查看: 6262|回复: 11
收起左侧

[讨论] 火绒和微点是同类软件吗

[复制链接]
我的防守像赵鹏
发表于 2013-1-5 21:55:39 | 显示全部楼层 |阅读模式
觉得差不多...
潘中医
发表于 2013-1-5 22:36:40 | 显示全部楼层
火绒是微点的轻量级主动防御,但是微点没有火绒的HIPS
马云波波波
头像被屏蔽
发表于 2013-1-5 23:25:17 | 显示全部楼层
火绒相当于有内置规则的智能型hips,微点是多步判断。
我的防守像赵鹏
 楼主| 发表于 2013-1-6 07:40:45 | 显示全部楼层
马云波波波 发表于 2013-1-5 23:25
火绒相当于有内置规则的智能型hips,微点是多步判断。

打搅了..问下多步判断是什么意思.新人不了解..
马云波波波
头像被屏蔽
发表于 2013-1-6 11:15:25 | 显示全部楼层
我的防守像赵鹏 发表于 2013-1-6 07:40
打搅了..问下多步判断是什么意思.新人不了解..

      微点:智能HIPS+行为分析+白名单+病毒库+自我保护+防火墙
      微点的判断机理:
1,进行白名单核对,相同不拦截,不同则进行2。
2,与病毒库特征进行对比---失败则进行3。
3,行为分析,查杀本体与衍生物,并给予提示,被过的要不没有提示,要不拦截不完全)
      

微点的特征非常明显:
行为库、监控、拦截,外加一个包过滤墙
      所谓行为库,是由程序的连串行为构成,病毒通常具有类似的连串行为,比如释放驱动、改写注册表、释放系统文件、自启动等等,微点便是以这样的方式来判断病毒和木马的,所以某些单一的行为或者未知的行为,不论有害还是无害,只要不触发微点的行为库,便会被放行。
     事前防御根据病毒行为库判定,并不会对所有单一行为报警,只有当连串行为构成危险并触发其行为库事,微点才会报警。但如果某程序的连串行为不在微点的行为库之内,即微点无法识别这种行为是否有害事,系统被会病毒侵入,微点同样不具备查杀的能力,最多只能拦截病毒的部分行为,而无法杀灭。
     举例说明一下:假设一个潜逃的杀人犯,看看杀软、hips、微点是如何处置的:
     1、杀软
通过识别犯人的相貌、身高、体重等特征,以判断他不是要找的犯人。如果犯人乔装打扮,且易容手法高超,完全改变了原来的外在特征,则杀软很有可能抓不住他(这就是所谓的加壳、免杀)。如果犯人继续作案,那么杀软会重新搜集犯人的特征,重新辨认(也就是更新病毒库)。垃圾杀软会将其当做一个新犯人,优秀杀软却可以识别犯人的基因特征,除非犯人改变基因(这就是所谓的脱壳,真正脱壳能力强的没几个,蜘蛛可是算是最优秀的,脱壳依赖的是引擎)。
2、HIPS
如果犯人就此改过自新,不再犯案,那么HIPS将会就此放过它。如果某一天,犯人继续有了作案的动机,假设他是拿枪去杀人,首先,犯人伸手去衣兜里(不管是不是去掏枪),HIPS会提示,是否阻止它?如果你放行,犯人会进行下一个动作,把枪拿出来,HIPS继续报警,是否阻止。如果放行,犯人接下来会瞄准目标,HIPS继续询问。再放行,犯人开枪杀死目标,系统崩溃,HIPS就此下课。
(还有一类特殊的HIPS,就是沙盘,比较有名的就是defensewall,就是它会虚拟一个环境,让犯人在虚拟的环境中杀人,事实上,犯人并没有真正杀死目标,一切都是南柯一梦。犯人的所有行为在虚拟环境中完成,不对真是系统构成威胁)
3、微点
如果犯人就此改过自新,不再继续犯案,那么微点也会就此放过它,这和HIPS相同。但接下来的就不同了。犯人进行第一个动作,伸手去衣兜里,微点不予理会,因为这一动作本身无害,也许犯人不是掏枪,只是掏出手机而已。如果接下来,犯人掏出的不是凶器,微点无视,如果犯人掏出的是枪,微点会在此时报警,这两个动作加在一起才形成了威胁,只有在这种情况下,微点才会询问。如果犯人掏出的是一种微点从未见过,且不知道否会构成威胁的东西,微点仍然放行,然后目标人物被干掉。
      
      优劣比较
1、杀软
他的优缺点很明显,事前防御和事后补救俱全。事前防御是依靠病毒特征码,一切他所不知道的病毒或者因为加壳改变了代码的病毒,均不会被识别。但一旦收集到新的特征码,杀软仍可依靠强大的扫描能力进行查杀。
2、HIPS
事前防御滴水不漏,但事事要求用户决定是否放行,如果用户基础知识不足,错误放行,那么病毒将会侵入系统,HIPS没有查杀能力,也许可以继续拦截病毒的行为,但不能杀灭病毒本身,更不能修复被感染的文件
3、微点
事前防御根据病毒行为库判定,并不会对所有单一行为报警,只有当连串行为构成危险并触发其行为库事,微点才会报警。但如果某程序的连串行为不在微点的行为库之内,即微点无法识别这种行为是否有害事,系统被会病毒侵入,微点同样不具备查杀的能力,最多只能拦截病毒的部分行为,而无法杀灭。

    继续举例;
假设手动更改 .TXT的文件关联,使其关联到写字板程序
微点不会报警,因为这一单一行为不会对系统造成威胁
而EQ、中网S3等典型的HIPS,如果对这一文件关联设定了规则,则他们会提示这一修改,询问你是否放行。如果设定的规则是禁止的,则他们会直接禁止,使你无法改动文件关联。相对而言,EQ、中网的防御更为严密,但对使用者的要求更高,你需要自行判断某一程序的行为是否有害。
微点同样有规则,它的规则是以行为库(由程序的连串行为构成,病毒通常具有类似的连串行为,比如释放驱动、改写注册表、释放系统文件、自启动等等,微点便是以这样的方式来判断病毒和木马的)的形式体现,某个行为,无论是单一还是连串,无论有害还是无害,如果不在微点行为库的范围内,则不会被拦截。

      另,微点对某些广告和流氓的拦截不是很好,对IE插件的加载也很少报警,因为这些广告程序和插件,并不具备明显的病毒连串行为,这些程序通常只是改写一下注册表劫持浏览器,甚至不会自启动。
微点仍是建立在对已知行为的判断的基础上,对未知的病毒行为仍然毫无办法。只不过病毒行为通常是类似的,通过很少的行为库就能起到很好的防御作用。从这个意义上说,微点仍是被动而不是主动。
潘中医
发表于 2013-1-6 11:18:49 | 显示全部楼层
马云波波波 发表于 2013-1-6 11:15
微点:智能HIPS+行为分析+白名单+病毒库+自我保护+防火墙
      微点的判断机理:
1,进行白名单 ...

安全防护始终是被动的,以特征杀毒的安全软件始终是追这病毒跑。以规则的杀毒的安全软件是领先病毒的免杀的。微点是对 新内核木马防护的不行,对已知内核的木马再变种也不怕。
马云波波波
头像被屏蔽
发表于 2013-1-6 11:20:29 | 显示全部楼层
潘中医 发表于 2013-1-6 11:18
安全防护始终是被动的,以特征杀毒的安全软件始终是追这病毒跑。以规则的杀毒的安全软件是领先病毒的免杀 ...

的确是这样。某个行为,无论是单一还是连串,无论有害还是无害,如果不在微点行为库的范围内,则不会被拦截。
潘中医
发表于 2013-1-6 11:31:12 | 显示全部楼层
马云波波波 发表于 2013-1-6 11:20
的确是这样。某个行为,无论是单一还是连串,无论有害还是无害,如果不在微点行为库的范围内,则不会被拦 ...

杀毒软件都是被病毒牵着鼻子走 除非是HIPS 主动去虐病毒
我的防守像赵鹏
 楼主| 发表于 2013-1-6 11:34:00 | 显示全部楼层
马云波波波 发表于 2013-1-6 11:15
微点:智能HIPS+行为分析+白名单+病毒库+自我保护+防火墙
      微点的判断机理:
1,进行白名单 ...

谢谢解答
马云波波波
头像被屏蔽
发表于 2013-1-6 11:54:00 | 显示全部楼层
我的防守像赵鹏 发表于 2013-1-6 11:34
谢谢解答

不客气!大家一起交流,共同提高!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 14:41 , Processed in 0.134517 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表