
预防层和检测层承担终端堆栈中的大部分工作,且两者都基于它们能识别的内容进行行动。这就留下了一个空白:某件事通过后会发生什么。重启以恢复则从另一个角度填补了这个空白。
它不判断变更是否恶意,而是将对受保护卷的每次写入视为临时,并在重启时丢弃。这里是基于识别层的终点,哪些恢复独立于检测,哪些不涵盖。
预防层和检测层的局限
防护层限制到达终端的威胁,而检测层则针对突破的威胁。这两种方法都依赖于基于可用指标识别威胁。这造成了一个共同的限制:签名可能无法识别之前未见过的样本,而设计成类似合法活动的行为也可能不会触发行为规则。
另一个限制是变更发生后会发生什么。检测工具可以识别和阻断威胁,但它们本质上并不能逆转已经发生的更改。一旦变更写入磁盘,恢复端点可能需要人工修复或重新成像。
并非所有不想要的更改都是恶意软件。例如,删除的文件、修改的设置或用户安装的应用程序可能根本不会触发检测层——恢复需要单独的进程或管理干预。
重启以恢复如何保证无检测的恢复
冰点还原 重启以恢复不依赖威胁识别。管理员定义一个基线并冻结该卷。从此,内核级过滤器会拦截文件系统下方的写入,并将其导向另一个覆盖区域(而不是写入它们被定址的扇区)。机器运行时,原始扇区保持不变。
以下三种机制解释了恢复如何独立于检测。
- 无需威胁识别
恢复路径不需要确定变更是什么。相反,驱动跟踪写入的方向:
- 拦截:针对受保护卷的写入在到达磁盘前会经过滤波器驱动程序,作为原始扇区流量。
- 重定向:写入会落在覆盖层中,驱动程序记录它所代表的原始扇区,因此读取返回运行系统自身的视图。
- 弃牌:重启时,驱动员丢弃该地图并释放覆盖层。每次读取都解析到从未被更改过的扇区。
实际上,恢复需要重启而不是调查,而且每台机器的流程都是一样的。
- 防范未知威胁
因为过滤器决定了写入的去向,今天早上发布的样本走了与多年前编目时相同的路径。这事不需要先知道。过滤器也运行在文件系统之下,因此管理权限不改变结果。针对受保护扇区的写入无论是谁发出都会被重定向。
这涵盖的是持续性。恶意软件为重启而写入受保护卷的任何内容都会保留在覆盖层中,覆盖层会在启动时释放。但该法案并不保护当前的会议。恶意软件可以继续运行,直到机器重启,且在这段时间内读取或发送的任何内容都已发生。
- 跨攻击途径的稳定恢复
勒索软件加密文件夹、安装浏览器扩展、用户删除共享文件,以及数周的小配置更改,从文件系统下方看起来都一模一样。它们的扇区写入到受保护卷。一个机制处理这四个,恢复步骤也不会随之改变——同样的重启,回到同一个基准。
但界限并不是攻击类型。是音量。任何写在外部的内容都会保留,包括未受保护的分区、映射的网络驱动器或文件服务器。固件完全位于存储路径之外,所以BIOS或UEFI中的植入不会被重启影响。会话中其他地方使用的凭证同样被泄露。
发现深冻
Faronics Deep Freeze 冰点还原 会对你选择的端点应用重启以恢复。你定义基线,冻结它,之后的每个更改都会被重定向到一个覆盖层,重启时会清除。它与你的防范和检测层并存,而不是替代它们,因此恢复不会等待识别。
查看 冰点还原 Deep Freeze 如何保护选定的端点.
常见问题解答
重启以恢复能取代杀毒软件或EDR吗?
不。它在重启时会恢复受保护的音量。检测工具在会话中依然重要,因为威胁可以执行,数据可以被访问或传输。
感染和下一次重启之间会发生什么?
恶意软件运行了。机器重启时磁盘更改会被丢弃,但会话中读取或发送的内容已经离开。
重启以恢复能撤销固件级别的攻击吗?
不。固件存储在驱动控制的存储路径之外的闪存中,因此BIOS或UEFI植入物在重启后能存活下来。
如何修补一台冻结的机器?
解冻受保护卷,应用所需的更新,然后再次冻结,将更新后的系统建立为新的基线。这通常在预定的维护窗口内进行。
