Η Ακεραιότητα Μνήμης των Windows έχει γίνει μια από αυτές τις επιλογές ασφαλείας που βλέπετε στην εφαρμογή Ασφάλεια των Windows . Ακούγεται σημαντικό, αλλά ταυτόχρονα, έχετε ακούσει ότι μπορεί να μειώσει τα FPS στα παιχνίδια σας. Δεν είναι ασυνήθιστο να νιώθετε διχασμένοι ανάμεσα στο να πιέσετε τον υπολογιστή σας στα όριά του και στο να τον διατηρήσετε καλά προστατευμένο από κακόβουλο λογισμικό και exploits.
Πριν αποφασίσετε αν θα το ενεργοποιήσετε ή θα το απενεργοποιήσετε, είναι σημαντικό να κατανοήσετε ακριβώς τι κάνει, τι κερδίζει το σύστημά σας όσον αφορά την προστασία, πόση απώλεια μπορεί να έχετε σε απόδοση και πώς να χειριστείτε όλες αυτές τις ρυθμίσεις (VBS, hypervisor, προγράμματα οδήγησης κ.λπ.) χωρίς να καταστρέψετε τα πράγματα και να καταλήξετε με έναν ασταθή ή λιγότερο ασφαλή υπολογιστή.
Τι είναι η ακεραιότητα μνήμης στα Windows και πώς λειτουργεί;
Η λεγόμενη «ακεραιότητα μνήμης» των Windows είναι στην πραγματικότητα η φιλική προς το χρήστη διεπαφή για μια ευρύτερη τεχνολογία ασφαλείας: την ασφάλεια που βασίζεται στην εικονικοποίηση ή VBS. Και οι δύο λειτουργούν μαζί και έχουν σχεδιαστεί για να προστατεύουν το πιο ευαίσθητο μέρος του συστήματος, τον πυρήνα, από εξαιρετικά εξελιγμένες επιθέσεις.
Τα Windows βασίζονται στον ενσωματωμένο hypervisor του συστήματος για να δημιουργήσουν ένα απομονωμένο εικονικό περιβάλλον που λειτουργεί ως ρίζα εμπιστοσύνης. Αυτό το περιβάλλον υποθέτει ότι, στη χειρότερη περίπτωση, ο πυρήνας θα μπορούσε να παραβιαστεί. Επομένως, μετακινεί ορισμένους κρίσιμους ελέγχους ασφαλείας σε έναν προστατευμένο χώρο ξεχωριστό από τα "κανονικά" Windows.
Μέσα σε αυτό το προστατευμένο περιβάλλον, επιβάλλεται η ακεραιότητα του κώδικα σε λειτουργία πυρήνα . Ουσιαστικά, επαληθεύει ότι τα προγράμματα οδήγησης και ο κώδικας που προορίζονται για εκτέλεση στον πυρήνα είναι υπογεγραμμένα, αξιόπιστα και δεν έχουν παραβιαστεί. Εάν εντοπιστεί οτιδήποτε παραβιάζει αυτούς τους κανόνες, δεν εκτελείται.
Η ακεραιότητα της μνήμης, ως τέτοια, προσθέτει ένα ακόμη επίπεδο: ελέγχει και περιορίζει τον τρόπο με τον οποίο εκχωρείται και χρησιμοποιείται η μνήμη του πυρήνα . Οι σελίδες μνήμης πυρήνα επισημαίνονται ως εκτελέσιμες μόνο αφού περάσουν τους ελέγχους ακεραιότητας. Επιπλέον, μόλις γίνουν εκτελέσιμες, δεν είναι πλέον εγγράψιμες. Αυτό περιπλέκει σημαντικά τα πράγματα για exploits που επιχειρούν να εισάγουν κώδικα ή να τροποποιήσουν κρίσιμες δομές μνήμης.
Μεταξύ άλλων, αυτή η δυνατότητα προστατεύει την τροποποίηση του bitmap του Control Flow Guard (CFG) σε λειτουργία πυρήνα και ενισχύει τη διαδικασία ακεραιότητας κώδικα που επικυρώνει ότι οι προνομιούχες διεργασίες διαθέτουν έγκυρα και αξιόπιστα πιστοποιητικά.
Απαιτήσεις υλικού και πότε ενεργοποιείται αυτόματα
Η Microsoft δεν μπορεί να ενεργοποιήσει απλώς αυτήν την προστασία σε οποιονδήποτε παλαιότερο υπολογιστή, καθώς βασίζεται σε σύγχρονες λειτουργίες CPU, υλικολογισμικού και αποθήκευσης. Επομένως, η ακεραιότητα της μνήμης ενεργοποιείται αυτόματα μόνο εάν ο υπολογιστής πληροί ένα σύνολο ελάχιστων απαιτήσεων.
Σε καθαρές εγκαταστάσεις των Windows 11 και σε ορισμένα συστήματα Windows 10 (όπως οι εκδόσεις S-mode) σε συμβατό υλικό, η ακεραιότητα μνήμης είναι ενεργοποιημένη από προεπιλογή . Είναι επίσης ενεργοποιημένη από προεπιλογή σε συστήματα με προστατευμένο πυρήνα. Σε άλλα συστήματα, εναπόκειται στον χρήστη ή τον διαχειριστή να αποφασίσει εάν θα την ενεργοποιήσει.
Γενικά, το σύστημα θα πρέπει να διαθέτει έναν σύγχρονο επεξεργαστή με προηγμένη υποστήριξη εικονικοποίησης και μετριασμού . Για παράδειγμα, έναν επεξεργαστή Intel 8ης γενιάς ή νεότερο, έναν επεξεργαστή AMD με αρχιτεκτονική Zen 2 ή νεότερη ή πρόσφατα SoC Qualcomm Snapdragon. Επιπλέον, τα συστήματα x64 απαιτούν τουλάχιστον 8 GB μνήμης RAM για να διασφαλιστεί ότι το σύστημα δεν θα παρουσιάσει σφάλματα κατά την εγκατάσταση του εικονικοποιημένου περιβάλλοντος.
Απαιτείται επίσης ο δίσκος συστήματος να είναι SSD τουλάχιστον 64 GB , το BIOS/UEFI να έχει ενεργοποιημένη την εικονικοποίηση και τα προγράμματα οδήγησης που είναι εγκατεστημένα στο σύστημα να είναι συμβατά με HVCI (Hypervisor-Enforced Code Integrity). Χωρίς αυτές τις απαιτήσεις, η αυτόματη ενεργοποίηση δεν θα πραγματοποιηθεί και η ακεραιότητα VBS ή μνήμης ενδέχεται να παραμείνει απενεργοποιημένη.
Οι OEM και οι διαχειριστές που προετοιμάζουν εικόνες μπορούν να επιβάλουν την ενεργοποίηση της ακεραιότητας της μνήμης από προεπιλογή, ρυθμίζοντας συγκεκριμένα κλειδιά μητρώου, συμπεριλαμβανομένων τιμών όπως Enabled , WasEnabledBy και το αναγνωριστικό εκκίνησης (BootId) που χρησιμοποιούν τα Windows για να επαναφέρουν τη λειτουργία εάν εντοπίσουν κρίσιμα σφάλματα εκκίνησης που προκαλούνται από αυτήν.
Πώς να ενεργοποιήσετε την ακεραιότητα μνήμης (VBS και HVCI) από το σύστημα
Πέρα από τον διακόπτη που είναι ορατός στην Ασφάλεια των Windows, η ακεραιότητα της μνήμης και το VBS ελέγχονται με κλειδιά μητρώου και πολιτικές που επιτρέπουν τη βελτιστοποίηση της συμπεριφοράς. Αυτό είναι ιδιαίτερα χρήσιμο σε επιχειρήσεις και οργανισμούς.
Στο Μητρώο των Windows, η ασφάλεια που βασίζεται στην εικονικοποίηση διέπεται από τη διαδρομή HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard . Αυτή καθορίζει εάν το VBS είναι ενεργοποιημένο, ποιο επίπεδο ασφάλειας πλατφόρμας απαιτείται (μόνο Ασφαλής εκκίνηση, Ασφαλής εκκίνηση + προστασία DMA, κ.λπ.), εάν η διαμόρφωση είναι κλειδωμένη από το UEFI και εάν είναι ενεργοποιημένη η ακεραιότητα μνήμης (HVCI).
Για παράδειγμα, για να ενεργοποιήσετε το VBS και την ακεραιότητα μνήμης με μια τυπική διαμόρφωση, χρησιμοποιούνται καταχωρήσεις όπως EnableVirtualizationBasedSecurity=1 και RequirePlatformSecurityFeatures με τιμές που καθορίζουν τον τύπο ασφάλειας υλικολογισμικού που απαιτείται (π.χ., 1 μόνο για Ασφαλή εκκίνηση ή 3 για Ασφαλή εκκίνηση + προστασία DMA).
Η ίδια η ακεραιότητα της μνήμης διαχειρίζεται από το δευτερεύον κλειδί DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity . Η ρύθμιση Enabled=1 ενεργοποιεί τη λειτουργία και μπορείτε να ελέγξετε εάν η κατάσταση είναι κλειδωμένη σε επίπεδο υλικολογισμικού χρησιμοποιώντας το κλειδί Locked με διαφορετικές τιμές ανάλογα με το εάν επιθυμείτε κλείδωμα UEFI.
Για περιβάλλοντα όπου επιθυμείται η μέγιστη ασφάλεια, υπάρχει η επιλογή να επισημανθεί η πολιτική ως Υποχρεωτική . Σε αυτήν τη λειτουργία, εάν ο υπερεπόπτης, ο ασφαλής πυρήνας ή οποιαδήποτε από τις βασικές του μονάδες δεν φορτωθούν κατά την εκκίνηση, το σύστημα δεν θα συνεχίσει την εκκίνηση . Πρόκειται για μια πολύ επιθετική προστασία που ενισχύει την ασφάλεια. Ωστόσο, μπορεί να περιπλέξει την αποκατάσταση εάν προκύψουν προβλήματα συμβατότητας.
Έλεγχος μέσω App Control για επιχειρήσεις και PowerShell
Σε εταιρικά δίκτυα, ο πιο βολικός τρόπος διαχείρισης της ακεραιότητας της μνήμης είναι συνήθως μέσω του App Control for Business (πρώην WDAC) . Αυτό σας επιτρέπει να ενεργοποιήσετε το HVCI μαζί με τους κανόνες ελέγχου εφαρμογών από κεντρικές πολιτικές.
Ο οδηγός Ελέγχου Εφαρμογών σάς επιτρέπει να δημιουργείτε ή να επεξεργάζεστε πολιτικές και να επιλέγετε την επιλογή "Ακεραιότητα κώδικα με προστασία Hypervisor" στην ενότητα κανόνων. Με αυτόν τον τρόπο, όταν αναπτυχθεί η πολιτική, οι υπολογιστές θα επιβάλλουν την ακεραιότητα της μνήμης σύμφωνα με τις καθορισμένες παραμέτρους.
Μια άλλη επιλογή είναι η χρήση του PowerShell. Με cmdlet όπως το Set-HVCIOptions , μπορείτε να τροποποιήσετε αυτόματα τις επιλογές HVCI σε πολλές συσκευές. Αυτό είναι πολύ χρήσιμο σε σενάρια ανάπτυξης ή στην αρχική διαμόρφωση συσκευών.
Εάν εργάζεστε απευθείας με αρχεία XML του App Control, μπορείτε επίσης να προσαρμόσετε την τιμή του στοιχείου <HVCIOptions> εντός της πολιτικής, βελτιώνοντας τη συμπεριφορά της ακεραιότητας κώδικα που προστατεύεται από τον υπερεπόπτη χωρίς να αγγίζετε το μητρώο ένα προς ένα σε κάθε υπολογιστή.
Για να αποτρέψουν τους τελικούς χρήστες από το να ενεργοποιούν ή να απενεργοποιούν την ακεραιότητα μνήμης από το περιβάλλον εργασίας ασφαλείας των Windows, οι διαχειριστές μπορούν να χειριστούν το κλειδί WasEnabledBy . Η προσαρμογή ή η διαγραφή αυτής της τιμής μειώνει τη φωτεινότητα του περιβάλλοντος εργασίας χρήστη και εμφανίζει ένα μήνυμα όπως "Αυτή η ρύθμιση διαχειρίζεται από τον διαχειριστή σας".
Πώς να ελέγξετε εάν το VBS και η ακεραιότητα μνήμης είναι πραγματικά ενεργά
Η χρήση ενός απλού διακόπτη δεν είναι αρκετή, ειδικά σε περιβάλλοντα κρίσιμα για την ασφάλεια. Τα Windows προσφέρουν διάφορους τρόπους για να επαληθεύσετε την πραγματική κατάσταση του VBS και την ακεραιότητα της μνήμης χρησιμοποιώντας WMI, γραφικά εργαλεία και αρχεία καταγραφής.
Μία από τις πιο ολοκληρωμένες είναι η κλάση WMI. Win32_DeviceGuard, προσβάσιμο από το PowerShell με αυξημένα δικαιώματα χρησιμοποιώντας την εντολή Get-CimInstance -ClassName Win32_DeviceGuard -Namespace root\Microsoft\Windows\DeviceGuardΗ έξοδος περιγράφει λεπτομερώς ποιες προστασίες που βασίζονται σε υλικό είναι διαθέσιμες και ποιες είναι ενεργοποιημένες αυτήν τη στιγμή.
Τα αποτελέσματα περιλαμβάνουν πεδία όπως το AvailableSecurityProperties. Αυτό υποδεικνύει εάν η συσκευή διαθέτει υποστήριξη hypervisor, Secure Boot, προστασία DMA, προστασίες NX, μετριασμούς SMM, MBEC/GMET ή εικονικοποίηση APIC. Κάθε δυνατότητα αντιπροσωπεύεται από μια συγκεκριμένη αριθμητική τιμή.
Άλλοι σημαντικοί τομείς περιλαμβάνουν:
- ΑπαιτούμενεςΙδιότητεςΑσφαλείαςΑπαιτούνται λειτουργίες ασφαλείας για την ενεργοποίηση του VBS.
- Διαμορφωμένες Υπηρεσίες Ασφαλείας. Για να ελέγξετε εάν έχουν ρυθμιστεί οι λειτουργίες Credential Guard, ακεραιότητα μνήμης, προστασία ασφαλούς εκκίνησης, μέτρηση υλικολογισμικού, προστασία στοίβας που εφαρμόζεται από υλικό κ.λπ.
- Υπηρεσίες ΑσφαλείαςΕκτέλεσηΤο ίδιο όπως παραπάνω, αλλά για υπηρεσίες που εκτελούνται αυτήν τη στιγμή.
Είναι επίσης σημαντικό να ελέγξετε το VirtualizationBasedSecurityStatus , όπου μια συγκεκριμένη τιμή υποδεικνύει εάν το VBS είναι απενεργοποιημένο, ενεργοποιημένο αλλά δεν έχει ξεκινήσει ή ενεργοποιημένο και εκτελείται. Τέλος, η άμεση κατάσταση ακεραιότητας μνήμης μπορεί να βρεθεί στο πτητικό κλειδί μητρώου HKLM\System\CurrentControlSet\Control\CI\State\HVCIEnabled , καθώς και στις πληροφορίες από το MsInfo32 (στην ενότητα "Εκτέλεση υπηρεσιών ασφαλείας που βασίζονται σε εικονικοποίηση").
SkTool και άλλοι προηγμένοι πόροι για τη διάγνωση του VBS
Για πιο σύνθετα σενάρια, όπως προβλήματα hypervisor, κλειδιά ασφαλείας ή σφάλματα κατά την εκκίνηση του VBS, η Microsoft περιλαμβάνει ένα βοηθητικό πρόγραμμα που ονομάζεται SkTool στο SDK των Windows , το οποίο απλοποιεί σημαντικά τη διαδικασία διάγνωσης.
Το SkTool βρίσκεται στον φάκελο bin του SDK , σε μια διαδρομή όπως "C:\Program Files (x86)\Windows Kits\10\bin\10.0.xxx\<Arch>", όπου το <Arch> μπορεί να είναι x64, arm64, κ.λπ. Όταν εκτελείται χωρίς παραμέτρους, εμφανίζει την τρέχουσα κατάσταση του hypervisor και του VBS, υποδεικνύοντας με σαφήνεια γιατί ξεκίνησε ή γιατί απέτυχε να ξεκινήσει.
Υποστηρίζει αρκετούς τροποποιητές γραμμής εντολών, όπως /status (γενικός υπερεπόπτης και πληροφορίες ασφαλούς πυρήνα), /lkey (κατάσταση κύριου κλειδιού VSM) και /mitigations (ενεργοί μετριασμοί). Η παράμετρος κύριου κλειδιού είναι πολύ χρήσιμη για την αντιμετώπιση προβλημάτων του Windows Hello ή άλλων ισχυρών λειτουργιών ασφαλείας όταν το σύστημα δεν δέχεται PIN ή αναγνώριση προσώπου.
Εάν, για παράδειγμα, η Ασφαλής Εκκίνηση είναι απενεργοποιημένη ή κάτι αλλάξει στην κατάσταση που μετράται από το TPM, το SkTool μπορεί να εμφανίσει ότι το κύριο κλειδί VSM δεν μπορεί να ξεκλειδωθεί , υποδεικνύοντας τον συγκεκριμένο κωδικό σφάλματος και εξηγώντας ότι ένα νέο κλειδί έχει δημιουργηθεί και αποθηκευτεί σε μια μεταβλητή UEFI.
Εκτός από το SkTool, για να ελέγξετε τι συνέβη με την αυτόματη ενεργοποίηση της ακεραιότητας μνήμης κατά την εγκατάσταση, μπορείτε να συμβουλευτείτε το αρχείο setupact.log , να αναζητήσετε τη συμβολοσειρά HVCI και να δείτε αν ενεργοποιήθηκε σωστά ή αν το σύστημα αποφάσισε να μην την ενεργοποιήσει επειδή δεν πληρούσε κάποια απαίτηση, υποδεικνύοντας κωδικούς όπως VBS_COMPAT_ISSUES με λεπτομέρειες για τις ασυμβατότητες που εντοπίστηκαν (μη υποστηριζόμενη αρχιτεκτονική, έλλειψη SLAT, απουσία πίνακα χαρακτηριστικών μνήμης UEFI, πολύ μικρός δίσκος, έλλειψη SSD κ.λπ.).
Επιπτώσεις στην απόδοση και τα παιχνίδια: Αξίζει να απενεργοποιηθεί;
Μία από τις μεγαλύτερες ανησυχίες για πολλούς χρήστες είναι η ισορροπία μεταξύ ασφάλειας και απόδοσης, ειδικά στα παιχνίδια. Υπάρχουν στοιχεία και συστάσεις, συμπεριλαμβανομένων και αυτών της ίδιας της Microsoft, που υποδηλώνουν ότι η ακεραιότητα της μνήμης και άλλες λειτουργίες του VBS μπορούν να μειώσουν τα FPS κατά αρκετές ποσοστιαίες μονάδες , περίπου 5% κατά μέσο όρο ανάλογα με το παιχνίδι και το υλικό.
Σε ορισμένες ενημερώσεις των Windows 11, έχουν παρατηρηθεί περιπτώσεις όπου, σε συνδυασμό με άλλες λειτουργίες όπως η πλατφόρμα εικονικής μηχανής (που χρησιμοποιείται, για παράδειγμα, για την εκτέλεση εφαρμογών Android), ο αντίκτυπος σε ορισμένους τίτλους ήταν πιο αισθητός, ειδικά σε υπολογιστές με περιορισμένους πόρους ή με GPU όπου είναι αισθητή οποιαδήποτε επιπλέον επιβάρυνση.
Η Microsoft, σε τεκμηρίωση και ανακοινώσεις που σχετίζονται με προβλήματα απόδοσης παιχνιδιών, συνέστησε στους απαιτητικούς χρήστες να απενεργοποιούν προσωρινά τόσο το VBS όσο και την ακεραιότητα μνήμης πριν παίξουν παιχνίδια και στη συνέχεια να τα ενεργοποιούν ξανά. Το πρακτικό πρόβλημα είναι ότι αυτές οι αλλαγές συνήθως απαιτούν επανεκκίνηση του υπολογιστή, καθιστώντας την καθημερινή εκτέλεση της λειτουργίας κάπως δυσκίνητη.
Από άποψη ασφάλειας, αξίζει να θυμάστε ότι αυτή η λειτουργία περιπλέκει τις επιθέσεις κατά του πυρήνα και μπλοκάρει προγράμματα οδήγησης ή λειτουργικές μονάδες με αμφίβολες ή ευάλωτες υπογραφές . Εάν χρησιμοποιείτε μόνο το Windows Defender, κατεβάζετε προγράμματα από πηγές που δεν ελέγχετε πάντα και γενικά δεν θέλετε να αναλάβετε πολλά ρίσκα, η μόνιμη απενεργοποίηση της ακεραιότητας της μνήμης σας αφήνει πιο εκτεθειμένους σε ορισμένους τύπους προηγμένου κακόβουλου λογισμικού.
Η πρακτική απόφαση συνήθως καταλήγει στην αξιολόγηση του προφίλ κινδύνου σας: εάν ο υπολογιστής προορίζεται για εργασία, διαχειρίζεστε ευαίσθητες πληροφορίες ή έχετε την τάση να εγκαθιστάτε λιγότερα "ασυνήθιστα" προγράμματα, συνιστάται να αφήσετε ενεργοποιημένη την ακεραιότητα μνήμης . Εάν ο υπολογιστής προορίζεται αποκλειστικά για παιχνίδια και εξαντλεί κάθε FPS, μπορείτε να εξετάσετε το ενδεχόμενο να τον απενεργοποιήσετε ενώ παίζετε, γνωρίζοντας ότι αναλαμβάνετε υψηλότερο επίπεδο κινδύνου, ειδικά εάν κατεβάζετε εκτελέσιμα αρχεία από μη αξιόπιστες πηγές.
Βήμα προς βήμα λύσεις όταν η ακεραιότητα μνήμης δεν ενεργοποιείται
Όταν το σύστημα επιμένει ότι δεν μπορεί να ενεργοποιήσει την ακεραιότητα της μνήμης, μπορούν να αναζητηθούν διάφορες λύσεις, από τις λιγότερο «επιθετικές» έως τις πιο «επιθετικές», μέχρι η λειτουργική λειτουργία να παραμείνει χωρίς να διακυβεύεται η σταθερότητα του εξοπλισμού.
Το πρώτο βήμα είναι συνήθως να ελέγξετε και να εγκαταστήσετε όλες τις διαθέσιμες ενημερώσεις από τις Ρυθμίσεις > Windows Update. Συχνά, ένα απλό ενημερωμένο πρόγραμμα οδήγησης ή μια ενημέρωση κώδικα συμβατότητας διορθώνει το πρόβλημα χωρίς να χρειάζεται να κάνετε τίποτα άλλο.
Στη συνέχεια, μεταβείτε στην Ασφάλεια των Windows > Ασφάλεια Συσκευών > Απομόνωση Πυρήνα και, όπου εμφανίζεται το μήνυμα σφάλματος, κάντε κλικ στην επιλογή "Έλεγχος για ασύμβατα προγράμματα οδήγησης". Εάν ένα συγκεκριμένο πρόγραμμα οδήγησης εμφανίζεται εκεί, η καλύτερη πορεία δράσης είναι να δοκιμάσετε να το ενημερώσετε από τη Διαχείριση Συσκευών αναζητώντας προγράμματα οδήγησης ανά κατασκευαστή ή κατεβάζοντας την πιο πρόσφατη έκδοση απευθείας από τον ιστότοπο του προμηθευτή.
Εάν η λίστα δεν δείχνει με σαφήνεια ποιο αρχείο προκαλεί το πρόβλημα, μπορείτε να χρησιμοποιήσετε τη γραμμή εντολών με δικαιώματα διαχειριστή. Από εκεί, μπορείτε να εκτελέσετε εντολές όπως dism /online /get-drivers /format:table για να εμφανιστούν όλα τα εγκατεστημένα προγράμματα οδήγησης. Από εκεί, το "Δημοσιευμένο Όνομα" που αντιστοιχεί στο ύποπτο πρόγραμμα οδήγησης αναγνωρίζεται και σημειώνεται για χρήση σε άλλες λειτουργίες.
Σε πιο ακραίες περιπτώσεις, όταν δεν είναι δυνατή η ενημέρωση, μπορεί να πραγματοποιηθεί αναγκαστική απεγκατάσταση του προγράμματος οδήγησης χρησιμοποιώντας εργαλεία όπως το pnputil, αφαιρώντας το πακέτο από το σύστημα και στη συνέχεια εγκαθιστώντας μια συμβατή ή εναλλακτική έκδοση. Συνιστάται πάντα να δημιουργείτε αντίγραφο ασφαλείας πριν από την εκτέλεση αυτού του είδους της διαδικασίας.
Άλλα μέτρα επισκευής όταν όλα τα άλλα αποτύχουν
Δεν προέρχονται όλα τα προβλήματα ακεραιότητας μνήμης από προγράμματα οδήγησης. Μερικές φορές η υποκείμενη αιτία είναι κατεστραμμένα αρχεία συστήματος, κακόβουλο λογισμικό ή ένα σύστημα Windows που έχει υποστεί σοβαρή ζημιά από χρόνια χρήσης, αναβαθμίσεις υλικού ή σφάλματα μητρώου.
Ένα αρκετά ασφαλές βήμα είναι η χρήση του Έλεγχος αρχείων συστήματος (SFC) Και, όταν υποψιάζεστε κάποιο πρόβλημα υλικού, εκτελέστε Memtest64Άνοιγμα γραμμής εντολών ως διαχειριστής και εκτέλεση sfc /scannowΤα Windows σαρώνουν κρίσιμα αρχεία συστήματος και αντικαθιστούν όσα είναι κατεστραμμένα ή λείπουν. Μετά τη σάρωση, συνιστάται να κάνετε επανεκκίνηση και να δοκιμάσετε να ενεργοποιήσετε ξανά την ακεραιότητα μνήμης από την Ασφάλεια των Windows.
Είναι επίσης καλή ιδέα να εκτελέσετε μια πλήρη σάρωση για κακόβουλο λογισμικό χρησιμοποιώντας την Ασφάλεια των Windows (Προστασία από ιούς και απειλές > Επιλογές σάρωσης > Πλήρης σάρωση) ή μια αξιόπιστη λύση τρίτου κατασκευαστή. Ορισμένες μολύνσεις βασίζονται στον χειρισμό διεργασιών και υπηρεσιών στη μνήμη και μπορούν να επηρεάσουν την ενεργοποίηση αυτής της λειτουργίας.
Εάν το σύστημα παραμένει επίμονο, η μόνη επιλογή είναι η Ασφαλής λειτουργία . Η επανεκκίνηση και η επιλογή εκκίνησης σε Ασφαλή λειτουργία φορτώνει μόνο τα ελάχιστα προγράμματα οδήγησης. Από εκεί, μπορείτε να δοκιμάσετε να ενεργοποιήσετε την ακεραιότητα της μνήμης και να ελέγξετε τα συμβάντα. Μπορείτε ακόμη και να εκτελέσετε καθαρισμούς προβληματικού λογισμικού με λιγότερες παρεμβολές.
Για πολύ σοβαρές περιπτώσεις, όπου ο υπολογιστής έχει γίνει ασταθής ή απλώς δεν εκκινείται σωστά μετά από προσπάθεια επιβολής VBS ή HVCI, μπορείτε να χρησιμοποιήσετε το Περιβάλλον Ανάκτησης των Windows (Windows RE) . Εκεί, μπορείτε να απενεργοποιήσετε σχετικές πολιτικές ομάδας, να τροποποιήσετε τα κλειδιά μητρώου για να ορίσετε την τιμή Enabled=0 στις ρυθμίσεις ακεραιότητας μνήμης και να επαναφέρετε το σύστημα σε μια πιο βασική κατάσταση που του επιτρέπει να εκκινείται κανονικά.
Ακεραιότητα μνήμης σε εικονικές μηχανές Hyper-V
Η ακεραιότητα της μνήμης δεν περιορίζεται σε φυσικά μηχανήματα. Μπορείτε επίσης να προστατεύσετε εικονικές μηχανές που βασίζονται σε Hyper-V με τον ίδιο τρόπο που προστατεύετε έναν κανονικό υπολογιστή, εφόσον πληρούνται ορισμένες προϋποθέσεις.
Ο κεντρικός υπολογιστής Hyper-V πρέπει να εκτελεί τουλάχιστον Windows Server 2016 ή Windows 10 έκδοση 1607. Επιπλέον, η εικονική μηχανή πρέπει να είναι μια εικονική μηχανή γενιάς 2 με ένα σύγχρονο λειτουργικό σύστημα guest (Windows 10, Windows 11 ή Windows Server 2016 ή νεότερη έκδοση). Μέσα στην ίδια την εικονική μηχανή, τα βήματα για την ενεργοποίηση του VBS και της ακεραιότητας μνήμης είναι σχεδόν πανομοιότυπα με αυτά σε μια φυσική μηχανή.
Η προστασία που παρέχει επικεντρώνεται στην αποτροπή της παραβίασης του πυρήνα της από κακόβουλο λογισμικό που εκτελείται εντός της εικονικής μηχανής. Ωστόσο, δεν ενισχύει περαιτέρω την ασφάλεια του κεντρικού υπολογιστή. Ένας διαχειριστής κεντρικού υπολογιστή εξακολουθεί να έχει τον έλεγχο, για παράδειγμα, απενεργοποιήστε την ακεραιότητα της μνήμης VM χρησιμοποιώντας εντολές όπως Set-VMSecurity -VMName <VMName> -VirtualizationBasedSecurityOptOut $true.
Υπάρχουν ορισμένοι περιορισμοί. Στοιχεία όπως οι εικονικοί προσαρμογείς καναλιού οπτικών ινών δεν είναι συμβατά με την ακεραιότητα μνήμης και, αν θέλετε να τα χρησιμοποιήσετε, πρέπει να εξαιρέσετε την εικονική μηχανή από το VBS μέσω των ρυθμίσεων ασφαλείας της εικονικής μηχανής. Το ίδιο ισχύει και για επιλογές όπως το AllowFullSCSICommandSet σε δίσκους pass-through, οι οποίες δεν είναι συμβατές με το HVCI.
Στα Windows με ένθετη εικονικοποίηση, μπορείτε να έχετε τον ρόλο Hyper-V μέσα σε μια εικονική μηχανή που έχει επίσης ενεργοποιημένη την ακεραιότητα μνήμης. Ωστόσο, πρέπει να ακολουθήσετε μια συγκεκριμένη ακολουθία διαμόρφωσης και να βεβαιωθείτε ότι τόσο η εικονική μηχανή κεντρικού υπολογιστή όσο και η εικονική μηχανή guest πληρούν τις απαιτήσεις.
Πότε πρέπει να διατηρείται ενεργό και πότε να απενεργοποιείται;
Το ερώτημα που τίθεται σε αμφιβολία, ειδικά αν ανησυχείτε για τα FPS στα παιχνίδια, είναι αν αξίζει να έχετε αυτή τη λειτουργία πάντα ενεργοποιημένη. Στους περισσότερους σύγχρονους υπολογιστές και για γενική χρήση, η θυσία στην απόδοση είναι λογική σε σύγκριση με την αυξημένη ασφάλεια έναντι των exploits του πυρήνα και των κακόβουλων προγραμμάτων οδήγησης.
Εάν δεν χρησιμοποιείτε λογισμικό προστασίας από ιούς τρίτων, βασίζεστε στο Windows Defender και κατεβάζετε συχνά προγράμματα από μη ρυθμιζόμενους ιστότοπους, η ακεραιότητα της μνήμης προσθέτει ένα σημαντικό επιπλέον επίπεδο προστασίας. Μειώνει την επιφάνεια επίθεσης και αναγκάζει τα προγράμματα οδήγησης συσκευών να υποβάλλονται σε αυστηρότερο έλεγχο.
Από την άλλη πλευρά, αν η απόλυτη προτεραιότητά σας είναι η ανταγωνιστική απόδοση στα παιχνίδια και κάθε καρέ μετράει, μπορείτε να εξετάσετε μια μέση λύση: απενεργοποιήστε το VBS και την ακεραιότητα μνήμης όταν γνωρίζετε ότι θα παίζετε μόνο παιχνίδια και ενεργοποιήστε τα ξανά για καθημερινές εργασίες όπως περιήγηση, εργασία γραφείου κ.λπ. Λάβετε υπόψη, ωστόσο, ότι αυτές οι αλλαγές απαιτούν επανεκκίνηση. Δεν είναι τόσο βολικό όσο το απλό πάτημα ενός κουμπιού.
Για τους προχωρημένους χρήστες ή διαχειριστές, το κλειδί είναι η πλήρης κατανόηση του περιβάλλοντος. Από τους σταθμούς εργασίας που χειρίζονται ευαίσθητα δεδομένα έως τους σταθμούς εργασίας διαχείρισης, όλοι συνήθως επωφελούνται από την ενεργοποίηση της ακεραιότητας μνήμης ως μέρος μιας ολοκληρωμένης στρατηγικής ασφαλείας, υποστηριζόμενης από αντίγραφα ασφαλείας και αυστηρές πολιτικές ενημέρωσης.
Τελικά, η κατανόηση του τρόπου λειτουργίας του VBS, του τρόπου με τον οποίο αλληλεπιδρά με τα προγράμματα οδήγησης, το υλικολογισμικό και την απόδοση, καθώς και του τρόπου διάγνωσης των σφαλμάτων του, επιτρέπει τη λήψη πιο εμπεριστατωμένων αποφάσεων: διατήρηση της ακεραιότητας της μνήμης των Windows ως ισχυρού συμμάχου ενάντια σε εξελιγμένες επιθέσεις ή απενεργοποίησή της σε πολύ συγκεκριμένες χρονικές στιγμές, γνωρίζοντας πολύ καλά τι κερδίζεται και τι χάνεται σε κάθε περίπτωση.



