跳至主要内容

防護能力

Xdows Security 同時提供使用者模式 R3 防護和驅動程式支援的 R0 防護。兩者不是兩個可獨立安裝的產品,也不能把 R3 的偵測結果等同於核心在操作發生前的阻擋。

防護層級邊界

防護領域R3 使用者模式職責R0 驅動程式職責
處理程序與檔案在使用者模式監控、掃描、記錄並執行相容防護流程在處理程序建立及檔案建立、寫入、重新命名等操作完成前提交事件並等待決策
高風險行為提供使用者模式偵測、記錄和相容處理,但不承擔核心前置攔截攔截高風險命令行為、敏感控制代碼操作和注入相關行為,並統一進入使用者決策流程
開機防護建立可信開機基準,監控原始開機結構及作用中的 EFI/BCD 檔案;偵測差異後修復並讓使用者決定保留修復或放行並更新基準主驅動程式保護 EFI/BCD 檔案寫入;獨立 BootFilter 保護系統磁碟的原始開機區域寫入,在寫入完成前等待使用者模式決策
登錄檔防護透過 ETW 觀察受保護規則的變更,合併重複事件、識別並掃描修改者、記錄並詢問使用者;阻擋選擇發生在偵測之後,不能取代交易層級復原透過核心登錄檔回呼,在建立、設定值、刪除值、刪除機碼、重新命名、還原、取代和卸載操作完成前等待使用者決策
自我防護負責主程式狀態、記錄和使用者互動限制針對受保護處理程序的危險控制代碼和注入前置條件,並驗證受控關閉

開關與失敗策略

  • 「驅動程式防護」是 R0 能力的總開關。R0 開機防護、R0 登錄檔防護和 BootFilter 不提供獨立開關。
  • 設定中的登錄檔總開關及「輔助規則」「其他規則」只控制 R3 登錄檔防護及其規則類別,不單獨控制 R0 登錄檔模組。
  • R0 登錄檔與開機操作需要使用者模式橋接提供決策。橋接缺失、等待逾時或資源不足時,受保護操作會依保守策略拒絕並記錄。
  • BootFilter 使用獨立協定 v1;主驅動程式與受控橋接使用協定 v9。兩套協定不能混用。

掃描引擎

名稱介紹開源
Xdows Local使用匯入表、匯出表等靜態特徵分析 PE 檔案全部開源
Xdows Model使用 ONNX 模型進行偵測,支援 Standard、Flash、Pro 和 Adaptive 模式全部開源
基於雲的掃描引擎MEMZUAC 提供的雲端掃描服務不開源

Xdows Model 的詳細架構、特徵契約和訓練流程見 Xdows Model 文件

Xdows Tools 是產品內建的工具集;產品名稱一律寫作 Xdows Tools