FileLock 驱动加密

FileLock 驱动加密

1. 它到底是什么?

FileLock 是一个内核驱动文件 (通常命名为 FileLock.sys),安装在 C:\Windows\System32\drivers 目录下。

它的角色是:在操作系统的最底层(内核层)拦截所有程序对文件的读写操作,并自动判断"要不要加解密"。

  • 不是独立软件:它不是你在网上看到的那种"文件夹加密锁"小工具,而是企业级 DLP 客户端的一个核心驱动模块。
  • 工作层级极低:它比任何应用程序(如 Word、记事本)都更底层。应用程序发出的"打开文件"指令,会先经过 FileLock 驱动,然后才到达真正的硬盘文件。

2. 它是如何实现"透明加解密"的?

这正是它实现"透明"的关键。当你在受保护的电脑上操作文件时,背后是这样一套流程:

第一步:判断进程名

FileLock 驱动内部维护了一个"加密进程白名单",比如 notepad.exewinword.exeexplorer.exe 等。

  • notepad.exe 试图打开文件 → 进入加密流程
  • hack.exe(非白名单进程)试图打开文件 → 不提供解密服务,读出来就是乱码

第二步:判断扩展名

在进程白名单的基础上,驱动还会检查文件的扩展名,比如 .docx.xlsx.pdf 等。

  • 只有进程在白名单内扩展名在加密列表中,驱动才会执行加解密操作。

第三步:拦截并处理

  • 读文件时(自动解密) :驱动拦截 ReadFile 操作,读取硬盘上的密文 → 解密 → 把明文返回给 notepad.exe。用户看到的是正常内容。
  • 写文件时(自动加密) :驱动拦截 WriteFile 操作,把 notepad.exe 传来的明文 → 加密 → 写入硬盘存成密文。

整个过程用户毫无感知,应用程序也毫不知情,这就是"透明"的来源。

3. 这种技术的核心特点

维度 说明
实现位置 Windows 内核层(驱动),比 Ring 3 应用层更底层、更难绕过
管控粒度 进程名 + 文件扩展名
拦截技术 Hook 文件系统相关 API(如 CreateFileReadFileWriteFile
对用户影响 完全透明,无感知
安全性 较高。普通用户无法轻易关闭或绕过,因为驱动在系统启动时就会加载
潜在风险 如果仅依赖进程名判断,攻击者可能通过改程序名绕过(如把恶意程序改名为 winrar.exe

4. 一个真实的例子

以某款 DLP 产品(易赛通)为例,其驱动程序就是 FileLock.sys。有人研究后发现,它判断是否加密的逻辑是:

只有"特定进程"操作"特定扩展名"的文件时才加解密

基于这个发现,就出现了一种绕过方法:

  1. 把自己的程序改名为 winrar.exe(进入白名单)
  2. 用这个程序读取被加密的文件 → 驱动自动解密,拿到明文数据
  3. 把明文数据另存为 .temp 文件(不在加密扩展名列表中)→ 驱动不加密
  4. 解密完成

这也说明,仅依赖进程名+扩展名的驱动加密,并非绝对安全。更高级的产品会结合进程路径、签名、行为分析等多种手段。


5. 总结

概念 关系
透明加解密 一种能力/效果(用户无感知,自动加密)
FileLock 驱动 实现这种能力的一种技术手段(内核驱动拦截文件操作)

所以当你再听到"FileLock 驱动加密"时,可以理解为:DLP 产品通过一个叫 FileLock.sys 的内核驱动,在系统底层拦截文件读写操作,从而实现透明加解密的效果。

如果你还想了解驱动加密与其他加密方式(如应用层加密、磁盘加密)的区别,或者想知道现代 DLP 如何解决"改名绕过"这类问题,可以继续问我。

相关推荐
科力锐品牌君3 天前
行业龙头|科力锐全链路防勒索 + 多中心容灾方案,构筑河南翔宇医疗业务安全闭环!
网络·数据库·分布式·安全·数据安全·备份
数据分析小兵5 天前
金融数据分类分级实战系列一:行业标准JR/T 0197深度解读
数据治理·数据安全·数据分类分级·ai大模型·数据质量·数据中台·智能体
XiaoLin laile5 天前
企业内网通讯私有化部署:数据安全与成本效率再平衡
私有化部署·数据安全·信创适配·内网通讯·成本效率
尚思卓越5 天前
服务器跨域文件传输:3 种常见方案对比与选型思路
服务器·数据安全·文件传输·服务器运维·跨网传输
daopuyun13 天前
数据安全相关的标准有哪些?数据安全相关标准一览图
数据安全·数据安全测试
大龄码农有梦想13 天前
使用大模型服务如何保证数据安全?企业 AI 安全、私有化部署与治理实践
人工智能·私有化部署·数据安全·信创·ai agent·智能体·智能体开发平台
安当加密14 天前
政务数据共享交换平台安全:GB/T 39477与共享条例合规落地
数据安全·数据脱敏·政务数据共享·gb/t 39477·tde加密
安当加密16 天前
电子病历数据库TDE加密:分级评价达标与泄露追溯防护
数据安全·国密·tde·透明加密·数据库加密
云祺vinchin21 天前
《“医保影像云”基础规范》核心解读
安全·数据安全·容灾备份·国产化替代·医保影像云
XiaoLin laile21 天前
私有化视频会议:高合规行业的刚性底座
数据安全·信创·私有化视频会议·高合规行业·数字化协作