防護能力
Xdows Security 同時提供使用者模式 R3 防護和驅動程式支援的 R0 防護。兩者不是兩個可獨立安裝的產品,也不能把 R3 的偵測結果等同於核心在操作發生前的阻擋。
防護層級邊界
| 防護領域 | R3 使用者模式職責 | R0 驅動程式職責 |
|---|---|---|
| 處理程序與檔案 | 在使用者模式監控、掃描、記錄並執行相容防護流程 | 在處理程序建立及檔案建立、寫入、重新命名等操作完成前提交事件並等待決策 |
| 高風險行為 | 提供使用者模式偵測、記錄和相容處理,但不承擔核心前置攔截 | 攔截高風險命令行為、敏感控制代碼操作和注入相關行為,並統一進入使用者決策流程 |
| 開機防護 | 建立可信開機基準,監控原始開機結構及作用中的 EFI/BCD 檔案;偵測差異後修復並讓使用者決定保留修復或放行並更新基準 | 主驅動程式保護 EFI/BCD 檔案寫入;獨立 BootFilter 保護系統磁碟的原始開機區域寫入,在寫入完成前等待使用者模式決策 |
| 登錄檔防護 | 透過 ETW 觀察受保護規則的變更,合併重複事件、識別並掃描修改者、記錄並詢問使用者;阻擋選擇發生在偵測之後,不能取代交易層級復原 | 透過核心登錄檔回呼,在建立、設定值、刪除值、刪除機碼、重新命名、還原、取代和卸載操作完成前等待使用者決策 |
| 自我防護 | 負責主程式狀態、記錄和使用者互動 | 限制針對受保護處理程序的危險控制代碼和注入前置條件,並驗證受控關閉 |
開關與失敗策略
- 「驅動程式防護」是 R0 能力的總開關。R0 開機防護、R0 登錄檔防護和 BootFilter 不提供獨立開關。
- 設定中的登錄檔總開關及「輔助規則」「其他規則」只控制 R3 登錄檔防護及其規則類別,不單獨控制 R0 登錄檔模組。
- R0 登錄檔與開機操作需要使用者模式橋接提供決策。橋接缺失、等待逾時或資源不足時,受保護操作會依保守策略拒絕並記錄。
- BootFilter 使用獨立協定 v1;主驅動程式與受控橋接使用協定 v9。兩套協定不能混用。
掃描引擎
| 名稱 | 介紹 | 開源 |
|---|---|---|
| Xdows Local | 使用匯入表、匯出表等靜態特徵分析 PE 檔案 | 全部開源 |
| Xdows Model | 使用 ONNX 模型進行偵測,支援 Standard、Flash、Pro 和 Adaptive 模式 | 全部開源 |
| 基於雲的掃描引擎 | 由 MEMZUAC 提供的雲端掃描服務 | 不開源 |
Xdows Model 的詳細架構、特徵契約和訓練流程見 Xdows Model 文件。
Xdows Tools 是產品內建的工具集;產品名稱一律寫作 Xdows Tools。