查看: 13889|回复: 56
收起左侧

[费尔] 官方:V8技术亮点之“动态防御2.0”

  [复制链接]
Filseclab
发表于 2012-5-22 18:07:02 | 显示全部楼层 |阅读模式
本帖最后由 Filseclab 于 2012-9-4 11:34 编辑

费尔第二代动态防御开发历时 4 年,代码量超过40万行,是费尔最复杂的系统之一,它基本实现一个小型的子系统来模拟和追踪 Windows 的运作过程。

主要技术亮点
首先用一个比喻来描述新版动态防御的特色:一个小偷伪装成客人到家里偷东西,等巡查员认定它不是客人而是贼时随即将其拿下,可是家里却已经被翻乱了,要恢复原样就比较困难。第二代动态防御系统不仅可以抓住贼,同时能让家里恢复如初,并且有能力更早更准确的识别伪装更好的贼,包括当前流行的白加黑木马。主要特点如下:

1. 精确的对象级深度追踪。
2. 对威胁所产生的破坏进行全面热回滚。这主要包括威胁对文件、注册表、HOOK、内存的改写、对象的修改进行全面还原等等。

智能黑盒
费尔智能黑盒类似于飞机的黑匣子,它会对电脑中的每个程序单位行为进行精准而细致的记录,它不仅可以追踪程序的文件、注册表访问,还包括线程、内存,对象的操作等等。而且它的最小追踪单位可以精确到 CPU 的执行片断,以及事件的每一个参与者。比如:一个系统服务线程在这个时间段为正常程序 A 服务,而下一个时间段被病毒 B 嫁接并为其服务,此时发生的破坏行为仍然会被准确定位到  B 而不波及整个服务线程。再如:当发生一个删除文件的事件,此时被追踪的不仅仅是删除此文件的进程,还包括参与此次行动的所有模块以及内存,甚至包括父进程、父线程都会被一并追踪。正是这一全新的追踪架构可以准确定位目前让主防头痛的白加黑木马。

另外,虚拟黑盒具备持久记忆功能,不会随电脑的重启而归零,即使重启电脑目标程序曾经发生的行为仍然会被持续的记录在案,这样当遇到一种把自己的行为故意打散、分时段来组合完成的潜伏威胁时仍可以准确侦测,从而有能力处理多步式或延时发作的后门、木马,并对其进行彻底的清除和回滚。

行为分析系统
采用复杂的逻辑规则及综合分析系统,对智能黑盒记录的行为进行分析并自动判定是否有害,即“记忆式多步智能主防”。

精准回滚
对有害程序产生的行为实施精准全面的回滚还原。它会对有害程序直接产生的行为以及嫁接到别的程序上间接产生的行为进行还原,而同时不会波及到正常程序。比如:病毒对 Explorer 进行了 HOOK,回滚可以将 HOOK 还原并在不结束 Explorer 的情况下让其保持干净的继续正常工作。

另外,被病毒修改或删除的文件也能够被完美还原,这包括被感染型病毒感染的文件。智能黑盒在追踪程序行为时会对文件、注册表、内存、对象所有发生的修改性动作进行实时备份,并且采用大量的先进算法确保对系统影响不可感知。黑盒也特别对感染性病毒的动作进行了细腻追踪,能够准确判断出感染行为对原始文件的破坏程度,这样即使遇到感染性病毒仍然可以对曾经的破坏进行完美回滚复原。

批处理/脚本行为防御
目前传统的主动防御技术对于恶意批处理/脚本还存在防御上的缺陷,很难对这类威胁进行有效行为跟踪,费尔动态防御2在这方面获得了突破性成果,它可以对批处理、恶意脚本进行完整的行为监控,发现威胁动作后立即切断并回滚复原。

评分

参与人数 5人气 +5 收起 理由
lingbo110120 + 1 终于啊。。。
xp-AntiSpy + 1 版区有你更精彩: )
qianyuqx + 1 原来一楼也可以评分啊
cyk553312 + 1 版区有你更精彩: )
挥泪斩情思 + 1 感谢解答: )

查看全部评分

aiyaya8
发表于 2012-5-22 18:11:58 来自手机 | 显示全部楼层
智能回滚很期待,当然期待ui能改进。
悠闲的小强
发表于 2012-5-22 18:14:06 来自手机 | 显示全部楼层
欢迎官人科普。
qw55640513
发表于 2012-5-22 18:24:12 | 显示全部楼层
拜读了!!期待V8正式版。
小樂
发表于 2012-5-22 18:30:59 | 显示全部楼层
期待正式版阿
ikochina
头像被屏蔽
发表于 2012-5-22 18:42:51 | 显示全部楼层
期待早日正式版
啊为
头像被屏蔽
发表于 2012-5-22 19:19:16 | 显示全部楼层
期待早日正式版  
heilongriver
发表于 2012-5-22 19:25:31 | 显示全部楼层
解决所有BUG,期待早日成熟的正式版
歪歪正传
发表于 2012-5-22 19:25:45 | 显示全部楼层
  好诱人
mafei1
发表于 2012-5-22 19:26:48 来自手机 | 显示全部楼层
不看广告看疗效,有双击测试的过来说说。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-18 03:55 , Processed in 0.118711 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表