楼主: strawman0719
收起左侧

[分享] 【为5周年献礼】浅谈杀软几大技术以及安软搭配原则

  [复制链接]
慢慢六十六
发表于 2011-6-12 12:13:03 | 显示全部楼层
好人 了解了
strawman0719
 楼主| 发表于 2011-6-12 14:22:24 | 显示全部楼层
小林制药 发表于 2011-6-12 10:16
楼主写得很好,学习了!同时斗胆向楼主的文章提出一点意见,望楼主见谅

楼主在云计算那里提到了一个例 ...

我现在是手机上的,敢问sonar和行为主防有什么不同?怎么理解呢
小林制药
发表于 2011-6-12 14:45:18 | 显示全部楼层
strawman0719 发表于 2011-6-12 14:22
我现在是手机上的,敢问sonar和行为主防有什么不同?怎么理解呢

呵呵……先说一下,“赐教”谈不上,我也不过是个爱好者而已,懂的也不多,讨论嘛~

我觉得SONAR的原理比较复杂,官方文档说它是一种基于分类器,结合了行为分析的前端防御技术。从现象上讲,大多数时候都是执行了某个有问题的程序而触发SONAR,但是有时候一些程序在本体执行之前即可触发SONAR的反应,这说明SONAR并不一定需要具体执行了并且根据执行结果判断,而是有一定的在程序执行之前即可以通过一定手段分析出文件中存在的问题(类似ESET的高启发),所以我觉得它与一般意义上的(以微点为代表的)行为主防有所区别。

在实际实验中,我发现在监控时会触发SONAR的程序一般是实时防护没有足够的条件判定其为病毒,但是文件本身又具有一定的风险,而触发SONAR。而又没有条件满足一般性判定,同时文件本身的风险又不是十分明确的时候则需要执行程序才会触发SONAR。所以我认为这种技术既是一个特例,又有一定代表性。因为其综合了静态侦测和动态侦测两方面的特点。

从历史上说,我是从防病毒卡时代走过来的,诺顿是我接触到的第一种病毒未入库即可根据一定信息侦测出病毒的软件(同时期的反病毒软件通常都使用模糊特征判定法侦测未知病毒或变种),而当时赛门铁克就已经提出了主动防御的概念——在病毒尚未被捕获和分析之前即可进行拦截,所以我认为,“主动防御”是一大类具有“拦截未知病毒能力”的技术的统称。

当然,如果是我胡说了,还请见谅。
wrj20080608
发表于 2011-6-12 17:04:41 | 显示全部楼层
适合自己的才是最好的,
strawman0719
 楼主| 发表于 2011-6-12 18:25:52 | 显示全部楼层
小林制药 发表于 2011-6-12 10:16
楼主写得很好,学习了!同时斗胆向楼主的文章提出一点意见,望楼主见谅

楼主在云计算那里提到了一个例 ...

其实我一般把主防分成狭义主防(即行为防御)和广义主防(即和您的定义类似)

启发就属于广义主防的一种

至于QVM实际效果还不错,但称为人工智能多少有点炒作嫌疑,我也知道其源于垃圾邮件的自动过滤

受教啦
double_zhi
发表于 2011-6-12 20:25:47 | 显示全部楼层
学习了,简单好用是最好的
抱金砖
发表于 2011-6-13 12:21:02 | 显示全部楼层
恩..看完了
基本都是些概念上的介绍呀.
uni384284728
发表于 2011-6-13 18:44:26 | 显示全部楼层
又补习了一下,不错赞一个
kingzhang2520
发表于 2011-6-13 21:31:08 | 显示全部楼层
有很多的经典搭配啊。。值得学习
燃烧的胸毛
发表于 2011-6-14 02:03:10 | 显示全部楼层
谢谢  很详细,  学习了,   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-22 12:43 , Processed in 0.084944 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表