跳到主要内容

保护能力

Xdows Security 同时提供用户态 R3 防护和驱动支持的 R0 防护。两者不是两个可独立安装的产品,也不能把 R3 的检测结果等同于内核在操作发生前的阻断。

防护层级边界

防护领域R3 用户态职责R0 驱动职责
进程与文件在用户态监控、扫描、记录并执行兼容防护流程在进程创建及文件创建、写入、重命名等操作完成前提交事件并等待决策
高风险行为提供用户态检测、日志和兼容处理,但不承担内核前置拦截拦截高风险命令行为、敏感句柄操作和注入相关行为,并统一进入用户决策流程
引导防护建立可信引导基线,监控原始引导结构及活动 EFI/BCD 文件;检测差异后修复并让用户决定保留修复或放行并更新基线主驱动保护 EFI/BCD 文件写入;独立 BootFilter 保护系统盘原始引导区域写入,在写入完成前等待用户态决策
注册表防护通过 ETW 观察受保护规则的变化,合并重复事件、识别并扫描修改者、记录并询问用户;阻止选择发生在检测之后,不能替代事务级回滚通过内核注册表回调在创建、设置值、删除值、删除键、重命名、还原、替换和卸载操作完成前等待用户决策
自我防护负责主程序状态、日志和用户交互限制针对受保护进程的危险句柄和注入前置条件,并验证受控关闭

开关与失败策略

  • “驱动防护”是 R0 能力的总开关。R0 引导防护、R0 注册表防护和 BootFilter 不提供独立开关。
  • 设置中的注册表总开关及“辅助规则”“其他规则”只控制 R3 注册表防护及其规则类别,不单独控制 R0 注册表模块。
  • R0 注册表与引导操作需要用户态桥接提供决策。桥接缺失、等待超时或资源不足时,受保护操作按保守策略拒绝并记录。
  • BootFilter 使用独立协议 v1;主驱动与托管桥接使用协议 v9。两套协议不能混用。

扫描引擎

名称介绍开源
Xdows Local使用导入表、导出表等静态特征分析 PE 文件全部开源
Xdows Model使用 ONNX 模型进行检测,支持 Standard、Flash、Pro 和 Adaptive 模式全部开源
基于云的扫描引擎MEMZUAC 提供的云扫描服务不开源

Xdows Model 的详细架构、特征契约和训练流程见 Xdows Model 文档

Xdows Tools 是产品内置的工具集;产品名始终写作 Xdows Tools