杀毒软件如何明辨“忠奸”

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:biiq123
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  杀毒软件对于病毒的判断都各自有自己的标准,但这绝对不是主观臆断,要不就会误杀不断,那么面对纷繁复杂的各种病毒,杀毒软件如何才能辨认出病毒来呢?
  
  指纹认人——最早、最简单的特征码查杀
  杀毒软件识别病毒的方法,业界公认的包括特征码查毒、启发式查毒、行为分析等等。其中特征码查毒最早应用,简单地说这种技术就是靠检测文件,核对文件的二进制代码中是否含有危险的特征,这个特征可以是一段特殊的代码或者字符串。例如在杀毒软件的定义中,把代码中含有“逆向此文件的是傻”的文件定义为病毒,那么如果检测中发现某个文件的代码为如图1所示的情况,那么这个文件就是病毒了。这种技术比较成熟,很少有正常文件含有这些特征码,所以误报率低,但漏报严重,如果病毒作者在编写时加入了其他无用干扰码,例如写成“逆向的反义词是正项此文就是一件如此的说是傻的故事”,那么该病毒就逃过查杀,开始作恶。
  


  从小看大——模仿老人经验的启发式
  相对人来判断是否是病毒的准确度来说,简单的字符匹配检测就很傻了。如果让一个好的反病毒工程师来分析一个文件,看到文件的组成或编码,他就会想到是要做什么,这就相当于有经验的警察通过看人的眼神或行为举止就可以判断是否有犯罪的倾向。而这种智能性的判断技术应用到反病毒技术中就是启发式杀毒了。采用启发式杀毒,首先对文件进行反编译,判断里面含的某些代码会有什么行为,我们可以简单地理解为“如果这样,然后它会怎样”,这样就能分析出文件的真正动机,判断其是否为病毒。即使病毒进行了加壳处理,启发式就相当于假设给了它一个环境,让它执行,看产生的后果(见图2)。例如某个文件含有会格式化磁盘的BIOS指令,而且也没有事先需经用户许可的程序,那这个文件就会被识别为高危文件,然后再核对某些关键代码,就可以判断出是否是病毒。这种技术在ESET NOD32和迈克菲中应用较多,大大提高了查杀率。当然由于软件分析不会那么智能,这种方式就会把包含某些危险行为的软件识别为病毒,误报率相对特征码要高,不过两种技术结合,并且采用更加细致的特征码——基因码(无论病毒如何伪装,一些很基础的指令必须会存在,这些基础指令就是基因码)检测,就可以在提高查杀率的基础上降低误报。
  


  启发式技术其实是人工智能技术(研究机器模拟人类思维的学科)的一个分支,反编译后得出代码执行后的行为,然后判断行为是否危险。而这个行为的判断标准是有限的,杀毒软件无法像人类那些综合分析,所以很多病毒会将自己的行为变得很隐蔽,反编译后也显示不出危险,而多级结合后就会有危险(而事先编写的杀毒软件是无法分析到无穷无尽的行为),所以启发式杀毒也会有漏洞。
  
  积极主动——进步中的主动防御
  从技术上来讲,主动防御和启发式都属于人工智能技术(机器模拟人类智能)的范畴,主动防御是摆脱了文件本身的东西,对各种电脑行为进行监控,就好比警察平时不管你做什么,有什么眼神,有什么心里,只是会监控所有人的动作,一旦有违规动作,就会阻止。这体现在杀毒软件上就是监控计算机的所有行为,包括注册表监控、进程注入、键盘记录等,一旦有这些违规行为杀毒软件就会拦截,然后询问用户是否对该行为放行。
  这种方式从理论上来说是最安全的,在微点、EQ等杀毒软件中应用较广,目前各大杀毒软件都或多或少地应用了这个技术。而这就需要电脑使用者有一点的知识,懂得判断,后来发展为记录一定的判断规则,让软件帮助用户识别。而这种方式还是要归为规则的指定,于是这又给病毒提供了摆脱既定规则的可能。
  杀毒软件识别病毒时,都是一种机器的判断,而这种技术永远是和病毒进行对抗而产生的,没有绝对的。而杀毒软件的技术也不只是单一的应用,除了以上几个主要技术,还会结合虚拟机、黑白名单等技术,综合各种技术进行判断。
其他文献
作文,对学生、家长、教师来说, 是一件头疼的事情。学生讨厌上作文课,一张张拉得老长的脸,无奈的神情,都让当老师的觉得让学生写作文是件苦差事,慢慢地也厌烦上作文课,讨厌批改作文。  造成这种局面的首要原因是学生对写作文缺乏兴趣。每堂作文课老师都有提出若干要求,诸如字数、选材、立意、布局、谋篇等等。这作文难写啊!于是乎,七拼八凑者有之,生编硬造者有之,能符合老师要求的佳作如凤毛麟角。为此,笔者在作文教
期刊
绿色环保是近年来社会各个层面都在宣传的概念,我们身处地IT领域也不例外,绿色机箱,绿色显示器,绿色电源,……各种绿扑面而来,却很少有厂商去宣传绿色的听音产品,这是为什么?
期刊
博墅地址:http://alphonse.blog.cfan.com.cn    Encarta(百科全书)多年来一直是全球热门的产品,但传统百科全书与参考数据的类别已经起了变化。民众今天寻找、消化信息的方式比昔日多很多。而微软的目标是提供今日的消费者最有效、最引人入胜的资源,因此,微软给自己找了一个关闭Encarta百科的理由。而Encarta百科已经运营十几年了,这么长时间的产品突然宣布关闭,
期刊
媒体.Media    绝妙的Encarta百科全书  Encarta是微软的电子百科全书系列产品,上至天文地理、下到生活经验,样样都有,无所不知、无所不晓。很多朋友都喜欢将Encarta百科视为自己的疑难问答的最佳解答师。不过,Encarta至今仍没有推出中文版,如果英文水平不过关,无法通过它来帮助自己解决问题。Encarta网站地址:http://encarta.msn.com/。  http
期刊
一、词汇教与学的现状分析  词汇是语言学习的基础。著名语言学家威尔金斯(Wilkins)说:“Without grammar very little can be conveyed; without vocabulary nothing can be conveyed.”一口流利的英语离不开大量的单词积累,因此,掌握一定量的单词是英语学习的基础。我校处于城乡结合处,其中四年級有大约92%的学生来自
期刊
对于绝大部分用户,鼠标的性能与用户是否正常使用电脑没有很大的关联,因此游戏鼠标从实际应用上对大部分消费者来说都是意义不大的,而且拥有快而精准的定位能力的鼠标,售价都较一般家用鼠标要高得多。然而,如果上升到游戏的层面,一款性能强大的游戏鼠标是所有发烧玩家最重要的装备之一,鼠标高低端的差别在游戏中能够完全表现出来。
期刊
现代AL-202音箱的小巧从它的外包装上就能略知—二,简单,小巧的盒子比之目前手机的包装盒还不如。这对小音箱只有70×72×72mm的体积,放在笔记本两侧十分不起眼。虽为塑料材质,但拿起来的感觉并非“身轻如燕”,外表采用类似钢琴烤漆的涂装,边角圆滑,将整体修饰得更为灵巧,并且每只音箱前部都带有两条橙色的装饰边,增添了音箱的时尚气息,起到画龙点睛的作用。  便携音箱追求的就是简洁、方便,AL-202
期刊
全世界200多个国家中能独具特色发展成为书法艺术的只有中国的汉字,中国的汉字不同于其他国家的文字,它是由笔画组成的方块字。各种笔画在一个平面里多项展开,构造复杂多变。汉字的字形跟字义之间有一定的联系。汉字是形音义的结合体,汉字之美在于它的形态如画、音韵如歌、灵性如诗。  汉字的韵味体现在字的形态上,同一个汉字可以有不同的书写方法,比如王羲之的《兰亭集序》中“之”字的写法就有20多种,而同一个字代表
期刊
摘要:现代科学技术的发展,我们学校把多媒体技术引入了课堂教学。在作文教学中,我充分利用了这一优势,由于现代教学媒体的介入,创设了生动活泼、丰富多彩的教学情景,加上计算机所特有的功能,使作文教学与信息技术整合,让教师乐教善教,学生乐学善学,并扩大训练容量,使学生开阔视野,丰富知识,活跃思维,发展智力,巩固了写作能力。  关键词:信息技术 作文教学 优化巧用  长期以来,小学作文教学中,如何使学生突破
期刊
综合应用题的教学和复习,是小学教学的重要一环,综合应用题反应生活的面大,叙述的方式和顺序也多种多样,更接近实际问题的本来面目,更有利于训练学生运用所学的数学知识解决实际问题,也是发展学生思维能力的一个有效途径。  综合应用题是两步和两步以上的计算应用题,所以在教学之前,从解简单的单一应用题,到解两步或两步以上的应用题时,要把握重要的关键,是找出解答第一步与第二步的中间问题,在找出并掌握了两步应用题
期刊