创意公社- ideaerL?)e~$Bwr软件原理浅析创意公社- ideaerf0H'GI"J+I
PowerShadow会克隆本机内硬盘的某个分区或所有分区,并形成一个影子,称之为“影子模式”。
h(RfpN/{e1
9A7ZzfD%K1 它和主系统有着相同架构和功能,用户可以在影子模式下做相同的事。创意公社- ideaer3z)]
w I$sn
*C$W b(M|7TE1i[)F1 影子模式顾名思义,用户可以任意摧残系统,而影子却有着无限复活之身。
ta2BZ_1
/EA#~&F)G*a5p8f3B1 用户可以删改文件、安装测试各种软件(包括流氓软件、病毒),可以在明显漏洞出现情况下,实现“裸奔”,最终实现使用系统后不留任何痕迹。
j$L6K*T7B/NA&Y1创意公社- ideaerIDo,w&L*}L-v
创意公社- ideaerz2_1tg3I
软件名称: PowerShadow Master
wJgb&ft']{_1软件版本: 2.6.0511 创意公社- ideaer7M)nKS)s0u1K,u
软件大小: 3.18MB
9auOT+`O1软件授权: 免费 创意公社- ideaer{7Gp^0afXD9]h
适用平台: Windows XP/2000/2003
.`PD6r Dx;e1下载地址: 点击这里下载 A#]U5x3v#@3L1
创意公社- ideaern+TKv5b4h3W })Q创意公社- ideaerf[+^|(?PW(\
安装PowerShadow之后,该软件有几项重要操作:注册一个Windows服务;开机启动一个shadowtip的进程;修改boot.ini配置文件实现开机时“正常模式”与“影子模式”的选择。当你开启影子模式,PowerShadow会生成一个ShadowService.txt文件,记录相关信息。创意公社- ideaer(Ydv9k"T6p ^$r,cf a
创意公社- ideaerd!Sd'FX:x
PowerShadow可以选择保护不同的分区,有单一影子模式与完全影子模式之分:创意公社- ideaer7l}%mf7~/o
创意公社- ideaer&Zhs!t7o!L%B-y7mV _
图一 PowerShadow的两种影子模式创意公社- ideaer+v'jzg7c{
;D,N'}0G,[6mS1
a w!Q[#Q)|/E)GA1创意公社- ideaer'Bl6D&w0d kR
危险操作测试
0|"P,j%Z2N4m1
jZdT c!hFI1 使用PowerShadow的影子模式到底能不能保证系统的金刚不败之身呢?相信只有实践才能证明一切:创意公社- ideaerH%E7k:s0`wvkm5c
创意公社- ideaer$Q,_}q!@q"_"l
1、删改文件创意公社- ideaer9?*wn9uM6T
创意公社- ideaer._0|_'vSz
在启动单一影子模式后,笔者删改了C盘系统分区下的许多文件(包括文档数据、程序文件、Windows下的dll文件、system32下的系统文件),恢复到正常模式后,发现一切被删改的文件恢复如初。创意公社- ideaerbatY7Slx
f0Y1_k2|?{1 2、安装风险软件
r,v5U,H)Sg1
Qb;[7ez/q%sF*RO!Go1 为了更一步测试安全性,笔者在单一影子模式下安装了几个网上流行的流氓软件:Yahoo助手、搜狗直通车、CNNIC中文上网工具条。安装后,面目全非的IE浏览器样子如图二:创意公社- ideaerUUm,@4c|

4@ rh-i:x#P1图二 安装了流氓软件后的Internet Explorer创意公社- ideaer8p?Z:V:J
0O9_r5g9q0p}/w1创意公社- ideaer8[p p6b'f'td
"b*y"M[sZ xJ1
再一次回到正常模式下,我的IE浏览器简洁如初:
6_VtW#A/H&Tx3U2~?1
IQ5m5r;C1图三 回到正常模式后的Internet Explorer
I
`v~(Z ^3j1
创意公社- ideaer j#w!UJ;e1q
h
8p,m-PP&U1创意公社- ideaer-P%O/?E
XV%?6jRR
3、打开病毒文件
ys kNg1创意公社- ideaerR Q$D6i-d2Wyi,W
在单一影子模式下,笔者打开了含有大量病毒样本的病毒包,其中含有危害程度最大的CIH病毒。在杀毒软件没做任可处理的情况下,笔者卸载了杀毒软件。再重新进行正常模式,结果一切恢复正常状态,系统毫发不损。创意公社- ideaer@"e/G%Q@ U6v2_

"dZqT.L
}C3d1图四 在影子模式下,打开了大量的病毒文件(包括CIH病毒)
,v?.EqT1E1
;Iy|MP:[z${h:Z
^1
*^\"zV:^%[1
H@9IHT.iD(S1 4、上网“裸奔”创意公社- ideaer `6S*tUx?:i
/~*opIA!vdd1 上网裸奔是电脑爱好者的梦想,但是却往往因为裸奔造成大量的系统伤害,不得不花时间手工处理一些病毒木马。笔者使用影子系统进行了长达两天的裸奔试用,结果发现,一旦回到正常状态,原系统依旧如初。创意公社- ideaer5ixG1kPb!h
创意公社- ideaersFZZ{AL
最后,笔者将种种在影子系统下进行的危险行为汇总于下表:创意公社- ideaerm~0?#k;|]}
%h(t:RbE4[S+n1
`y"h}k&T.G1
+J8RN$ZF1
+jV%XE-a5S/x#L1
.k!Al.}!x"~.fj1
创意公社- ideaer_,fNZ)g\6QT"d
]
操作内容 |
创意公社- ideaer.YrS8td^Vy创意公社- ideaer0gBFY9j(m|
危害程度 |
C\vc
s{9I1创意公社- ideaerC%UW\h#G,zB
危险后果 |
创意公社- ideaer2E.RXk C+v.I*Z
&pA1L!zU
I#?t1
是否成功保护 |
sFU/g0e^,z1
bH9F9qZ1