看板 PC_Shopping 關於我們 聯絡資訊
Windows 10加入防止核心資料毁損的工具 文/林妍溱 | 2020-07-10發表 微軟昨(9)日宣布為Windows 10新增安全工具Kernel Data Protection(KDP),防止惡 意程式毁損Windows核心資料。 隨著作業系統加入程式碼完整性(Code Integrity,CI)、控制流程防護(Control Process Guard,CPG)來防止記憶體毁損,讓攻擊者開始將目標轉向攻擊核心資料。愈來 愈多惡意程式作者使用資料毁損手法來破壞系統安全政策、權限升級、竄改安全憑證,或 修改「一次初始化」的資料結構。 為此微軟釋出了核心資料防護(Kernel Data Protection,KDP),旨在透過虛擬化安全 來保護部份Windows核心和驅動程式。KDP是一組API,可將部份核心記憶體標示為唯讀以 防止惡意程式修改。例如攻擊者利用簽章過但有漏洞的驅動程式來攻擊政策資料結構,藉 此安裝未簽章的惡意驅動程式,KDP即可防止資料結構被修改。 將Windows核心記憶體標示為唯讀,可以衍生出許多實作,像是電玩的反作弊方案,或數 位版權管理(DRM)。除了安全性之外,還有其他好處。首先它可以減輕驗證元件的作業 負擔,不需再定期驗證資料變數,因而可提升效能。KDP還利於診斷記憶體毁損的bug,提 升系統穩定性。最後,它還能提升驅動程式的相容性。 不過不是所有Windows 10用戶現在都能享有KDP,因為它使用了Secured-core PC內建的隔 離和基本信任技術。在Windows 10上KDP又可實作成靜態和動態。靜態KDP可形成以核心模 型執行的軟體,保護它的映像檔不被竄改,動態KDP則協助核心模式的軟體從「安全記憶 體池」中分配並釋出唯讀記憶體。這兩種KDP實作都仰賴Windows 10 hypervisor的第二層 位址轉譯(Second Level Address Translation,SLAT)功能,兩種KDP實作已經加入到 最新的Windows 10 Insider Build中,可用來保護executable pages以外的記憶體。 微軟也提供KDP實作到CI、程式碼完整性引擎,以及Defender System Guard runtime 驗 證引擎的範例,也鼓勵驅動程式開發商加入KDP實作。 這是微軟為Windows 10加入的最新安全技術。今年5月微軟為Windows 10 May 2020 Update加入偵測及防堵垃圾程式的新功能。去年秋天該公司則推出Tamper Protection, 可防止惡意程式關閉防毒軟體Windows Defender Antivirus。 https://www.ithome.com.tw/news/138755 所以跟macOS 10.15一樣獨立出一個唯讀的Macintosh HD邏輯卷宗,防止系統核心檔案被竄 改的概念類似? 這是macOS運作的概念 https://www.bnext.com.tw/article/55276/mac-catalina-hdd -- 推 roy1123:聽說把住址打出來會變米字號呢 我住***************** 02/18 13:54 hopeofplenty:測試一下 ********************** 02/18 14:17 tddrean:*****************真的耶 02/18 14:25 Kovan:***********怎麼打不出地址! 02/18 14:28 jimmy00102:台中市西屯區四川東街33號 02/18 14:50 jimmy00102:幹!!!! 02/18 14:51 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 122.116.4.227 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1594391552.A.25C.html ※ 編輯: hn9480412 (122.116.4.227 臺灣), 07/10/2020 22:35:02
guezt : 先防止微軟自己員工用更新搞掛系統吧 07/10 22:52
XperiaZ : next防止防止核心資料毁損的工具核心資料毁損的工具 07/10 22:56
gn0111 : 有沒有防止更新的工具 07/10 23:13
MK47 : 除了硬碟壞掉外 最多資料損毀是被被win10洗掉吧 07/10 23:41
maplefoxs : 我不知道多久沒中毒過了 但是每次更新都會出事 07/10 23:48
tommy123310 : 但是抱歉 我們在更新工具的時候 把工具弄掛了 07/10 23:52
hsparrot : 這技術聽起來很有BSOD的潛力,怕.mp4 07/10 23:53
ZhouGongJin : win10最大的bug就是怎樣都無法正常關掉那該死的更新 07/11 00:02
Lemming : 看標題以為暫停更新的功能更人性化了 07/11 00:06
justoncetime: 外面的保護不了,只好保護核心了 (誤) 07/11 00:30
sm80322 : 幾乎沒有因為中毒重灌,更新bug導致的重灌比較多次 07/11 01:33
gaiaesque : 同樓上.... 07/11 02:17
enjoyself : 騜上:重灌1次不夠,可以重灌第2次 07/11 03:10
enjoyself : 穩死:更新1次一定不夠,要更新∞次啊 07/11 03:11
atbb : 這樓全歪了 07/11 03:21
qa1122z : sm80322: 幾乎沒有因為中毒重灌,更新bug導致的重灌 07/11 05:21
qa1122z : 比較多次 +1 07/11 05:21
qa1122z : 小弟前一陣子組私人文書電腦,想說買正版WIN10,灌 07/11 05:24
qa1122z : 好後因為更新重灌好幾次,氣到關自動更新,買正版意 07/11 05:24
qa1122z : 義沒了,可憐哪 07/11 05:24
qa1122z : 題外話,小弟無聊時會玩新接龍,WIN10是要下載後, 07/11 05:27
qa1122z : 開帳號玩,不到一個月居然想收錢,怒刪,牠媽的連新 07/11 05:27
qa1122z : 接龍也要收錢,怎麼不去搶 07/11 05:27
spfy : 點到付費版了吧 免費可以玩啊 07/11 06:28
laechan : 結果造成其他問題? <= 聽說套路過往都是這樣 07/11 06:51
kpieola : q大新接龍win10要收錢我還是第一次聽到wwww 07/11 09:31
horb : 最大的病毒。應該是windows更新吧 07/11 09:45
corlos : windows update怎麼不封一封 07/11 11:58
widec : 九成九變核心崩潰的最大主因 07/11 12:19
saxm : 工具毀損 07/11 12:35
dou0228 : XP:固若金湯 現在?10:KDP。之後?? 07/11 15:15
Everyeeeee : 什麼時候關掉垃圾更新 07/11 17:57
PPPGGG : 上次更新 我的滑鼠左鍵完全沒功能 == 07/11 18:05
PPPGGG : 如果可以加上停止自動強暴正版受害者 才比較實用 07/11 18:06
Litfal : 不一樣,是保護記憶體不是硬碟 07/12 09:55
selfhu : 再怎麼強也沒Windows Update強 07/12 23:13