安全中国首页 > 文章中心 > 图片文章
 
安全中国网友投稿专用上传FTP空间:
Ftp服务器:download.anqn.com
Ftp端口:21
用户名:anqn
密 码:anqn.com
 

让病毒见鬼去吧!影子系统中文版深入评测(图)

更新时间:2006-11-19 13:50:40
责任编辑:池天
热 点:

软件原理浅析

  Powershadow会克隆本机内硬盘的某个分区或所有分区,并形成一个影子,称之为“影子模式”。它和主系统有着相同架构和功能,用户可以在影子模式下做相同的事。影子模式顾名思义,用户可以任意摧残系统,而影子却有着无限复活之身。用户可以删改文件、安装测试各种软件(包括流氓软件、病毒),可以在明显漏洞出现情况下,实现“裸奔”,最终实现使用系统后不留任何痕迹。

  安装PowerShadow之后,该软件有几项重要操作:注册一个Windows服务;开机启动一个shadowtip的进程;修改boot.ini配置文件实现开机时“正常模式”与“影子模式”的选择。当你开启影子模式,PowerShadow会生成一个ShadowService.txt文件,记录相关信息。

  PowerShadow可以选择保护不同的分区,有单一影子模式与完全影子模式之分:

  
图一 PowerShadow的两种影子模式

危险操作测试

  使用PowerShadow的影子模式到底能不能保证系统的金刚不败之身呢?相信只有实践才能证明一切:

  1、删改文件

  在启动单一影子模式后,笔者删改了C盘系统分区下的许多文件(包括文档数据、程序文件、Windows下的dll文件、system32下的系统文件),恢复到正常模式后,发现一切被删改的文件恢复如初。

  2、安装风险软件

  为了更一步测试安全性,笔者在单一影子模式下安装了几个网上流行的流氓软件:Yahoo助手、搜狗直通车、CNNIC中文上网工具条。安装后,面目全非的IE浏览器样子如图二:

  
图二 安装了流氓软件后的Internet Explorer

  再一次回到正常模式下,我的IE浏览器简洁如初:

  
图三 回到正常模式后的Internet Explorer

1 2 3 下一页

 
相关文章
一日一文章
 
一日一软件
一日一动画