查看: 11523|回复: 74
收起左侧

[技术原创] [科普]其实安软的本地查杀就那样

  [复制链接]
尘梦幽然
发表于 2012-3-29 13:12:15 | 显示全部楼层 |阅读模式
本帖最后由 5234377 于 2012-3-31 12:50 编辑

其实基于特征码的扫描引擎就那样。特征码扫描引擎发展至今也有10年或更久的历史了。就以Bitdefender、Kaspersky和Symantec这些著名安全厂商的特征码扫描引擎来说,发展都已经非常成熟了。
特征码引擎的技术,主要是高速虚拟机脱壳和抗变形、算法脱壳、病毒定义比对,近两三年来加入了针对脉动更新或者查杀云的"光子引擎"(其实就是类似文件Hash值比对的技术)。但是它的本质一直没有大的改变---特征比对。经过这么多年的技术积累,以上三家的脱壳抗变形技术应该都算上乘。就陈泽庶童鞋前段时间的免杀测试来看,普通的加壳、甚至加密壳和花指令、变形等都能轻松被以上三家的引擎检测和处理。这么多年来,这三家的引擎过的方法仍然是那么地熟悉---定位改特征码。想提高查杀也简单---入库。像赛门铁克那样对于中国区威胁有时爱理不理,长时间不入库,自然查杀率很低。对于欧美病毒的入库速度较高,所以在AV-C扫描测试中有时还能超过卡巴。
这也是为什么360不搞特征码引擎的原因之一:成本太高。因为要写出脱壳算法耗时耗力,而且入库等等需要大量人力。记得360卫士在刚有木马查杀功能那会还被曝出木马查杀是依靠文件名判断病毒的。虽然现在不好考据了,但是360至今没能做出特征码引擎倒是事实。相比之下,自动入库的云人力成本反而更低廉。
既然改改特征码就能免杀,就出现了更高级的特征码引擎---QVM。通过向量对比,普通的过表面方法无处遁形。互联网上超过70%的"新"病毒其实都是在现有的源代码和已经封装好的生成工具的基础上,进行简单加工,源代码并没有明显改变,自然难逃QVM的法眼。
卡巴和Bitdefender的启发式引擎也能一定程度上拦截该类"新"病毒,赛门铁克的本地启发似乎在技术上遇到了瓶颈,近两年试图向云启发转型以实现启发效果上的突破。
QVM也终只是静态引擎,根据李白vs苏轼的测试报告,QVM及启发引擎对于加密文件会直接绕过,所以给文件加空密码就能绕过它。相关厂商意识到问题后,动态的HIPS和主动防御就由此诞生。
程序越是复杂,越容易有漏洞。比如卡巴2009主防的shellcode溢出漏洞,而且动态主动防御和智能HIPS目前都依赖行为特征库和监控规则,而静态启发式也经常需要更新启发规则,所以,可以说是没有真正的"智能"的。
所以呢,以赛门铁克为首的美系安软产品就借助多种特征码来尽可能减少攻击成功的可能性以提高计算机安全犯罪的成本。
总之,杀软总是比不过人的,所以,没必要为了"引擎"、"主防"抑或是网络层防护的稍弱而感到安全感薄弱。要是真正有李白vs苏轼之类的专业人员对你进行攻击,你恐怕只能与其直接在电脑上"肉搏"。不过,结果不用我说都已经很清楚了。NASA都能被攻破,又有什么能防御所有威胁呢?

评分

参与人数 6经验 +20 人气 +5 收起 理由
dongwenqi + 1 版区有你更精彩: )
阿童木看星星 + 1 版区有你更精彩: )
皇甫暮云 + 20 版区有你更精彩: )
XMonster + 1 原创内容
服装ing + 1 版区有你更精彩: )

查看全部评分

搓一把
发表于 2012-3-29 13:14:52 | 显示全部楼层
又长见识了,3Q
lbb9432
发表于 2012-3-29 13:15:59 | 显示全部楼层
说得太好了  小白膜拜
英九
发表于 2012-3-29 13:20:34 | 显示全部楼层
来支持你的技术贴~
尼玛呀
头像被屏蔽
发表于 2012-3-29 13:20:43 | 显示全部楼层
看天,看命
橡果公爵
发表于 2012-3-29 13:23:46 | 显示全部楼层
其实杀软一直被中国消费者忽略的价值,就是售后服务。
企业采购杀软,也是经常中毒的。但顶级的服务,比如赛门铁克的解决方案,不管是中毒,文件被删除,都有完善的拯救机制,说白了就是技术人员上门解决问题,恢复重要文件等等。
所以赛门非常喜欢并购拥有文件备份拯救技术的厂商,比如前段时间又收购了Nukona公司。。。。
zhanjiangg
头像被屏蔽
发表于 2012-3-29 13:24:45 来自手机 | 显示全部楼层
杀毒神马都是浮云的
青春虎
发表于 2012-3-29 13:26:29 | 显示全部楼层


学习下……
wwdboy
发表于 2012-3-29 13:26:49 | 显示全部楼层
淡定就好
fengyike
发表于 2012-3-29 13:43:46 | 显示全部楼层
很好 学习了 杀软只要能保证电脑正常没有什么损失就是好杀软
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-8 06:35 , Processed in 0.118304 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表