世界之窗论坛

 26 123
发新话题
打印

转 慎用PowerShadow(影子系统)

转 慎用PowerShadow(影子系统)

本文仅做技术讨论,本文所产生的后果本人概不负责
在论坛上经常碰到有人使用PowerShadow 也遇到很多的受害者.今天我抽出时间专门就PowerShadow这个软件做简要的说明,以正视听

PowerShadow作为一款还原类的软件,在国内的互联网很火,不少人认为我的系统装了PowerShadow是万事大吉,百毒不侵,互联网中也这么宣传.实际上这种说法是完全错误的.

装了PowerShadow真的是安全了吗?答案显然是否定的

一 盗号木马面前PowerShadow束手无策
我们知道互联网中有一种广泛使用的木马叫盗号木马(所有人都该知道的).盗号木马严格意义上说是一次性的木马,为什么呢? 盗号木马以盗走你的特定的帐号密码为目的.一旦植入系统盗走你的帐号和密码后 木马完成了使命.你再去清理他,木马清理后 损失已经造成了,无法挽回了. 然而你在PowerShadow 的保护下中了此类木马,因为影子是虚拟的系统而不是具有保护功能的防火墙,当你重启系统后,木马消失了同时帐号和密码已经在黑客的手中了. PowerShadow不但没有保护作用反而替黑客做了销毁证据的工作.


二 再坚固的保护依旧得敞开
大家经常会安装各式各样的软件,在PowerShadow的保护下安装是无法安装的,我们必须在正常的模式下安装软件,如果这时候安装包中捆绑了木马.你依旧会中木马,再启动PowerShadow的保护,除非你发现了否则这个木马会一直陪伴你.

三 先入为主
很多人喜欢在做完系统后 装上所有应该装的软件后 再 装PowerShadow 予以保护以求安全,如果你的应用软件不干净,结果会和第二点一样.

四 系统崩溃
PowerShadow 和其他还原类软件一样,依旧存在系统崩溃的问题.有过崩溃经验的PowerShadow用户应该有过 开机后发现找不到**文件而不得已全部重装的经历.其实原因很简单 PowerShadow还原出错,就会导致系统无法启动和文件目录丢失,而且PowerShadow改写了分区信息和引导程序数据,很容易造成系统崩溃.

五 无法彻底卸载
如果通过简单的卸载程序进行卸载是无法卸载PowerShadow的.大家在卸载完PowerShadow以后 用sreng软件 看一下驱动程序 会发现 snpshot.sys依旧在 running(运行)看图 用SREng在安全模式下删除或改动这个文件后,系统即崩溃,不能启动也不能进入安全模式.为啥呢?很简单这个文件的启动方式是boot start 你在安全模式下删 肯定会出问题的.然而PowerShadow卸载并没有还原修改的主引导.系统崩溃并不奇怪了.

有人问那咋卸载呢.有这么几种方式.
其中能彻底卸载影子的是低格和换硬盘….
低格就是debug,一般硬盘厂商有debug工具 下载后按照提示做.但是低格是很伤硬盘的.
除了上述两种办法, 可以尝试用系统安装盘光驱引导 后 进入安装界面删除所有的分区再建立新的分区 然后开始漫长的系统重装……

其次有全盘ghost的用户可以尝试 ghost还原 但是根据反馈的效果 依旧有部分残留.

对于仅仅格式化系统盘的用户 根据反馈的信息看 是无法彻底卸载的.

[ 本帖最后由 wxadqeszc 于 2007-1-9 22:31 编辑 ]
附件: 您所在的用户组无法下载或查看附件

TOP

看完本文

先搜索以下系统有没有snpshot.sys这个文件,曾经好像安装过power shadow和shadow User~
还好没有这个文件~

个人认为,个人PC不要弄的跟网吧一样,重启就还原,这样还不如去网吧上网~~

TOP

曾经看到过一片攻克硬件还原卡植毒的文章才知道世界上是没有万能的东东的,除非不上网!防毒也一样,正确上网是第一!只要上网一搜,用了还原求救的还真不少,而且还是比较难解决的。lz的文章好啊,几天前看了论坛里有人介绍来用就觉得怕怕的,比毒还怕!!

[ 本帖最后由 liyanmin 于 2007-1-9 21:45 编辑 ]

TOP

顶一下!不过盗号木马,什么的捆绑木马入侵操作系统,是否会跟安装了影子系统有关系吧?

TOP

"其中能彻底卸载影子的是低格和换硬盘…."

看这话说的就是乱弹,我装过影子,也卸载过,系统里没有 snpshot.sys
不想说粗口:-)
遇见浏览问题请将tw主程序拷贝到空白目录下运行,排除插件、设置文件的错误。反馈问题时请尽量包含以下内容,以便开发组可以尽快解决问题:TheWorld版本、操作系统、IE版本、问题现象(可截图说明)、问题重现方式(如果可以反复重现)
世界之窗浏览器--打开窗口看世界。
应用技巧和常见问题
靖的网络家园

TOP

我也觉得用ghost就可以删了

TOP

没有用过就不要。。。。

TOP

我用的是2.82,确有snpshot.sys文件,但找不到该服务

TOP

用影子+GHO半年 从没还原和重装过(近期玩flp不算重装- -)

TOP

仁者见仁,我用它没任何不良反应。

TOP

文章有点夸大

TOP

首先,我一直用的是win2K系统。

然后,我看到了这张帖子。

然后,想起我曾经下载安装过PowerShadow繁体版。

然后,我在系统中找到了snpshot.sys这个文件。

然后,我发现这个文件并不强硬,随手就可以删除。

最后,兴奋地通知大家,我现在终于告别win2K,用上winXP系统啦~~~



[ 本帖最后由 沉沉暮霭 于 2007-1-11 20:02 编辑 ]
别叫我灌水的,其实我是一个写手。
笑古笑今,笑东笑西,笑南笑北,笑来笑去,笑自己原无知无识
观事观物,观天观地,观日观月,观前观后,观他人总有高有低

TOP

 26 123
发新话题