查看: 40187|回复: 269
收起左侧

[分享] 浅谈 360云qvm 与 金山云鉴定体系

  [复制链接]
明镜星空
发表于 2011-8-1 23:54:05 | 显示全部楼层 |阅读模式
本帖最后由 明镜星空 于 2011-8-2 12:11 编辑

浅谈 “360云qvm” 与“金山云鉴定体系”

       
by 明镜の星空

       
        首先说一下,这都是我的个人理解,说错了可以拍砖,我会自己思考过后改正,但不允许口水或者冷嘲热讽。有问题在后面提吧,我能解答的就解答
       
        首先说一下360的云qvm吧。
        要理解云qvm,先要理解qvm是什么东西。qvm在我看来是一种启发式引擎,也可以说是启发式鉴定器吧。就是用已知的东西来识别未知的东西的一款反病毒产品。但是它的原理与普通的启发式扫描不同。它既不是静态启发式扫描,也不是虚拟机之类的,它是基于数学统计规律得出来的一种方式。其实用一个词来描述qvm我觉得最为贴切。那就是——“宏观”。
        qvm的运作方式,我认为就是:首先,qvm要先提取一个文件的一些特征,这些特征举些例子来说,可能是文件调用了哪些API,后缀名是否是隐藏的,文件大小,是否是自解压等等等等。当然,我也不知道究竟提取了什么特征,因为360官人说是千级别的特征数量,以上所说的“例子”也都是我的假设和猜测,但就是那种类型的特征吧。360官人如有兴趣可以在帖子后面稍微做点解释。
        在qvm提取了这些特征之后,就记录下这些特征的值。比如所,一个文件调用了某个API,我就计成这个特征为1,没有调用就记成0。然后把这上千的特征全都记录下来。
        接着,qvm扫描海量的样本。当然,是事先分好黑白的样本。比如,先给qvm扫描海量的黑样本,然后qvm记录下每个黑样本的每个特征的值,然后做一个统计。比如说,qvm发现在所有黑文件中,调用某个API的概率为90%,调用另一个API的概率为20%。同样可以类比白文件也是这么记录。那么之后,程序员针对这上千个特征得到的数值建立一个数学模型,通过复杂的加权或者其它种类的计算得出没有扫描过的文件的黑白。比如说,我扫描一个未知文件的时候,发现它调用了那个API,根据之前的经验,调用了那个API的就是黑的,那么这个文件就判定为黑。把这个结论延拓到上千个特征,就是qvm的工作原理了。
        就这样,qvm每天扫描海量的黑和白文件,不断扩大自己对已知黑白文件的特征的特性的数据库,来判断未知文件的黑白,就这样每天提高对病毒的检测率和降低对白文件的误报率,使得判断结果更为精准和可信。
        也就是说,qvm不在乎每一个文件的细节,它究竟是不是有病毒行为或者怎么样,它是不是加壳了等等,它是通过一个数学统计的方式去通过宏观的方法去判断一个文件的黑白。
        说得通俗一点,举一个例子,就好比警察抓小偷。警察先抓了很多的小偷和很多不是小偷的好人。发现小偷一般都贼眉鼠目、歪眼斜视、穿着邋遢;好人都是正视前方,穿着体面,大方。然后下次警察发现一个热贼眉鼠目、歪眼斜视、穿着邋遢的时候,他就认为这个人是小偷了。然后它日复一日地抓,抓了更多的小偷,总结出更多的规律和经验,抓小偷也就越来越准。同样类推到好人身上,也就很少会抓错。
        这就是qvm的原理了。它不像行为防御,小偷伸手了才确认去抓住它;抑或是特征码,用身份证确认了这个人是小偷才去抓。
       
        说完了qvm,就说下云qvm。现在的qvm分为本地和云端两个部分。两者的原理都是一样的,都是上述的那样。不一样的就是云端的qvm每天扫描更多的海量样本,在不断地自学习,自己总结经验,所以云端的qvm的鉴定准确率肯定高于本地的准确率。
        因此,本地先通过本地的qvm提取特征,进行上传,上传的特征由于数据量很小,所以很快就能上传完。然后云端有3款qvm鉴定器。由于原理是一样的,所以等于是马上就扫描出结果了。但是云端由于学习了更多的样本,总结了更多的经验,所以比本地的查杀率是要高的,所以这样的云鉴定是有意义的。然后瞬间得出结果后就可以反馈到本地,总体的时间很短,当然不可能是0,但也可以达到秒级或者毫秒级。
       
        我认为,云qvm的目的是在于解决病毒变种问题与云地的联动快速鉴定。它的目标不是最精准的100%,因为基于数学统计的方式,很难以达到一个非常精确的鉴定率。它的目的是检测出90%以上的病毒。因为360不止依靠一款qvm来防毒,所以达到90%我认为就可以了的。
        至于云qvm会被使用到哪些地方,我实在是没有关注,偶尔看到什么qvm加入主防什么的,就是说qvm可以被利用到很多地方。我真的对360的产品和防御体系了解得不是很透彻,这些问题我就不说了,说错了也不好,歪曲事实更不好。
       
       
        接下来来说一下金山的云鉴定体系。
       
        金山的云鉴定体系与360的云qvm是采用了完全不同的方式。金山的云采用的是微特征的方式,就是一个微特征匹配N个文件,通过微特征与文件对应的方式来判定一个文件的黑白。金山的云相对于云qvm来说,就可以用“微观”来表示了。
        金山云安全目前通过边界防御的方式,对每一个进入电脑的文件验证它的黑白性。对于未知的文件就上传到云端进行鉴定,采用非黑即白的理念去做。
        云端目前有30多款的鉴定器,有启发式的,也有行为判定的,还有其它的专门针对某些病毒的鉴定器,而且这些鉴定器是在每天更新、甚至有更换的。但是绝对不是某些人想象的那样的是多引擎扫描。可以说,金山的云端鉴定器是很先进的,用各种不同的方式去鉴定一个样本的安全性,然后通过加权或者其它的算法给出一个总评,来最终判断文件的安全性。工程师们通过每天的回扫和人工鉴定等的结果,对一些鉴定器给出的结果做出调整,对于一些鉴定率低的鉴定器,则是进行淘汰处理。所以说,金山的查杀率都体现在了云端,所以一般人都看不见金山的进步。但是可以说,金山的查杀率是每天都在进步的。或许有人会说,每天进步,那不是鉴定率要超过100%了?那每天都有新的病毒的形式,拿昨天没有修改过的鉴定器可能就鉴定不出今天的病毒,也是完全有可能的。所以需要不断地修改。任何厂商的产品都是这样的。
        金山云端鉴定器的理念就与qvm不太相同了。金山云端鉴定器求的是精准度,就是所有上传过来的文件,必须要趋近于100%的鉴定准确率。这样的话,也就可以用云来解决别的方式解决的问题了。
        如果鉴定器鉴定不出来的,就会转人工。
        很多人都会觉得这样的云是不是有效。按照数据来说,是很有效的。首先,每天转人工的样本数量其实并不多,在百的级别,那么多的病毒分析师完全能够应付了。其次,超过半数的样本其实都是在30秒内就能得出结果的。我当初看了它后台的鉴定,几个样本都是在几秒钟内就鉴定出来了。其实那个云,只要文件被上传过去,鉴定的效率是非常高的。鉴定的准确率也几乎趋近于100%。
        对于普通用户与普通的逻辑来说,金山的云是这么工作的:
        一般一个未知文件进入用户的电脑,如果用户主动上传,就是用那个云鉴定器,那么将在99秒内返回结果。
        如果用户没有进行手动鉴定,那么这个文件将会被自动上传。自动上传后云端鉴定器会根据这个文件存在的广度来给出鉴定的优先级。比较广的就会优先鉴定,不广的就会稍微滞后鉴定一些时间。但是这个时间不是说很久,也就是一小段的时间而已。当得出结果之后,文件监控会自动清楚被判断为黑的文件,而不需要普通用户去进行二次扫描。
        还是拿警察捉小偷的例子来说。金山的云安全体系就是:警察拿着一个DNA谱,然后可以匹配不少人。然后找到某个DNA匹配到的人之后,查询数据库里这个人是不是小偷,是的话就抓起来,不是的就放掉。如果数据库里没有的就去进行分析。然后警察通过好多种的方式去分析这个人是不是小偷,最终在99秒里面把结果公之于众。这样的方法就是非常准确,几乎不会误判。但是需要等待一小段的时间。
       
        金山的理念一直强调的是减轻用户负担,把计算量放到云端上去。其实对于普通用户来说,遇到未知文件的概率是很少的。因为金山的云系统不止是从用户的客户端上收集样本,自己也是有mi-guan、爬虫等等的系统去自动收集样本的。所以用户遇到未知文件的概率就更小了。
        对于等不及99秒的用户,其实也可以把文件放到沙箱里先运行。
        总之,金山的云安全体系是以轻快小巧为目标的方式来做的。
        更多关于金山云安全的内容,可以看看“蓝芯云安全”写的几篇帖子,比我写得可能更详细些:
        http://bbs.kafan.cn/thread-1039287-1-2.html
        http://bbs.kafan.cn/thread-1040742-1-1.html
       
       
        讲完了这两种云,相信大家也有了一点初步的认识。两种云都有自己的特色,自己喜欢哪种都是自己的自由。当然,我还是比较喜欢轻快小巧的安全软件,而且边界防御基本可以满足我的安全需求了,我就选择了金山的产品。
       
        喜好问题是不值得进行口水的问题,某些喜欢口水的人请自重。

评分

参与人数 8经验 +15 人气 +7 收起 理由
Hacker29cn + 1 对于技术,我一如既往的支持!
maomao110 + 1 版主就是版主 写得很好哦
无垠穹宇 + 1 精品文章
谁谁谁 + 1 彭总V5
cslgpl + 1 版区有你更精彩: )

查看全部评分

hzqedison
发表于 2011-8-1 23:59:17 | 显示全部楼层
挺好的
1404895714
发表于 2011-8-2 00:02:37 | 显示全部楼层
两种云和识别病毒方式各有特色。
xinshiniao
头像被屏蔽
发表于 2011-8-2 00:04:59 | 显示全部楼层
本帖最后由 xinshiniao 于 2011-8-2 00:14 编辑

金山版主发话,围观,希望版主这贴能让金粉别再恶意扭曲QVM了

不过版主,为什么没有断网情况下的对比分析呢?
maikeyin2010
发表于 2011-8-2 00:07:34 | 显示全部楼层
我都挺版主担心了,希望不要被口水了
怎么样了
发表于 2011-8-2 00:08:57 | 显示全部楼层
偶在其他帖子里就说过了   ,   两拨人马   两种理念   两种方式   .  谁也无需套用谁,   都各干各的

不过, 版主还有一点没说到,   那就是两者在断网下的区别
andywangsc
发表于 2011-8-2 00:10:24 | 显示全部楼层
其实自己用着好就行。比如我现在就用金山毒霸加MP。在笔记本上搭配起来用小巧而不失安全。
查理弗朗西斯
发表于 2011-8-2 00:11:41 | 显示全部楼层
前排学习了,看到好多金粉就着QVM在口水
LZ说的倒是很中肯
yybird81
发表于 2011-8-2 00:13:06 | 显示全部楼层
科普帖么??支持下。
凛风冲击
发表于 2011-8-2 00:17:20 | 显示全部楼层
版主也来发帖啦,估计是对口水实在看不下去了吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 15:23 , Processed in 0.145387 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表