病毒嚣张难防 杀毒软件寻求免疫

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:nicday
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  用户总在抱怨,现在是不用杀毒软件不行,用了杀毒软件作用也不大。到底有没有一种新的杀毒方法,像人体免疫机能一样,能够对病毒实行主动防御呢?
  
  “杀毒软件在核心技术的研发上,已经达到了一个相对成熟的时期,但还是不能解决肆意泛滥的病毒,若想有所突破很难。”这已经成为业内专家和厂商的一套常用辞令。病毒确实难防。
  用户总在抱怨,现在是不用杀毒软件不行,用了杀毒软件作用也不大。刚刚结束了与瑞星在单机版软件渠道上的合作,连邦软件常务副总裁邢晓炜觉得,目前用户对现有的防病毒软件虽然不满,但也很无奈。
  
  越来越嚣张的病毒
  
  十多年来,反病毒领域已经经历了两个发展阶段:以防毒卡为代表的防毒阶段和以杀毒软件为代表的杀毒阶段。虽然绝大多数用户的计算机中都安装了各种品牌的反病毒软件,可令人遗憾的是,用户所面临的病毒危害并沒有因此显著降低。
  反病毒技术的研究主要禁锢于特征值扫描法,而如今卡巴斯基、金山、瑞星、江民等公司都在倡导主动防御技术,但也只是把主动防御作为其中一项功能,并不能代表产品本身就是一套完整的主动防御体系。
  据今年3月19日的《华盛顿邮报》报道,德国AV测试实验室(AV Test Labs)仅2007年就收集到550万个新病毒样本,这个数量是2006年的4倍,2005年的15倍。现在,国内外反病毒公司普遍认为2008年新病毒的数量将突破1000万个。2007年,国外安全分析师曾经预言:如果反病毒技术没有彻底革新,“杀毒软件将死”。
  黑客和病毒制造者越来越狡猾,他们正改变以往的病毒编写方式,研究各种网络平台系统和网络应用的流程,甚至杀毒软件的查杀、防御技术,寻找各种漏洞进行攻击。
  以目前最流行的“机器狗”为例,其最大的特点就是隐蔽性和攻击的定向性,它不仅可以对抗常见的安全软件,还能利用迅雷、QQ、联众等一切应用程序的漏洞侵入用户电脑。
  最近,有一批受害企业和网民在互联网上发起了所谓的打“狗”行动。甚至,一家杭州企业发出了悬赏50万元通缉“机器狗”病毒作者的公告。
  如今的病毒发展越来越成熟,也越来越嚣张。曾经风靡一时的加壳技术已经落伍,病毒不再需要藏身的“马甲”,甚至已经从对杀毒软件实施“免杀”进展到“追杀”。
  
  滞后的安全防线
  
  从杀毒软件的核心技术来说,大多数市场上主流的杀毒软件的核心依然是基于“特征值”识别技术,这也决定了杀毒软件本质上是一种亡羊补牢的软件。
  可以理解为,只有某一段代码被编制出来之后,才能判断这个代码是不是病毒,才能谈到去检测或清除这种病毒。现在的反病毒技术杀毒的流程为:当用户发现计算机出现异常现象,怀疑可能被病毒感染→具有一定反病毒知识的用户将可疑文件通过邮件等途径发送至反病毒公司→反病毒公司收到可疑文件后,由病毒分析工程师进行人工分析→如果认定是病毒,则从病毒代码中提取该病毒的特征值,然后制作升级程序并将其放在互联网上→最后,待用户升级反病毒软件后,才能对这个病毒进行查杀。但在用户升级之前,用户计算机上的传统反病毒产品无法阻止该病毒的感染和破坏。
  反病毒公司已经提取特征值的病毒称为已知病毒,未提取特征值的病毒就称为未知病毒。特征值扫描技术依赖于从病毒体中提取的特征值,未获得病毒体就无法取得特征值。其技术原理决定了,特征值扫描技术只能识别已知病毒,不能防范未知病毒。
  就在这个世纪初,专家也都还认为防范未知病毒是基本上不能完成的构想。有专家指出:电脑如果能够做到防范未知病毒,那么人工智能的水平将超过通过图灵试验的程度。
  面对每分钟数以千计新出现的各种病毒,如何创造某种形式未知病毒发现技术已经成为信息安全产业亟待解决的问题。
  病毒作者每天对病毒进行更新,升级速度甚至超过了杀毒软件。瑞星公司研发部副总经理马杰说,“熊猫烧香”病毒不断更新,使得杀毒软件也要被迫不断升级,可“熊猫烧香”病毒的感染和破坏并没有因此而得到有效遏制。在这场长达数月的较量中,传统杀毒软件无力为用户提供有效保护,直到病毒编写者被捕后才告结束。“熊猫烧香”病毒的出现,已经凸显传统反病毒技术的致命缺陷。
  国内反病毒专家刘旭认为,杀毒软件对新病毒的防范始终滞后于病毒出现,这种滞后的杀毒技术使得防范网络新病毒被动地处在一个又一个“时间差”的危险之中。即从一种新病毒出现,到厂商人工捕获病毒,再到分析病毒样本,最后完成杀毒软件升级之前,这一段时间内,用户对该病毒没有防范能力,处在“滞后”状态。
  
  从防毒到免疫
  
  中国工程院院士沈昌祥多次谈到关于利用可信计算和主动防御实现增强信息安全的“免疫”问题。
  那么,到底有没有一种新的杀毒方法,像人体免疫机能一样,能够对病毒实行主动防御呢?
  IBM曾经提出数字免疫系统,采用的是模拟人体的免疫功能,从人工智能入手,建立一套比较完整的、实时攻防的防御体系。从实现的模式来看,是多台机器通过中央计算机的调配实现防御能力,起到类似人体的免疫系统的作用。
  而微点主动防御软件描述的程序行为是指利用软件监控程序运行过程中的一系列动作,综合应用病毒识别规则进行判断。这与IBM的防御理论和思想大相径庭,相当于把类似人脑功能的人工智能程序放到软件里,由软件自行识别,准确预报病毒并自动清除。
  刘旭在2005年首次提出了“主动防御”的概念。其核心思想就是从最基本的病毒定义出发,将程序的行为作为判断病毒的依据,通过分析、归纳各种病毒行为,形成病毒行为知识库,建立起仿真反病毒专家系统,模拟人工识别病毒的过程,融合仿真反病毒评估模型的智能化技术,实现对未知病毒和新病毒的自主识别、明确报出和自动清除,从而达到抵御病毒的效果。
  面对当前形形色色的主动防御概念,刘旭指出,与所有的反病毒技术一样,主动防御技术也必须要对程序的性质做出明确判定,是病毒,就应明确报警并提示用户发现病毒。如果只是对程序的单一动作报警,由用户自己判断这个动作是否具有威胁,就不是主动防御。这里所说的程序动作,是指反病毒软件监控到程序调用了Windows提供的某个应用程序编程接口(API)。
  API是Windows为程序开发提供的功能,正常程序可以使用,病毒也可以使用,也就是说API本身并没有善恶之分。如果仅仅依据程序的一个动作就报警,那么普通用户实在难以判断这个动作究竟是否有害,更会感到无所适从,这显然不是广大计算机用户所需要的反病毒技术。
  于是,刘旭通过对病毒行为规律分析、归纳、总结,并结合反病毒专家判定病毒的经验,提炼成病毒识别规则知识库;模拟专家发现新病毒的机理,通过分布在操作系统的众多探针,动态监视所运行程序调用各种API的动作,将程序的一系列动作通过逻辑关系分析组成有意义的行为,再综合应用病毒识别规则知识,终于研发出了自动判定病毒的主动防御系统。
  在东方微点公司副总经理田亚葵看来,面对如今越来越“成熟”的病毒,用户真正需要的是通过主动防御的杀毒方式构建起计算机的免疫系统,一方面可以有效减少电脑的中毒概率,另一方面提高电脑的病毒抵抗能力,从而使用户更加从容地应对病毒。
  如果说数字免疫系统类似于人体免疫系统,主动防御就如同人体免疫系统的免疫细胞。前者建立一个计算机群实现防御,后者是一个落到实处的个体防御,但能否成功依赖于人工智能的发展。
其他文献
2008值得铭记。  这是充满挑战的一年。美国次贷危机不断蔓延,金融危机席卷全球。从裁员到破产,国际IT企业人人自危。  这是充满希望的一年。在世界金融形势风雨动荡之时,国际投资纷纷东移,中国成为全球饱含希冀的避风港湾。  在这一年里,我们遭遇灾难,年初的雪灾和四川汶川大地震牵动了整个中华民族的心;在这一年里,我们看到了成长,通信产业经受住了灾难的考验,信息安全和互联网产业在抗震救灾中释放出的巨大
本报讯如果说去年中国高性能计算机应用还局限在几十万亿次量级,那么进入今年下半年已经上升到百万亿次。6月下旬,浮点运算处理能力可以达到230万亿次(交付用户使用能力200万亿次)的高性能计算机“曙光5000”率先落户上海超级计算机中心。一个多月后的8月7日,联想集团与中国科学院计算机网络信息中心(以下简称中科院网络中心)在京举行了百万亿次高效能计算机系统签约仪式。根据协议,联想公司将研制并部署一套具
飞康连续数据保护器(CDP)是一套革命性的磁盘数据保护解决方案,可对文件、数据库、操作系统进行持续备份与瞬间恢复,实现没有硬件限制的灾难恢复,随时进行异地灾备的演练。  飞康CDP技术具有专利的传输带宽精简技术,数据传输带宽只需传统灾备技术的1/4 ~1/8,使用户灾备通信成本大为减少。  飞康CDP可与虚拟化技术无缝整合,无论在本地还是异地,都能用虚拟灾备主机取代物理服务器,灾备中心不需放置和本
北电协助开发OFDM和MIMO等基础技术已有7年多,在该领域拥有80多项专利。去年底,北电推出了首个端到端MIMO支持的移动WiMAX解决方案,并展示了基于WiMAX网络的实时、多媒体IPTV和IMS服务。  今年,北电在渥太华高级无线实验室完成了业界首例采用上行链路协同MIMO技术进行的无线传输,演示了当前无线技术所允许实现的网络能力,使一个蜂窝站点上能够支持的移动宽带用户数量增加一倍。  对于
2008中国数码互动娱乐展览会(简称ChinaJoy)于7月17日在上海新国际博览中心举行。尽管以《西游记》、《水浒传》等中国经典故事和文化背景为题材创作的网络游戏仍旧“把持”着主要地位,但体育题材网游在本届ChinaJoy上格外抢眼。  ChinaJoy是国内最大最专业,同时在全球具有广泛影响力的游戏展会。历届ChinaJoy展会都是国内外新品发布的重要时机,作为休闲网游市场的主流之一,体育题材
中国存储市场经历了2007年“井喷”式的高速发展,在2008年进入到全面洗牌后的成熟阶段,品牌厂商在新一轮大战中扮演主要角色。持续致力于引领移动存储产品发展趋势的联想,在连续多个季度蝉联市场占有率首席宝座之后,再次加大投入力度,将旗下全线320G移动硬盘的价格调整到899元,打破当前移动存储市场容量和价格不上不下的僵持局面,宣布320G海量存储时代的到来。  网络的高速下载以及各类数码产品的普及,
最近,几家著名的信息安全厂商不约而同地郑重宣布,发现了一种新的病毒,这种病毒最大的特点就是能够感染MP3这类的音视频文件,并且通过P2P网络四处传播。尽管从目前来看,该病毒尚未造成大范围的破坏,但是已经引起了安全机构的高度关注,因为这一病毒的出现,意味着占目前网络最大流量的P2P音视频应用,可能演变为病毒大规模爆发的催化剂。    P2P的安全痼疾    虽然依靠音视频文件本身进行的传播病毒刚刚出
网络接入控制(Network Admission Control,NAC)是一套网络准入控制技术和网络安全通信解决办法的总称。如今,NAC更新到了3.0版本,在新的架构中可允许网络用户只接入兼容和信任的端点设备(个人电脑、服务器和PDA 等),也可以限制来宾不符合规范的设备进入网络。    NAC的阻礙    与很多机构的预测恰恰相反,在一些未部署NAC的企业中,随着抵御蠕虫和恶意软件的方法逐渐增
信息丢失、系统宕机等是企业目前可能面临的重大灾难。本文以摩托罗拉为例,来深刻剖析企业信息系统的DRP    (Disaster Recovery Plan,灾难恢复计划)。  现实表明,传统的风险管理意识和经验已经不能应对信息化时代出现的新威胁和新挑战,企业需要更新的风险意识和风险管理知识,需要开发并综合应用各种新的计划、组织流程和降低风险的技术方案。在新的风险和威胁挑战的推动下,业务连续性管理计
结信网络技术服务(上海)有限公司是中国第一家拥有智能化移动搜索引擎的无线搜索运营商。其核心技术已应用于多个领域,为各类用户提供快速、高效的智能化搜索服务。基于智能化移动搜索引擎,结信网络开发了无线音乐搜索、本地搜索、知识问答、IVR智能语音搜索等一系列移动搜索产品,专注于为移动终端用户提供智能化移动搜索服务。  结信网络是首家对中文自然语言处理技术进行研发的公司,2003年,开发了中国第一例智能聊