M2 討論區

Title: 百毒不侵!將XP切換到防寫型態 [Print]

Author: admin    Time: 2011-10-31 15:05
Title: 百毒不侵!將XP切換到防寫型態
EWF(Enhanced Write Filter,增強型寫入過濾器)是XP Embedded嵌入式系統中的一個強大組件,( A7 J# Y% d' F* C5 l7 R
它被稱為微軟牌的「影子系統」,不僅可以保護作業系統不中毒,讓硬碟減少損耗,也可加快你的系統,
8 ~. y  E5 x# y; I尤其當硬碟讀取寫入速度不快時最為明顯,可謂雙效合一的好功能!目前電腦系統的瓶頸,1 K) K( v5 F  f: o9 A8 P6 z0 p  \
正是卡在最末端的硬碟機I/O效能,而EWF把硬碟讀取轉移到RAM上便能達到加速效果
$ R& c. O# K8 n+ I* s( s5 q
0 u$ V( o0 q  O2 g0 {! I+ `. m. @而由於系統核心是在記憶體中執行,無論突然斷電、震動或是病毒入侵都不會對系統造成傷害,因為任何的變更都是在暫存的記憶體中執行,並未寫入硬碟之中,重開機(斷電)後不會留下痕跡,一切都回復原狀,所以即使中毒也沒有關係。而需要將變更的內容寫入儲存裝置時,也可暫時解除EWF保護,等寫入完成再變成唯讀系統。" m' Q. T+ d. P: T/ J1 _
) h% ?# u3 w7 `$ A$ P( `5 ]

, ]' W; `8 A1 g. [' v/ T2 @4 w
1216116016.png 5 n( ^. R+ r- @- A4 U/ V

2 N/ o/ _, E6 NEWF的工作原理,就是把系統的變動都記錄在RAM上,而不寫入硬碟(除非使用者要求),所以能讓XP變成防寫的狀態。但是如果RAM本身不足夠的話,對於效能會有反效果。
1 u! m8 `$ d0 t' }- P8 f

. E  }" w" V! P, |1 E6 K※EWF的應用方式簡介  ~6 S- A! A; N" ^# Z" e8 F
EWF是什麼?簡單的說它就是讓磁碟變成「唯讀」、「防寫」狀態。EWF可以安裝在一般的硬碟上,讓你目前的作業系統變成唯讀保護;而你也可以利用多重開機工具,先在硬碟裡裝上第二個XP系統,再把EWF裝在這個系統上,如此一來即能保有平常工作用的系統,又有第二個分身影子系統做為測試環境。5 F- X' c! `2 Y% m

1 d$ |" t( K1 K+ b7 D2 K當然囉,你也可以先把XP安裝在USB隨身碟上,並且設定讓它可在任何電腦上開機運作,然後再加上EWF,於是這支可攜式的XP隨身碟就會變成超強的救援工具,即使拿到其它電腦去開機、救檔,也不怕隨身碟裡的系統中毒或被更改。3 H5 ^& J; U* Z6 y* P

8 k7 Q1 @8 N3 o( M; ^9 [+ h6 e不過把XP上裝了EWF後,預設都會禁止寫入檔案到系統裡頭,如果像防毒軟體要更新定義檔、或是你想永久安裝某個軟體進去時該怎麼辦?放心,EWF也可透過指令暫時解除保護,把記憶體的內容真正存入系統之中,非常具有彈性。, ?3 U6 M& [3 G/ u: h' `
. A: m) t+ p; P& ~% M
※Note:. h7 I8 a" G6 s& Y6 `3 \) j
一般不會將自己平時工作用的系統裝上EWF,否則不小心你打的報告作業都沒有真正存檔。所以裝在第二個系統、或裝在USB XP隨身碟上是最好的應用。

, [' X( m7 v: c! q6 L
4 B! r& I1 E6 V0 g' M: o5 F而尤其,當XP系統裝在隨身碟上時,一般隨身碟的平均寫入速度都只有10MB/s或更低,會拖慢電腦整體效能。筆者實驗的2GB隨身碟由於寫入速度只有4MB/s,XP在上面的運行速度慘不忍睹。而藉由EWF元件可以讓隨身碟開機後把XP核心都載入到記憶體裡頭,透過減少硬碟寫入來保護硬碟、加快速度。這是在USB隨身碟、或CF卡上安裝作業系統的玩家必備的好工具,像EeePC就可以這樣應用,把XP裝在記憶卡又不拖慢速度。; K+ p! l4 E) W0 f1 ]9 L  H
8 V0 F& e: Y( r
※如何取得EWF:, T/ s$ q8 C5 u/ m1 Y
EWF包含在微軟提供的「XPeSP2FeaturePack2007」工具套件中,可至「http://www.microsoft.com/download/en/details.aspx?displaylang=en&id=16958: ^4 s1 k: }9 s& u" Y
下載後,從裡面提取出 ewf.sysewfntldr 以及ewfmgr.exe 這 3 個小檔案來使用。
9 h$ W( K; Y0 z) N) d4 y/ |: I6 P) _* I9 d% U

Author: admin    Time: 2011-10-31 15:09

& ?# |+ ?1 t. w  N: V% H/ V# sEWF(Enhanced Write Filter)是另一個XP Embedded所提供的強大組件,只能說是超屌的"有夠厲害",( O* z7 n5 k# y# c+ K/ s
它不僅可以保護作業系統(說起來甚麼毒都不怕),保護硬碟(或是其他儲存設備)還可以」非常明顯」的加速你的系統,
/ _  M2 A% G: C尤其當硬碟讀取寫入速度不快時。之前實驗在2GB的隨身碟上安裝XP時,
" ?( L: [: b! T* C由於該隨身碟並非Hi-Speed的讀取速度大概只有在10MB上下,當然寫入更是不要說了。
+ d7 S* _  Q1 H2 K1 {: y# c* k
3 d; u2 ?6 U- p. f) D; VEWF有許多不同的作用,而我主要是拿來做」唯讀系統」,當然,需要的時候還是可以暫時讓他便」非唯讀」。( W, i6 z3 ~5 a; |7 X& X/ x) `
開機速度沒甚麼影響,不過系統運作速度已經從」打開我的電腦要兩分鍾」進步到」用起來比7K2的HD順」,
) d9 W8 U& I* q% J  B3 v而且還省下了一張還原卡!。相信許多在SD或CF卡上裝作業系統(XP)的玩家(eeepc玩家)都應該要試試看,
2 D( f* g8 b! U  _% M! w4 A尤其是USB隨身碟或是非高速記憶卡上裝的時候。除了加快速度以外,他更是保護系統的好幫手,' q0 z8 I9 P" X# u& g" F! m7 Q
比甚麼還原精靈阿甚麼的都好用。. Y7 _2 {4 P% G- Y4 T: G
它可以在設定保護的磁碟機上加速並可以在關機前決定這個工作階段所對磁碟機上的」任何」檔案變更要不要保留。 $ o& w0 `' L4 m. h, M4 e% E: ^& M

8 ]- ]& c+ ]5 C0 I+ M% v+ l5 [/ b! H5 H
在您安裝EWF之前為了要確定能有最佳的效能,請先禁用分頁檔(虛擬內存)及系統還原。
, B+ q" }; J3 E: N  {" l7 R在我的電腦上點右鍵>內容>進階>效能然後在虛擬內存的區域點更改並選擇禁用,我的電腦右鍵>內容>進階>系統還原>關閉系統還原。如果你用EWF啟動時XP一直出現要求還原,可以藉由刪除Windows
" z! s+ c& o6 m+ ]7 ]9 |0 C3 M2 r0 f: {目錄下的bootstat.dat來解決。
' t' q% i% n( K# ?! [) e, R8 |% A要使用EWF你總共需要三個文件,分別是ewf.sys、ewfntldr以及ewfmgr.exe 這幾個檔案可以在和MinLogon
' E- ~+ `3 ^3 X0 i# h- z同樣的地方找到。或是密碼為網誌帳號,7 c4 x3 d- R! s( s. V

) ?9 t/ Y4 V) J& V( z. w! m
  g9 W; Q7 t9 h: B& v3 ~% `1.
4 x* x' y8 J3 Z3 H8 S2 a* e把你系統根目錄下的ntldr檔案重新命名為ntldr.bak,如果看不到的話請在資料夾選項中勾選」顯示作業系統保護的檔案」+ Q! b; d# x9 R% f& l$ `
) t4 V: `) ~' m. Y1 t3 h2 E
& E/ Y- k7 T" s; F+ H9 V+ q1 U
7 q' R3 o. @+ f0 j5 G0 w
將ewfntldr複製到系統跟目錄並重新命名為ntldr) }5 R! U- Q5 H2 _
將ewfmgr.exe複製到Windows\System32 資料夾1 i; \; z/ V2 x9 n; F' H% M! f
將ewf.sys複製到 Windows\System32\drivers 資料夾; X/ n- s3 v0 \, F& y/ M6 d, t
進入登錄表中照以下內容更改或是直接下載ewf.reg點擊後確認自動更改,出現權限的錯誤的話請參考下一點。
  1. ' W+ W1 w7 D1 l- j
  2. [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Dfrg\BootOptimizeFunction] 0 o( @% L8 N$ ~4 E" J% r
  3. ( D( T1 V) |. `- z' [8 s
  4. "Enable"="N"
    7 w" }+ X4 m9 p# t3 n# H7 E

  5. 9 J3 p* H0 J8 `% V
  6. [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\OptimalLayout] : X! h( Y0 u& ]
  7. 0 e& h/ Q8 @- I- z# X
  8. "EnableAutoLayout"=dword:00000000 6 i* ], [6 W0 Y

  9. + |  y* g& G; t/ q, u* u( r
  10. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem] , z$ Z9 P+ H: b1 w- g7 [' y

  11. ' l  g! H% u" |: x
  12. "NtfsDisableLastAccessUpdate"=dword:00000001 , ^1 x& o5 W  E% x( R- J7 e

  13. $ n. E% h( h# c) @1 h
  14. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory " Z$ G, c! c$ p7 X' @
  15. / G4 o7 S, O% m/ d
  16. Management\PrefetchParameters] 9 P, }# ]8 M* l! R8 J
  17. "EnablePrefetcher"=dword:00000000
    0 Y4 U& ^; d; b% Q

  18. ! b) v+ b0 ~+ N% U8 B" X0 k
  19. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager]
    ( A1 m& d; j. J2 m+ A  y
  20. # e/ u: O$ }0 u; I  T$ N
  21. BootExecute="" & U# b, D& i5 H5 ^3 l* V' O
  22. * u$ O0 \5 s4 g& L( |
  23. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF] $ n7 J4 _) h; w  M
  24. 0 y: e* N. y+ B# R6 u0 |( o
  25. "NextInstance"=dword:00000001 8 ]" G, N9 u# R! X, R  O; ?) u# i. H

  26. + B$ ?2 E0 [, u8 T2 {+ j& |
  27. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000]
    % V6 ]4 R* o4 g/ C) [' E
  28. / q( O: @& n  O4 U
  29. "Service"="EWF" ' v( ~, g% C  S6 v
  30. "Legacy"=dword:00000001
    4 X3 ~( F5 H8 f& J! e
  31. "ConfigFlags"=dword:00000020 # ~- o3 W; x5 L* X
  32. 4 m0 O% t8 d; p6 u
  33. "Class"="LegacyDriver" / i3 Y1 Q% n! }5 b. C3 K3 l

  34. 8 y! O: B: p3 J5 p; j. d; {. Q- c
  35. "ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
    / L7 k% L$ m/ l% T
  36. "DeviceDesc"="EWF" " W+ G' Y- _) l2 L4 G; p
  37. 7 d' h4 @  m% Z6 L% R
  38. "Capabilities"=dword:00000000 + K, D7 O* d& D$ D
  39. 6 u9 W+ v$ R+ z" ?3 w! w: ]
  40. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_EWF\0000\Control] ; \5 K9 B5 _: B3 B# g. |

  41. 8 D9 Z1 ?" X' N3 M+ I. ^. {
  42. "ActiveService"="EWF" ' p9 @: N* l  X/ J7 B
  43. ) h" Y& p$ Q4 \- k( b' p5 O
  44. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf] 9 g: V; W, P' T( D
  45. 1 z0 O& J: n, |  S
  46. "ErrorControl"=dword:00000001
    7 V- n+ w1 c/ V+ D0 Q. m; m* A
  47. "Group"="System Bus Extender" 5 p! d& z1 x6 l/ _+ y2 ]/ }

  48. ) ]- I' d" i! L
  49. "Start"=dword:00000000 / p2 `% v/ B) y- Y! X0 p
  50. "Type"=dword:00000001
    ) J+ r9 ?. i3 B+ C1 R
  51. $ m1 `" ]5 u/ }
  52. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Class\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
    3 G/ Y! b5 f& W7 T0 P
  53. ' }/ E0 P. R- C' y/ Z! p
  54. "UpperFilters"="Ewf"
    , d% w6 _5 |, Y" {
  55. # c6 M) {/ h0 H& F( p, N
  56. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\ewf\Parameters\Protected\Volume0] 5 F% [9 J# n% G9 z* A' W

  57. 5 k; E; U, V. U. G3 z! h2 d0 c) U
  58. "Type"=dword:00000001
    2 n; r) W  t: _; Z" n4 g7 Q1 o3 H/ O
  59. "ArcName"="multi(0)disk(0)rdisk(0)partition(1)"
Copy
打開登入檔編輯器進入HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root 在root上點右鍵,權限,將Everyone打勾
" A1 U" n5 z6 |9 L$ V如下圖,縮圖不清楚的話可以點進去看原圖 8 E% G: q" k; a7 |9 O) X6 g6 ^3 }

! o" P3 V  P. y/ K
4eae4a0e.jpg 1 y6 F9 j4 y6 I; K1 Y# `
& t" b# y( ~9 l6 d. h
5 F+ C7 j6 b9 A2 |: b2 G
如果你是手動設定的請注意最後一個設定, ArcName.那個是用來決定要啟用EWF的磁區。; q1 b6 x1 F7 A% x6 Y) d& \
如果是使用ewf.reg的話預設是啟用第一個硬碟的第一個分割區,如果你要安裝的是系統的第一個(或是為一個)磁區就不用理它 : b$ D' Q: A* W% ^- o, y: r
前面幾個是針對」最少存取讀寫數」作的優化,也可以自己更改 2 H8 O5 {7 k" k; |( W
重新啟動
2 u0 [4 w8 N5 K2 o7 W; `; n
) \. f! U! Z5 [, H& S當系統重新啟動後,打開命令列式窗(執行>CMD),並鍵「ewfmgr n:」 n是你設定啟動的磁碟機,基本上應該會是c,然後你應該會看到類似這樣的畫面- V- e- t' O9 D! _! E- H

! v) r2 Y2 l0 x$ ~# K1 T6 r8 h
& \' w8 g- U+ O# R$ M; V
Protected Volume Configuration $ p2 A6 ]& K7 k# q/ k
Type RAM (REG)
5 B7 o- q, f; a1 ]State ENABLED " c) E# D. P) @( \7 {, t
Boot
& M8 t, L, N3 R: pCommand NO_CMD 8 [0 A. [* N; |; v! Z  P
Param1 0
5 S. U: Q4 G9 G: p9 {Param2 0
  ]) r  J5 q% n0 `Volume ID 87 0B 88 0B 00 7E 00 00
) T- d5 k6 y& Y" g$ I' Y00 00 00 00 00 00 00 00 $ `; x% y) L* [% L) L7 U
Device Name "\Device\HarddiskVolume1" [C:] & N! E+ `! y! o8 N* w3 q
Max   k2 R% q3 r  R  s
Levels 1 5 N& A8 j+ V' l3 [* O' b7 v, L
Clump Size 512 5 m% X; Z% C+ N
Current Level 1 9 u# z+ a6 p" |, G1 V1 _5 K
Memory used for data 1294336
0 H) W2 Q/ B- }9 cbytes
& z9 Y9 x" P; I' w1 H* U9 PMemory used for mapping 4096 bytes
% e2 r, x9 c2 S0 K5 O3 w& u
如果出現的是是錯誤或是」no EWF volume could be find」,請打開登錄表編輯器並重新確定每一項設定,2 u& t: e! u5 c/ L) n6 _6 S* I
並確定ewf.sys位於 Windows\System32\drivers 資料夾內後將USB儲存裝置暫時移除再重啟。
$ W% Q3 E" m, ^$ r' H* dEwfmgr 會提供你許多關於受保護磁區的資料和用掉的RAM。並請切記你對受保護磁區所做越多的改變就需要用掉更多的RAM。
# x( h$ L2 s, G0 D- g* R0 D  S& X, ^& a! K) E! L
以下是幾個非常重要並且需要記起來的指令!
, u! ^' f3 j" H! _. w+ JEwfmgr C: -commit " Z. f* x' r! J, n& t2 m, B4 _* _/ L
-這個工作階段內所有的更動都會儲存
" X2 a* g; Q  b! Yewfmgr c: -commitanddisable –live $ H  e* b  s0 L* Q5 F) p* M
-這個指令會立刻將EWF停用並將目前的改變儲存   e/ r% r. d9 q, O$ y7 B0 Z0 @
ewfmgr c: -enable 3 t. m1 i- c- j6 E
- 這個指令會在下次重啟時啟動EWF! S7 o" H" v8 D' Z9 j* I! |& u
: B' Y1 _: m. B% r9 }# m; {
如果你需要裝軟體,或是防毒軟體需要更新,標準程序就是在命令列視窗內鍵入ewfmgr C: -commit 並重新啟動。
3 |: X4 {. e% G: i
$ U! j% Y5 w6 [2 Q% z( B% [

ewf.rar

55.84 KB, Downloads: 2392


Author: admin    Time: 2011-10-31 15:16
二、用EWF保護系統
- N9 P" l9 d- w0 n, j/ v% X! X9 i8 I- W1 I* Z( ^6 ?& n  u3 S2 [
1.EWF程式的安裝/ N' L& U2 R. I) X, L
+ y# C& W/ E1 Z, m1 _
  EWF是微軟FP2007嵌入式作業系統的一個元件,如果在Windows XP下使用,我們首先可以到載它。程式下載後將它解壓縮到任意資料夾中即可。這是一個綠色程式,按兩下該資料夾中的setup.bat安裝批次檔,隨後程式打開一個“命令提示符”視窗並開始安裝。安裝完成系統會自動重啟。
  U" @7 ?- \4 H7 E5 I; F6 H
" D( k/ X" t3 ?8 \3 t* P( I3 x
2.開啟EWF的保護功能
. y4 @! h4 h1 E# \+ x' Z7 L( P- e( ~: m* G( I, `
  EWF安裝後,預設的情況下,EWF並沒有處於保護狀態,如果要開啟EWF的系統保護功能,我們可以在EWF資料夾下運行TRUN ON.bat檔,重啟後再進入系統就可以使用EWF進行系統保護了。
- B  g# I$ j/ L; b2 d. N7 B
/ k6 P" ~8 O9 x
  接著打開“命令提示符”視窗。隨後在命令提示符下鍵入“ewfmgr c:”命令(其中c:為分區盤符),在顯示的資訊清單中如果State項顯示為“enabled”表示EWF已經對C盤進行保護。如果顯示為disable則是禁用狀態,我們需要重新運行TRUN ON.bat文件。
1 i+ l0 V) b; \! a2 K  當C盤處於受EWF保護的狀態後,我們如果在C盤上安裝或刪除檔,下次重啟電腦後都將恢復到安裝或刪除之前的狀態。其實EWF也提供了一個保存功能,這樣在EWF保護狀態中,我們想升級病毒庫、安裝一些軟體或複製一些檔時,在操作完成後,運行EWF目錄下的Save.bat檔,系統重啟後,EWF會把升級了的病毒庫資料真正寫入C盤。
, w- d4 L1 E* w, {' b! ]/ X如果我們想關閉EWF的保護功能,我們只要運行EWF目錄中的TRUN OFF.bat檔即可。
2 B  i3 R: L' t7 d, U6 n$ g4 w; q- b+ q+ H0 o, T4 f5 Z$ r% [
3.設置EWF全盤保護和其他分區保護功能, B. w! j& x9 M# u8 b! M5 D

1 W% J6 x# m, f
  預設情況下EWF只保護系統磁碟分割,如果我們要進行全盤保護或設置其他分區保護時,我們只要對TRUN ON.bat進行簡單修改即可。+ S9 U$ [6 @2 z: M2 O( r. o

) u7 Q1 m- @; O! g
  首先用記事本檔打開“TRUN ON.bat”檔,我們可以看到下面的語句。4 _4 p. X" l9 u. @; w: ]1 l/ o  g
1 {3 @' Z: |' g" x
ewfmgr c: -enable
* l0 ]& o/ _! R8 v; Wshutdown -r -f -t 01$ C7 W7 z, v3 U( }) @' U6 A2 x

2 k2 T# u9 w8 i
  這個語句表示對C分區進行保護。如果我們想保護其他分區時,如D盤,我們只要將這兩行語句複製到下面,並將“C:”修改為“D:”即可(圖2)。修改後,再次運行TRUN ON.bat,重啟電腦後就可以對C、D兩個分區同時保護了,以此類推。
怎麼樣,有了這個小小的EWF程式後,我們可以高枕無憂了,再也不怕病毒、木馬的騷擾了。

ewf.rar

55.84 KB, Downloads: 2353






Welcome M2 討論區 (https://forum.m2.hk/) Powered by Discuz! X2.5