原产品,都无法防止这种病毒的穿透感染和传播。
机器狗是一个木马下载器,感染后会自动从网络上下载木马、病毒,危及用户帐号的安全。
机器狗运行后会释放一个名为PCIHDD.SYS的驱动文件,与原系统中还原软件驱动进行硬盘控制权的争夺,并通过替换userinit.exe文件,实现开机启动。

参考资料:http://blog.csdn.net/ailogx/archive/2007/11/24/1900409.aspx

声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
哪种颜色款式的拉丁舞服装好看 初学拉丁舞穿裤还是裙 有时 有时 有时造句 诺基亚n73手机地图2008年新版的在哪可以下? 我用n73上网,怎么样可以下载地图包 NOKIA N73手机地图问题 脖子里面长了个硬疙瘩 开始有点硬。 不发红。 现在中间有点红, 变软了。 周边有点硬 手相真的能看出一个人的命运吗 双色球蓝球明晚开什么 Deep Freeze 7.0.20.3172 ,因托盘中图标不见了,用备份恢复后,托盘中还是不见图标。 怎么把deepfreezestandard删掉 冰点6.0怎么破呀? 如何重装w7系统,还有咋样破解(禁用也行)冰点还原精灵? 电脑蓝屏!重启不行,修复也不行! 该怎么办,急急急!!! 跪拜!!!冰点还原精灵怎么 怎么删除冰点还原系统? deep freeze文件有密码,咋卸载 急!冰点还原 无法卸载Deep Freeze Enterprise 种子,怎么办? 安装冰点后电脑蓝屏 笔记本电脑蓝屏,win7系统 htc手机怎么跳过锁屏自己到图案解锁 htc g11怎么关系统自带锁屏 HTC手机里面安全密码怎么取消掉? htc one x怎么取消锁屏密码 htc one x怎样关闭壁纸锁定屏幕 我是那个htcg8的手机,我原本设了密码锁屏,可现在觉得麻烦,不想要了,请问怎么取消密码锁屏啊?? htc怎样取消锁屏通知提示界面 HTCG7手机如何解除锁屏 htc816如何取消锁屏 由于其配置信息不完整(注册表中)不完整或已损坏 WIN无法启动这个硬件设备 代码:19 deep.frz.sys是什么? 冰点还原√急!!! 关于冰点还原精灵。 win7系统一开机就蓝屏 冰点还原精灵6.62反安装时提示“该安装程序无法确定版本信息”然后卸载窗口一闪就没了 win7蓝屏 dxgmms1.sys 导致!怎么解决?请教高手!!! 冰点还原精灵的注意事项 学了ACCA能去哪些企业工作 本科专业不是会计。若考得ACCA就可以从事会计行业了吗 听了一个ACCA宣讲,考了ACCA真的就能找到好工作吗? ACCA只通过前九门考试可以找到工作吗?就是f阶段的9门考试。工资大约多少?一般会在那些企业有机会_百度问一问 acca考过九门好找工作吗 考了acca去哪上班? 考完ACCA可以做什么工作 ACCA考出来究竟可以做什么?能不能具体些 拿到ACCA证书后,将来可以在哪些行业工作啊? 考完acca就去找工作,无经验能找到高薪工作么 非会计专业但考了ACCA能进外企从事会计工作吗 ACCA考完有用吗?好找工作吗?