查看: 9963|回复: 32
收起左侧

[已解决] 卡巴斯基启发分析技术概述

  [复制链接]
explorer
发表于 2010-2-27 18:20:00 | 显示全部楼层 |阅读模式
本帖最后由 explorer 于 2010-2-27 18:23 编辑

本文适用于卡巴斯基全功能安全软件2010与卡巴斯基反病毒软件2010

启发分析(简单的说是启发heuristic)是一项病毒检测技术,该检测项目能够检测不在反病毒软件威胁数据库中恶意软件。它能够检测可能被未知或者新的病毒变种感染的对象。它能够检测大约92%的新出现的威胁,并且该方法是非常有效并且误报较少的。被启发分析匹配的文件会被视为可疑文件。

普通分析通常是通过扫描恶意程序的可疑特征代码来实现的。这种方法叫做静态分析。举个例子,许多恶意程序会搜寻可执行程序,打开这些被找到的程序并且修改它们。而启发分析是检查一个应用程序的完整代码,如果检测到一个可疑的指令,则会增加该程序的“可疑指数”。如果当检查完所有代码后,可疑指数的值超过预先定义的限值时,则该对象被视为高度可疑对象。

这种方法的有利之处在于实施简单与高效能。然而,针对新的恶意程序代码的检测率还是较低,相反,误报率则较高。

因此,当今的反病毒程序,静态分析动态分析相结合的使用。结合使用的想法的方法是为了在一个安全的虚拟环境中来模拟一个应用程序的执行(另称为虚拟机或者“沙盒”)。在销售市场上,卖主也使用另外的项目——“Virtual PC emulation”

动态启发分析是复制应用程序代码到一个由反病毒程序构建的虚拟缓冲区中,在其中模拟程序执行。如果这个程序在模拟执行过程中,有任意一个可疑活动被检测到。则该对象就被认为存在恶意行为并且阻止它在计算机上的执行。

动态分析方式相比静态分析方式需要更多的系统资源。因为这种分析方式是基于使用一个受保护的虚拟环境方式的分析。计算机中的应用程序的执行受到延迟,这主要取决于应用程序完成整个分析所需的时间。同时,动态分析方式相比静态分析方式能够提供较高的恶意程序检测率,较低的误报率。

卡巴斯基全功能安全软件2010在以下组件中包含启发分析


· 文件反病毒
· 邮件反病毒
· 网页反病毒
· 即时通信反病毒
· 主动防御
· 应用程序控制
· 反广告
· 家长控制

卡巴斯基反病毒软件2010在以下组件中包含启发分析



· 文件反病毒
· 邮件反病毒
· 网页反病毒
· 即时通信反病毒
· 主动防御
· 扫描任务

评分

参与人数 1经验 +5 收起 理由
尤金卡巴斯基 + 5 感谢提供分享

查看全部评分

CFG
发表于 2010-2-27 21:42:58 | 显示全部楼层
來學習了
ymfss1978
发表于 2010-6-8 00:28:39 | 显示全部楼层
我也来受下启发
chxlqqx
发表于 2010-6-8 23:50:28 | 显示全部楼层
学习了 
zhoumg001
发表于 2010-6-17 12:23:40 | 显示全部楼层
受教。。。
山猴子
发表于 2010-6-18 14:38:16 | 显示全部楼层
受到启发了,谢谢楼主
q4585406
发表于 2010-6-18 20:48:39 | 显示全部楼层
nod的启发式做的比较强大,但是病毒库就是少了些。。。。如果卡巴启发式能比nod强大的话,估计没人用nod了(以目前的主流配置)
☆不羁の貓☆
发表于 2010-6-23 04:58:23 | 显示全部楼层
?这技术和别人的相比也只是换个名字而已吧……
lbccf6152433
发表于 2010-6-26 13:16:32 | 显示全部楼层
卡巴应该是最强大的了
killabc
发表于 2010-7-31 07:28:39 | 显示全部楼层
真是让人大开眼界呀
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 11:07 , Processed in 0.133494 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表