巧用微軟EWF來(lái)保護(hù)系統(tǒng)
更新時(shí)間:2008年03月14日 19:34:43 作者:
EWF(Enhanced Write Filter)其實(shí)就是微軟FP2007嵌入式操作系統(tǒng)的一個(gè)組件,它被稱為微軟的“影子系統(tǒng)”。利用這個(gè)免費(fèi)小巧的組件,可以非常容易地打造一個(gè)影子系統(tǒng),讓我們的系統(tǒng)在病毒、木馬橫行的Internet中百毒不侵。
一、前期準(zhǔn)備
1、安裝
下載EWF壓縮包,并把它解壓到一個(gè)非系統(tǒng)分區(qū),比如E:\ewf。然后雙擊setup.bat進(jìn)行安裝,或者在命令提示符下輸入如下命令也可:
Quote:
E:
cd ewf
setup.bat
安裝完成系統(tǒng)會(huì)自動(dòng)重啟。(圖1)

2、運(yùn)行
系統(tǒng)重啟后,單擊“開(kāi)始→運(yùn)行”,輸入“E:\ewf\TRUNON.bat”(也可直接雙擊該文件)開(kāi)啟EWF保護(hù),然后系統(tǒng)會(huì)立刻重新啟動(dòng),重啟后進(jìn)入系統(tǒng)就可以使用EWF保護(hù)了。默認(rèn)情況下保護(hù)第一分區(qū),當(dāng)然也可進(jìn)行設(shè)置對(duì)其他分區(qū)的保護(hù)。(圖2)

3、查看
Ewf提供對(duì)原版系統(tǒng)的保護(hù),如果你的系統(tǒng)是精簡(jiǎn)版可能會(huì)出現(xiàn)無(wú)法保護(hù)的情況。要查看EWF是否啟用,可在命令提示符下輸入“ewfmgr c:”,可以看到EWF使用RAM,保護(hù)狀態(tài)為enable(打開(kāi),如果顯示為disable則是禁用狀態(tài),請(qǐng)檢查上述操作是否有誤),保護(hù)的分區(qū)是C盤(pán),EWF所有寫(xiě)入操作重定向到內(nèi)存(圖3)。

提示:如果要取消保護(hù),可以在運(yùn)行對(duì)話框中輸入“ewfmgr C: -commitanddisable”按回車鍵執(zhí)行,接著重啟即可關(guān)閉EWF保護(hù)。Ewfmgr還有很多參數(shù),大家可以輸入“ewfmgr /?”查看。
二、實(shí)戰(zhàn)演練
1、全面保護(hù)系統(tǒng)盤(pán),徹底拒絕病毒侵襲
確保你的系統(tǒng)安裝在C盤(pán),并且瀏覽器也安裝在C盤(pán)目錄下,這時(shí)按上述方法開(kāi)啟EWF保護(hù)后,我們就可以放心上網(wǎng)了。如果一不小心訪問(wèn)了惡意網(wǎng)頁(yè),并被它在系統(tǒng)中做了手腳,別擔(dān)心,重啟系統(tǒng)后系統(tǒng)就會(huì)恢復(fù)原樣,這一切都不復(fù)存在。因?yàn)榇藭r(shí)惡意網(wǎng)頁(yè)入侵的你的系統(tǒng),不過(guò)是內(nèi)存中的一個(gè)假象,并不會(huì)寫(xiě)入硬盤(pán)。
這對(duì)于進(jìn)行病毒木馬測(cè)試非常安全方便,不會(huì)有后顧之憂。特別是在一些公用電腦,或者家庭成員電腦水平比較低應(yīng)用EWF保護(hù),就能很好的保證系統(tǒng)的安全。比如我們可以進(jìn)行一個(gè)測(cè)試,開(kāi)始EWF保護(hù)后,在C盤(pán)新建任意一個(gè)文件,重啟后再看,新建的文件是不是沒(méi)有了。(圖4)

2、有選擇地保存寫(xiě)入,兼顧特殊需要
由于EWF默認(rèn)每次進(jìn)入系統(tǒng)都保護(hù)整個(gè)C盤(pán),但有時(shí)我們要往C盤(pán)保存一些數(shù)據(jù)。比如,對(duì)于殺毒軟件,我們升級(jí)后就要保存新病毒庫(kù)數(shù)據(jù)。如何才能在不取消保護(hù)的情況下,把數(shù)據(jù)寫(xiě)入被EWF保護(hù)的分區(qū)呢?可按以下方法操作:
第一步:進(jìn)入系統(tǒng)后,立刻聯(lián)網(wǎng)升級(jí)病毒庫(kù)。最好不要執(zhí)行其他無(wú)關(guān)操作,這樣才能保證寫(xiě)入的數(shù)據(jù)只是更新的病毒庫(kù)數(shù)據(jù)。
第二步:病毒庫(kù)升級(jí)完畢后,單擊“開(kāi)始→運(yùn)行”,輸入“e:\ewf\save.bat”,系統(tǒng)重新啟動(dòng)。這樣在下次進(jìn)入系統(tǒng)之前,EWF會(huì)把升級(jí)了的病毒庫(kù)數(shù)據(jù)寫(xiě)入C盤(pán)。由于沒(méi)有執(zhí)行其他操作,這樣保存的就只是病毒庫(kù)文件。
第三步:重新進(jìn)入系統(tǒng)后,第一分區(qū)仍然繼續(xù)保護(hù)。如果要保存多個(gè)寫(xiě)入數(shù)據(jù),可以依次執(zhí)行完操作與最后再執(zhí)行save.bat即可。這一方法同樣適用于安裝后需要重啟的應(yīng)用程序,這樣重啟后仍然可以使用安裝的程序。(圖5)

3、一次休眠操作后,讓系統(tǒng)快速啟動(dòng)
首先在命令行下輸入命令“ewfmgr c:”確認(rèn)EWF處于打開(kāi)狀態(tài),然后輸入命令
“ewfmgr c: -activatehorm”對(duì)系統(tǒng)進(jìn)行休眠操作。這樣系統(tǒng)重啟后就可以實(shí)現(xiàn)快速啟動(dòng)了,這時(shí)你無(wú)論是斷電,復(fù)位,強(qiáng)行關(guān)機(jī)等操作均無(wú)效,只能從休眠狀態(tài)快速啟動(dòng)。
如果要取消快速啟動(dòng)在命令行下依次輸入下列命令即可:
Quote:
ewfmgr c: -disable
ewfmgr -deactivatehorm
shutdown -r -t 1

(圖6)
總結(jié):其實(shí)EWF只是微軟FP2007嵌入操作系統(tǒng)的一個(gè)組件,它還有很多的功能,有待于大家在實(shí)際操作中踐去挖掘。
1、安裝
下載EWF壓縮包,并把它解壓到一個(gè)非系統(tǒng)分區(qū),比如E:\ewf。然后雙擊setup.bat進(jìn)行安裝,或者在命令提示符下輸入如下命令也可:
Quote:
E:
cd ewf
setup.bat
安裝完成系統(tǒng)會(huì)自動(dòng)重啟。(圖1)

2、運(yùn)行
系統(tǒng)重啟后,單擊“開(kāi)始→運(yùn)行”,輸入“E:\ewf\TRUNON.bat”(也可直接雙擊該文件)開(kāi)啟EWF保護(hù),然后系統(tǒng)會(huì)立刻重新啟動(dòng),重啟后進(jìn)入系統(tǒng)就可以使用EWF保護(hù)了。默認(rèn)情況下保護(hù)第一分區(qū),當(dāng)然也可進(jìn)行設(shè)置對(duì)其他分區(qū)的保護(hù)。(圖2)

3、查看
Ewf提供對(duì)原版系統(tǒng)的保護(hù),如果你的系統(tǒng)是精簡(jiǎn)版可能會(huì)出現(xiàn)無(wú)法保護(hù)的情況。要查看EWF是否啟用,可在命令提示符下輸入“ewfmgr c:”,可以看到EWF使用RAM,保護(hù)狀態(tài)為enable(打開(kāi),如果顯示為disable則是禁用狀態(tài),請(qǐng)檢查上述操作是否有誤),保護(hù)的分區(qū)是C盤(pán),EWF所有寫(xiě)入操作重定向到內(nèi)存(圖3)。

提示:如果要取消保護(hù),可以在運(yùn)行對(duì)話框中輸入“ewfmgr C: -commitanddisable”按回車鍵執(zhí)行,接著重啟即可關(guān)閉EWF保護(hù)。Ewfmgr還有很多參數(shù),大家可以輸入“ewfmgr /?”查看。
二、實(shí)戰(zhàn)演練
1、全面保護(hù)系統(tǒng)盤(pán),徹底拒絕病毒侵襲
確保你的系統(tǒng)安裝在C盤(pán),并且瀏覽器也安裝在C盤(pán)目錄下,這時(shí)按上述方法開(kāi)啟EWF保護(hù)后,我們就可以放心上網(wǎng)了。如果一不小心訪問(wèn)了惡意網(wǎng)頁(yè),并被它在系統(tǒng)中做了手腳,別擔(dān)心,重啟系統(tǒng)后系統(tǒng)就會(huì)恢復(fù)原樣,這一切都不復(fù)存在。因?yàn)榇藭r(shí)惡意網(wǎng)頁(yè)入侵的你的系統(tǒng),不過(guò)是內(nèi)存中的一個(gè)假象,并不會(huì)寫(xiě)入硬盤(pán)。
這對(duì)于進(jìn)行病毒木馬測(cè)試非常安全方便,不會(huì)有后顧之憂。特別是在一些公用電腦,或者家庭成員電腦水平比較低應(yīng)用EWF保護(hù),就能很好的保證系統(tǒng)的安全。比如我們可以進(jìn)行一個(gè)測(cè)試,開(kāi)始EWF保護(hù)后,在C盤(pán)新建任意一個(gè)文件,重啟后再看,新建的文件是不是沒(méi)有了。(圖4)

2、有選擇地保存寫(xiě)入,兼顧特殊需要
由于EWF默認(rèn)每次進(jìn)入系統(tǒng)都保護(hù)整個(gè)C盤(pán),但有時(shí)我們要往C盤(pán)保存一些數(shù)據(jù)。比如,對(duì)于殺毒軟件,我們升級(jí)后就要保存新病毒庫(kù)數(shù)據(jù)。如何才能在不取消保護(hù)的情況下,把數(shù)據(jù)寫(xiě)入被EWF保護(hù)的分區(qū)呢?可按以下方法操作:
第一步:進(jìn)入系統(tǒng)后,立刻聯(lián)網(wǎng)升級(jí)病毒庫(kù)。最好不要執(zhí)行其他無(wú)關(guān)操作,這樣才能保證寫(xiě)入的數(shù)據(jù)只是更新的病毒庫(kù)數(shù)據(jù)。
第二步:病毒庫(kù)升級(jí)完畢后,單擊“開(kāi)始→運(yùn)行”,輸入“e:\ewf\save.bat”,系統(tǒng)重新啟動(dòng)。這樣在下次進(jìn)入系統(tǒng)之前,EWF會(huì)把升級(jí)了的病毒庫(kù)數(shù)據(jù)寫(xiě)入C盤(pán)。由于沒(méi)有執(zhí)行其他操作,這樣保存的就只是病毒庫(kù)文件。
第三步:重新進(jìn)入系統(tǒng)后,第一分區(qū)仍然繼續(xù)保護(hù)。如果要保存多個(gè)寫(xiě)入數(shù)據(jù),可以依次執(zhí)行完操作與最后再執(zhí)行save.bat即可。這一方法同樣適用于安裝后需要重啟的應(yīng)用程序,這樣重啟后仍然可以使用安裝的程序。(圖5)

3、一次休眠操作后,讓系統(tǒng)快速啟動(dòng)
首先在命令行下輸入命令“ewfmgr c:”確認(rèn)EWF處于打開(kāi)狀態(tài),然后輸入命令
“ewfmgr c: -activatehorm”對(duì)系統(tǒng)進(jìn)行休眠操作。這樣系統(tǒng)重啟后就可以實(shí)現(xiàn)快速啟動(dòng)了,這時(shí)你無(wú)論是斷電,復(fù)位,強(qiáng)行關(guān)機(jī)等操作均無(wú)效,只能從休眠狀態(tài)快速啟動(dòng)。
如果要取消快速啟動(dòng)在命令行下依次輸入下列命令即可:
Quote:
ewfmgr c: -disable
ewfmgr -deactivatehorm
shutdown -r -t 1

(圖6)
總結(jié):其實(shí)EWF只是微軟FP2007嵌入操作系統(tǒng)的一個(gè)組件,它還有很多的功能,有待于大家在實(shí)際操作中踐去挖掘。
相關(guān)文章
病毒Autorun.inf、pagefile.pif等的解決辦法
病毒Autorun.inf、pagefile.pif等的解決辦法...2007-03-03發(fā)現(xiàn)一篇不錯(cuò)的DLL后門(mén)完全清除技巧
發(fā)現(xiàn)一篇不錯(cuò)的DLL后門(mén)完全清除技巧...2007-08-08發(fā)現(xiàn)SoundMan.exe病毒附刪除方法
發(fā)現(xiàn)SoundMan.exe病毒附刪除方法...2007-10-10熊貓免費(fèi)殺毒服務(wù) PandaSoftware
熊貓免費(fèi)殺毒服務(wù) PandaSoftware...2007-02-02利用tasklist與taskkill實(shí)現(xiàn)AV終結(jié)者新變種(隨機(jī)7位字母病毒)的刪除方法
利用tasklist與taskkill實(shí)現(xiàn)AV終結(jié)者新變種(隨機(jī)7位字母病毒)的刪除方法...2007-10-10完美修復(fù)SVCHOST.EXE出現(xiàn)0x745f2780錯(cuò)誤的方法
完美修復(fù)SVCHOST.EXE出現(xiàn)0x745f2780錯(cuò)誤的方法...2007-03-03wowexec.exe比較簡(jiǎn)單的查殺辦法(毒霸就是wowexec.exe專殺工具)
今天發(fā)現(xiàn)任務(wù)管理器中有個(gè)wowexec.exe前面應(yīng)該有個(gè)空格,查殺方法比較簡(jiǎn)單,大家可以參考下面的方法2008-11-11