查看: 2759|回复: 5
收起左侧

[求助] 不被误导,杀毒软件的查毒能力如何测试

[复制链接]
rfvtgb
头像被屏蔽
发表于 2009-1-31 21:28:19 | 显示全部楼层 |阅读模式
杀毒能力应该怎么测?
    目前有部分爱好者为了测试防病毒软件的病毒检测能力,会从网络上下载一些病毒包,然后分别安装不同的杀毒软件对其进行扫描测试。然后根据杀毒软件发现的病毒数目来判断哪一款杀毒软件的杀毒能力最强。这种方法看似直接公正,事实上却完全是不科学的做法。
为什么不科学呢,且听笔者一一道来;
1.样本的有效性确认,从网络上下载的病毒包,非专业人员是无法一一测试病毒的有效性的。在这些包中,往往充斥着大量的垃圾文件,失去活性的病毒文件(因多次加壳导致文件本身损坏等),病毒尸体(病毒的衍生物,往往不具备任何破坏及传染性),非病毒文件。拿这样的样本进行测试,往往是误报率较高的软件如“小红伞”的病毒侦测率最高。
2.样本的数量以及品种太少,达不到统计的价值。从瑞星公布的数据来看,去年一年捕获的病毒,木马数量超过了30万,这是一个非常庞大的数字。相比来看,一般网友从各个论坛上收集的一些样本报数量少得可怜,从几十个到几百个不等。样本太少很容易会有以偏概全的嫌疑,不能客观的反应真实的网络安全状况,更不能用来衡量一个杀毒软件的病毒侦测能力强弱。
3.样本的时效性问题。我们知道,病毒爆发都是有其周期性的,比如去年到今天相继爆发了威金,熊猫烧香,灰鸽子,机器狗,磁碟机等。每一次大的病毒爆发,都会有数十万至百万电脑受到感染。同时在这些病毒爆发后,用户和防病毒厂商往往会采取各种措施来加强查杀和防疫,因此感染数量也会迅速的下降,直至绝迹。那么哪些样本才能真实的反应当前的网络安全状况呢?一定时正在爆发期的病毒。因为他们是最有可能感染用户的机器的。而网上收集的样本往往是没有办法保障这一点的,很多样本甚至是 DOS 时代的病毒。
4.这可能是最滑稽的一点,各个杀毒软件对病毒的统计方式是不一样的.这里我们来举一个实际的例子。在这里我们扫描了 U盘病毒。注意,是 一个U盘病毒。先看看 ESET NOD32的表现:打开ESETNOD32的手动扫描,在“设定”中要将“列出所有文件”一项打钩,不然是看不到NOD32的具体分析过程的!现在看看扫描结果。注意图中箭头1的标示,看清楚了这里只扫描了D盘的“adware.exe8”一个文件。但是扫描结果是已扫描文件数目:8 ,发现病毒数目 2 。
从详细日志可以看出 ESET NOD32是深入扫描了病毒样本中嵌套的8个文件的,其中两个被判为病毒。注意图中红色字样及箭头2标示的最后结果。(图中蓝色框的是正常文件)。   我们来看看 卡巴斯基 的情况,卡巴扫描的结果如下,但是没有提供详细的扫描记录.从扫描结果来看,卡巴斯基扫描文件数:8 ,发现病毒数:1 。那么,面对这样的一个统计结果,应该怎么算呢?究竟应该是多少个病毒,发现了多少个?这还是一个样本的情况,一堆样本扫描的结果有如何呢?恐怕差别更加大了。
说道这里,应该可以看到从网站上下载一些病毒包进行检测是多么的不合理了。那么普通用户怎么去评价一个杀毒软件的强弱呢?还是只能看权威的检测机构了,比如AV-comparative,VirusBulletin.这些机构和广大的病毒厂商,病毒研究机构有着良好的合作,能够大量收集世界范围内活跃的病毒,并进行仔细的分析。保证参测的样本是非常广泛和活跃的,从而模拟真实的网络安全状况。这两个测试机构在测试之后会公布具体的测试细节,比如测试平台,脚本病毒 ,蠕虫,木马,PE病毒,宏病毒等各有多少个,杀毒软件分别的查杀率,总成绩如何等,有兴趣的朋友可以去多了解一下
读后评: 现在似乎很流行这类在网上下载个病毒样本包给杀软检测下看是否有毒,谁报的毒多谁就是好样的,就是"杀毒王",但这样真的很合理吗?杀毒软件查杀水平不仅依赖其本身所用的技术,还和用户的设置和升级频率有关.实在不放心的用户也可以安装两个杀软互相配合互补,至于如果安装多个杀软可以参考本站的教程!
 该文章转自新手无毒:www.killdu.cn  原文链接:http://www.killdu.cn/gongjupingyi/20080910/1412.html
 该文章转自新手无毒:www.killdu.cn  原文链接:http://www.killdu.cn/gongjupingyi/20080910/1412.html                                                                                        该文章转自新手无毒:www.killdu.cn  原文链接:http://www.killdu.cn/gongjupingyi/20080910/1412.html
 该文章转自新手无毒:www.killdu.cn  原文链接:http://www.killdu.cn/gongjupingyi/20080910/1412.html
355254265
发表于 2009-1-31 21:31:29 | 显示全部楼层
进来学习下!
佰恋雨
发表于 2009-1-31 21:39:13 | 显示全部楼层
实在无语 路过...
法外制裁者
发表于 2009-1-31 21:44:12 | 显示全部楼层
这是小白的做法吧[:1:]
真诚走天涯
发表于 2009-1-31 22:36:32 | 显示全部楼层
ProSecurity(即RTD
虚无名
发表于 2009-1-31 22:40:12 | 显示全部楼层
有点道理,其实在虚拟机里测试病毒的危害更有说服力
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 04:06 , Processed in 0.133566 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表