»
游客:
注册
|
登录
|
帮助
微点交流论坛
»
主动防御
» 瑞星杀毒软件2008 主动防御特点与分析
12
1/2
1
2
>
作者:
标题: 瑞星杀毒软件2008 主动防御特点与分析
happy3216
新手上路
积分 21
发帖 21
注册 2007-5-11
#1
瑞星杀毒软件2008 主动防御特点与分析
一、主动防御简介
主动防御是一种阻止恶意程序执行的技术。它比较好的弥补了传统杀毒软件采用“特征码查杀”和“监控”相对滞后的技术弱点,可以在病毒发作时进行主动而有效的全面防范,从技术层面上有效应对未知病毒的肆虐。
从技术角度讲,完整主动防御技术包含三个层次:资源访问规则控制;资源访问扫描;程序活动行为分析引擎,其中尤其以行为分析引擎技术最为关键。此前,由于行为分析引擎技术不成熟,集成了主动防御的杀毒软件需要过多的用户参与,要求用户选择是“放过”还是“拒绝”某个程序的动作,这样反而给用户带来了困扰。
二、主动防御技术的层次划分
'
2.1、主动防御第一层:资源访问规则控制(HIPS)
资源访问规则是主动防御的第一层,也是其最为基础的部分,主动防御的基本功能,就依赖于此层来展开。它通过对系统资源(注册表、文件、特定系统API的调用、进程启动)等进行规则化控制,阻止木马、病毒等恶意程序对这些资源的使用,从而达到抵御未知病毒攻击的目的。
事实上这个技术从2004年起就在瑞星杀毒软件中得到了成功的运用,文件监控、注册表监控、内存监控等都属于这个层次。现在的一些所谓“主动防御”杀毒软件,国际上比较热的HIPS软件,事实上采用的都是这个层次下的技术。
瑞星专家结合大量中毒用户的案例分析,把大量规则预先设置到瑞星2008版的主动防御模块中,使得大量普通用户不必去面对高深的主动防御技术,就能享受到主动防御HIPS的效果。
2.2、主动防御第二层(监控扫描层):资源访问扫描
资源访问扫描是主动防御的第二个层次,通过监控对一些资源,如文件、引导区、邮件、脚本的访问,并使用拦截的上下文内容(文件内存、引导区内容等)进行威胁扫描识别的方式,来处理已经经过分析的恶意代码。
很多主流杀毒软件,包括瑞星软件中的邮件监控(反病毒、反垃圾)、网页监控、文件监控都属于这一层,这一层主要解决邮件病毒、网页挂马等等问题。
在瑞星2008版中,特别加强了第二层中的“病毒强杀”和“智能监控”等功能模块。以往有很多病毒采用种种手段对自身进行保护,使得杀毒软件只有在重启系统后才能清除,有了“病毒强杀”之后,瑞星杀毒软件可以将此类顽固病毒干净彻底的杀掉。
传统的杀毒软件需要对多种系统资源、行为动作进行监控,可能造成系统资源的占用。瑞星专家通过对多个监控扫描模块的优化,使用了“智能监控技术”,使得08新品的资源占用大大减少,用户可以在安全的环境下正常工作,不会遇到机器变慢等传统问题。
2.3、主动防御第三层(智能分析层):进程行为分析引擎+DNA识别
这一层是主动防御技术核心中的核心,具有很高的技术门槛,有些类似反病毒行业的“歌德巴赫猜想”。按照理论来讲,病毒可以根据代码数据特征码判定,也可以根据它的程序行为表现(即行为特征)判定,前者就是“特征码查杀”,是应用广泛的传统技术;后者在理论上可以做到,实际操作中很难用程序来准确判定,往往需要用户进行参与,对用户的技术水平要求很高,所以一直停留在实验室阶段,不能投入大规模的实际应用。
瑞星专家经过对数十万病毒的危险行为进行分析,提炼,设计出全新的主动防御智能恶意行为判定引擎。从而让用户能更简单轻松的应对未知病毒的侵袭。单纯的行为分析技术往往造成较多的误报情况。针对该弱点,瑞星专门加入了病毒家族的DNA识别技术,当出现可能的恶意行为时,会使用DNA扫描确认威协。这样“进程行为分析引擎+DNA识别”的方式,即可以通过恶意行为分析发现未知病毒,又很好的防范了误报的发生。
三、瑞星主动防御的优势
1、易用。普通主动防御软件、HIPS软件基于规则进行相应的技术处理,凡是触犯规则的程序动作都会要求用户确认,因此会频繁弹出对话框,要求用户进行选择(比如Windows Vista的UAC功能)。这给普通用户带来极大的困扰——不知道该怎么选,或者不知道选了之后会出现什么问题,这样的主动防御其实是没用的。
瑞星专家在深入研究的基础上,经过对十余年反病毒经验的总结,把很多选项、动作、规则进行了预置,用成熟的预置经验和规则来代替普通用户进行选择,这样可以大大提高主动防御的易用性和有效性。
2、专业、灵活,可定制规则。普通主动防御软件、HIPS软件、带有主动防御的杀毒软件等,都会提供一定的用户交互功能,但是由于技术上不能达到、或者怕用户进行误操作,这些软件提供的交互选项很少,经验丰富的用户无法手动调整某些功能。
针对经验丰富的用户,瑞星开放了非常丰富的接口和选项,熟练用户可以完全操纵自己的系统做任何想做的事情,比如:用户可以观察可疑程序的每一个动作(注入、创建文件、修改注册表等),可以控制任何程序的操作范围,这样,用户自己就可以手工处理并清除未知病毒、流氓软件等。
3、专门针对中国用户设计。根据中国地区流行病毒的特点,瑞星的主动防御设计了针对这些病毒的防御功能,针对行为、规则等等进行了更多的优化和定制,使其更加符合国内用户的实际状况,运行更加稳定。
四、如何识别杀毒软件中的“主动防御功能”
自2006年起,一些厂商开始炒作“主动防御”概念,但是他们所谓的主动防御其实只有很少的几项功能,只有HIPS中的几项、或者只有传统监控的几项。瑞星认为,只有全面实现三个层级的主动防御,才是真正意义上的“主动防御功能”,如果用户使用不完全的主动防御,将给自己带来严重的安全风险。
※ ※ ※ 本文纯属【happy3216】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-17 19:45
happy3216
新手上路
积分 21
发帖 21
注册 2007-5-11
#2
BS瑞星 他这东西不就是显示他很厉害吗 其实他才是主动防御的 门外汉
※ ※ ※ 本文纯属【happy3216】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-17 19:49
PLW128
中级用户
积分 235
发帖 235
注册 2007-12-6
#3
不敢用瑞星了,以前用过它的墙,误报太多...............
※ ※ ※ 本文纯属【PLW128】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-17 20:17
gh_80000
注册用户
积分 192
发帖 174
注册 2007-2-4
#4
送四个字:
班门弄斧
※ ※ ※ 本文纯属【gh_80000】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
[size=3][color=red]XP_SP2电脑公司经典版8.0 CPU1.7GHz256MB 微点程序版本:最新[/color][/size]
2007-12-17 23:47
fubaigong
新手上路
积分 8
发帖 8
注册 2007-12-18
#5
可怜的QS,就你这宇宙第一无敌杀软,送我我都不用。也就糊弄糊弄小白~卡饭的样本区自己转转就知道是什么档次了。。。
※ ※ ※ 本文纯属【fubaigong】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-18 04:29
milk860
新手上路
积分 20
发帖 20
注册 2007-12-15
#6
瑞星的广告果然宇宙第一,都打到微点论坛了。
※ ※ ※ 本文纯属【milk860】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-18 12:17
autorun
注册用户
积分 52
发帖 44
注册 2007-7-27
#7
忽悠,接着忽悠,很多都是文字游戏,有实力把病毒库去掉只保留所谓的“主动防御”试试能杀几个毒。
※ ※ ※ 本文纯属【autorun】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-18 22:47
youthnet
注册用户
新手上路
积分 75
发帖 75
注册 2005-12-17
#8
晕!! 看来各位对瑞星的技术文档研究得很透彻啊! 大略一看就知道人家在胡扯啊!
不过反过来说 楼上能有多少人 能做出瑞星之类的杀软呢!?
不要过分偏激了!
※ ※ ※ 本文纯属【youthnet】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-19 18:49
xxp158
新手上路
积分 19
发帖 19
注册 2007-12-16
#9
看到微点时,立马把RS给咔嚓了.
只留了一个墙.
[
Last edited by xxp158 on 2007-12-26 at 00:35
]
※ ※ ※ 本文纯属【xxp158】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-19 18:50
hubeiboy2007
新手上路
积分 10
发帖 10
注册 2007-10-29
#10
呵呵..楼主..你知道黑客..是怎么过..主动嘛..就是利用..脚本..
取..部分文件..提取特征码...一样过主动....
※ ※ ※ 本文纯属【hubeiboy2007】个人意见,与【 微点交流论坛 】立场无关※ ※ ※
2007-12-19 20:29
12
1/2
1
2
>
论坛跳转:
微点软件公测区
安全快报
> 病毒快报
> 漏洞快报
微点产品在线技术支持
> 微点主动防御软件
> 预升级反馈专区
> 微点杀毒软件
微点用户交流区
> 微点新闻
> 微点软件使用交流
> 微点茶室
安全技术交流区
> 主动防御
> 反病毒
> 防火墙
综合区
> 电脑&数码
> 体育&娱乐&休闲
> 灌水区
版务管理
内部使用专区
可打印版本
|
推荐
|
订阅
|
收藏
[
联系我们
-
东方微点
]
北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司
闽ICP备05030815号