保护能力
Xdows Security 同时提供用户态 R3 防护和驱动支持的 R0 防护。两者不是两个可独立安装的产品,也不能把 R3 的检测结果等同于内核在操作发生前的阻断。
防护层级边界
| 防护领域 | R3 用户态职责 | R0 驱动职责 |
|---|---|---|
| 进程与文件 | 在用户态监控、扫描、记录并执行兼容防护流程 | 在进程创建及文件创建、写入、重命名等操作完成前提交事件并等待决策 |
| 高风险行为 | 提供用户态检测、日志和兼容处理,但不承担内核前置拦截 | 拦截高风险命令行为、敏感句柄操作和注入相关行为,并统一进入用户决策流程 |
| 引导防护 | 建立可信引导基线,监控原始引导结构及活动 EFI/BCD 文件;检测差异后修复并让用户决定保留修复或 放行并更新基线 | 主驱动保护 EFI/BCD 文件写入;独立 BootFilter 保护系统盘原始引导区域写入,在写入完成前等待用户态决策 |
| 注册表防护 | 通过 ETW 观察受保护规则的变化,合并重复事件、识别并扫描修改者、记录并询问用户;阻止选择发生在检测之后,不能替代事务级回滚 | 通过内核注册表回调在创建、设置值、删除值、删除键、重命名、还原、替换和卸载操作完成前等待用户决策 |
| 自我防护 | 负责主程序状态、日志和用户交互 | 限制针对受保护进程的危险句柄和注入前置条件,并验证受控关闭 |
开关与失败策略
- “驱动防护”是 R0 能力的总开关。R0 引导防护、R0 注册表防护和 BootFilter 不提供独立开关。
- 设置中的注册表总开关及“辅助规则”“其他规则”只控制 R3 注册表防护及其规则类别,不单独控制 R0 注册表模块。
- R0 注册表与引导操作需要用户态桥接提供决策。桥接缺失、等待超时或资源不足时,受保护操作按保守策略拒绝并记录。
- BootFilter 使用独立协议 v1;主驱动与托管桥接使用协议 v9。两套协议不能混用。
扫描引擎
| 名称 | 介绍 | 开源 |
|---|---|---|
| Xdows Local | 使用导入表、导出表等静态特征分析 PE 文件 | 全部开源 |
| Xdows Model | 使用 ONNX 模型进行检测,支持 Standard、Flash、Pro 和 Adaptive 模式 | 全部开源 |
| 基于云的扫描引擎 | 由 MEMZUAC 提供的云扫描服务 | 不开源 |
Xdows Model 的详细架构、特征契约和训练流程见 Xdows Model 文档。
Xdows Tools 是产品内置的工具集;产品名始终写作 Xdows Tools。