虚拟机断网实测(MEMZ/黄狗/大香蕉):
卫士beta单装:写MBR/改BCD未拦截→重启转圈,联网才弹"已清除"
杀毒Pro单装:拦住引导扇区写入✅,但系统文件未拦→自动修复循环
同装:杀毒引导防护被卫士主防架空,表现=卫士单装
结论:砍核晶后卫士断网本地主防对底层破坏(物理磁盘/BCD)基本裸奔。杀毒引擎本身有这能力,但同装被吞。
诉求不是"老核晶原样回来",而是即使这个防护引擎已经被删掉,但是杀毒软件也要拥有等效的防御能力,否则就等于防护能力降级
本地主防断网必须拦MBR/BCD/BYOVD/停杀软服务
同装模式取两者强项并集,别架空杀毒引导防护
云查杀再强,断网+本地破坏面前也是事后擦屁股。火绒HIPS断网都拦得住,360作为网络安全领域的领导者不该连这个底线都守不住。
我知道360删这个防护引擎可能很大一部分原因是因为微软的vbs和内核安全性,但Defender 的 VBS:护平台,不护你。
拦凭据窃取、拦未签名驱动,但对写MBR、免杀loader、停杀软服务——基本装瞎。
360 核晶:在操作系统上面再盖一层,Windows和病毒都在它眼皮底下跑。
注入、写引导、加载漏洞驱动、卸杀软——全拦,断网也拦。
微软VBS占了VT-x → 核晶加载不了 → 卫士主防退化 → 官方说"防护完整"。
真来个像样样本:Defender不响,核晶不在,MBR已经写了。
一句话:
VBS是地基,核晶是保安。地基没少,最能打的保安被赶走了。
而且我以前为了开这个防护引擎,特意去关了Defender的内核完整性,以及基于虚拟化的安全性,核晶开了,反而让人更安心,如果一个病毒连WINDOWS defender都过不了的话,那这顶多算个脚本小子的玩具,不是说要把核晶原打原样的放回来,而是说把这个东西删了,但要有等效的防护能力 |
|
|
|
|
|
评论
直达楼层