主动防御与被动杀毒的技术较量

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:efox_5
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  近两年来,随着“网游大盗”、“熊猫烧香”、“德芙”、“QQ木马”和“灰鸽子”等以盗取用户密码账号、个人隐私、商业秘密、网络财产、窃取机密为目的的木马病毒日益猖獗,一个包含黑客培训、病毒制作、病毒加工、病毒贩卖、窃取信息等分工明确的灰色产业链,正严重危害着计算机用户的安全,传统杀毒软件固有的滞后被动防范病毒的缺陷再次暴露无遗,让全球反病毒产业不得不寻求防御思路的变革。
  几乎所有的计算机都配置了杀毒软件,但面临的病毒攻击却越来越猖獗。尽快实现反病毒技术的根本性变革,不仅是全球反病毒产业的共同课题和新的竞争焦点,更是计算机用户的迫切需求。而主动防御的出现,恰好解决了目前网络安全的需求。颠覆了传统杀毒软件采用病毒特征码识别病毒的反病毒理念,实现了对未知木马和新病毒的主动防御,消除了杀毒软件无法防杀不断出现的未知木马和新病毒的弊端。
  
  杀毒软件对抗病毒处于被动防御状态
  
  杀毒软件识别病毒的核心技术是特征码扫描技术;从病毒体中提取病毒特征值构成病毒特征码库,反病毒软件将用户计算机中的文件或程序等目标,与病毒特征码库中的特征值逐一比对,判断该目标是否是病毒或者被病毒感染。
  杀毒软件通过特征码的方式进行病毒扫描,可以很好地识别已知木马、病毒,并进行有效清除。但是这种效果的好坏却依赖于病毒样本的收集,而用户如果不提交相关的样本文件,那杀毒软件公司则无法对该病毒进行查杀。
  目前黑客具有多种手法来躲避杀毒软件的查杀,而杀毒软件在不升级的情况下就没有办法检测出新病毒、新木马,同时也没有办法检测经过免杀处理的老病毒。而基于这样的现状,很多用户都是在中毒后给相关反病毒公司提交样本,等反病毒公司分析确认并且升级后,用户再来扫描杀毒,而没有在病毒危害前进行拦截阻止。很明显,这种先中毒,后杀毒的方式是不可取的,而病毒造成的损失是无法挽救的。
  传统反病毒技术“出现病毒—收集病毒—分析病毒—升级病毒库”处理模式,尽管能夠较好防范已知病毒,用户仍面临大量反病毒公司还未收集到的病毒以及每天数以万计新病毒的威胁,用户的信息安全得不到有效保障。
  杀毒软件的出现是为了消灭病毒,而病毒制造者为了自身获取更多的利益,他们就必须使用某些技术对抗杀毒软件,使得自身具有较长的活动周期,降低病毒自身的损失率。以前大规模爆发的熊猫烧香、现在的各种隐蔽性病毒木马都采用了各种不同的技术,与杀毒软件进行对抗。而它们的这种技术对抗,恰好攻击了杀毒软件的弱点,使得杀毒软件永远处于被动防御状态。
  
  实现对木马病毒的主动防御
  
  木马病毒是由反病毒工程师分析判定,而反病毒工程师通过分析程序行为而准确判定一个程序是否是病毒,那么能否将反病毒工程师分析判断木马病毒的过程自动化、程序化、软件化,让计算机直接依据程序行为,完成自主分析判断未知木马和病毒,这样既可以降低对木马病毒样本的依赖程度,同时,又可以改变木马病毒被动防御现状,实现主动防御。
  北京东方微点信息技术有限责任公司于2005年自主研发具有完全自主知识产权的微点主动防御软件,在国际上首次实现了主动防御技术体系,直接将程序行为作为分析判断木马和病毒的依据,并依此确立了反病毒技术新标准,实现了对木马和病毒的主动防御,改变了当前杀毒软件被动防御现状。
  “熊猫烧香”病毒是一种蠕虫病毒,在2006年10月至2007年2月期间,造成全国数百万台计算机被感染并遭受破坏。为了躲避杀毒软件查杀,病毒编写者每天多次更新修改“熊猫烧香”病毒程序,先后共编写并传播了数百种“熊猫烧香”病毒。病毒编写者甚至还在病毒中留言,公开挑战反病毒公司,展开了一场与反病毒公司之间的激烈较量。
  这场残酷的较量中,微点主动防御软件经受住了“熊猫烧香”病毒的严峻考验。当时,微点主动防御软件是国际为数不多且无需升级即可防范“熊猫烧香”病毒的反病毒产品。使用微点主动防御软件的百万用户无一被病毒感染,即使没有升过级的微点主动防御软件2005年版本,同样可以实现对“熊猫烧香”所有变种病毒的准确报毒和自动清除,充分体现了微点主动防御技术的先进性。
  主动防御体系结构主要由实时监控系统、反病毒专家分析判断系统、恶意程序处理系统三大系统组成。主动防御的体系结构就好比具有很强反扒能力的警察,实时监控系统就是警察的眼睛,负责监控周围的环境和人的一举一动;反病毒专家分析判断系统就好比警察的大脑,负责将眼睛看到的环境和人的一举一动联系起来,并结合自己判断盗窃者的经验进行分析判断;恶意程序处理系统就好比警察的手和脚,根据反病毒专家分析判断系统的通知做出相应的处理动作。
  
  实时监控系统
  
  实时监控系统是主动防御的眼睛,负责监控电脑中所有运行程序的行为,并将监控的信息发送给反病毒专家分析判断系统进行分析。
  实时监控系统由遍布操作系统的众多探针组成,这些探针通过监控应用编程接口(API),记录程序的每个动作,并将程序的每一个动作提交给反病毒专家分析判断系统进行分析判断。
  通俗地讲,探针就好比监控摄像头,实时监控系统就好比在家里部署监控摄像头一样。比如:在门口、窗户、存放贵重物品的箱柜等重要位置部署监控摄像头,这样就可以记录哪些人进出大门、窗户,以及打开存放贵重物品的箱柜,是否取出贵重物品。
  
  反病毒专家分析判断系统
  
  反病毒专家分析判断系统是主动防御的大脑,由恶意程序行为识别规则知识库、正常程序行为识别规则知识库、程序行为逻辑分析判断模块组成。
  反病毒专家系统根据实时监控系统提交的运行程序的动作,结合恶意程序行为识别规则知识库和正常程序行为识别规则知识库,由程序行为逻辑分析判断模块对程序进行自主分析判断。如果判定程序行为符合木马和病毒的定义,确定该程序是木马、病毒,同时阻断木马、病毒对电脑的侵害,并通知处理系统自动清除病毒。
  程序行为逻辑分析判断模块是反病毒专家分析判断病毒的逻辑思维过程,是通过程序代码来实现的。程序行为逻辑分析判断模块将程序的一系列动作通过逻辑关系分析组成有意义的行为,分析这种行为是否符合病毒的定义,如果符合病毒的定义即判定为病毒。仅仅凭借程序单一动作无法判断最终的目的,只有将一系列动作通过逻辑关系分析组成有意义的行为,才能判断程序的目的。
  
  恶意程序处理系统
  
  恶意程序处理系统是主动防御的手和脚。恶意程序处理系统接到反病毒专家分析判断系统的通知后,自动完成对木马、病毒的清除工作。
其他文献
2011年度  中国行业信息化突出贡献企业奖  东方通一直是中国中间件领域的开拓者和领导者。东方通是工业和信息化部认证的“国家规划布局内重点软件企业”,是商务部、国资委认证的“企业信用评价AAA级信用企业”。东方通还是中国软件行业协会中间件软件分会的理事长单位。    北京东方通科技股份有限公司(以下简称东方通)是中间件软件的专业厂商,成立于1997年8月,前身可追溯到1992年成立的通科技股份有
Sybase近日发布了Kelton Research的一项新调查,这项调查在250位IT经理中展开。结果显示:有90%的IT经理计划将于今年实施新的移动应用,其中近一半的IT经理认为他们的首要任务是成功管理移动应用,因此选择一个强大的、可提供托管和预制移动解决方案的移动企业应用平台将是企业在2011年应该认真考虑的问题。同时,21%的人希望引入20个甚至更多的移动应用到企业中。  但是,调查数据也
自北京去年12月23日出台摇号购车新政后,对北京市民而言,买车难成为继买房难之后的又一大囧事。可以推测的是,新政势必重创北京汽车销售市场,但冰火两重天,新政同时也捧红了汽车租赁市场。    可以“机 酒 车”打包预订了    人们的购买需求将得到大幅抑制,但是这不能降低人们对开车出行的需求,租车为人们出行提供了另一种可行的选择。  随着生活水平的提高,人们对旅游的需求日益旺盛。而在远途旅行中,人们
云计算已经从概念阶段走向应用落地阶段。近日,VMware公布的第三次年度云成熟度调查显示,31%的受访者表示其企业正在采用云解决方案,而这个数字在2011年仅为20%,2010年则是16%。  VMware调查报告称,云应用落地将迎来井喷。对这一预测,北京云计算关键技术与应用重点实验室主任曾宇并不完全认同。他认为:从本质上来说,云计算产业是生产性服务业,是服务于第一产业和第二产业的,云计算要有一个
电子书包不仅是教育信息化的必由之路,而且符合国家低碳环保的发展理念,尽管它的起步之路走了十年,但我们有理由坚信,这样一个利国利民的产品乃至产业必将蓬勃发展并得到普及。  —— 专栏作者李易    故人西辞黄鹤楼,烟花“四月”下扬州。  4月28日,由扬州市人民政府主办,移动互联网产业联盟、中国电子阅读产业发展联盟等联合协办的2011首届国际(扬州)电子书包应用峰会将在扬州开幕。据不完全统计,新闻出
用友公司成立于1988年,是中国最大的管理软件、ERP软件、集团管理软件、人力资源管理软件、客户关系管理软件、小型企业管理软件、财政及行政事业单位管理软件、汽车行业管理软件、烟草行业管理软件、内部审计软件及服务提供商,也是中国领先的企业云服务、医疗卫生软件、管理咨询及管理信息化人才培训提供商。目前,中国及亚太地区超过100万家企业与机构通过使用用友软件,实现精细管理、敏捷经营。用友软件股份有限公司
2011年4月28日,XTools副总裁谢亿民在接受中央电视台专访时表示,中小企业面临的经济形势严峻,信息化的应用十分重要。XTools正着力打造一个SaaS生态圈,以激活中国中小企业信息化市场。  目前,中国数千万中小企业正面临着严峻的考验,原材料上涨、用工成本上涨给中小企业带来巨大压力。在国家大力倡导实施信息化的大前提下,SaaS无疑成为帮助中小企业解决管理和资金问题的有效方法之一。  中国管
因收取高昂CDMA专利费而遭诟病,高通花了不少功夫重新塑造形象——技术沉淀 创新。作为视觉扩增实境的代言人,高通正在新领域实施软硬件整合,构建生态圈。    科技界靠脑子吃饭,体育界凭身体说话,两者似乎不太搭界。可这回移动技术和NBA配合得不错:高通为达拉斯小牛队推出扩增实境(Augmented Reality,AR)安卓应用程序——这一举动被媒体称为“令人惊奇的”。  4月6日,NBA 2010
十年来,国内布线市场日趋白热化的竞争,曾淘汰了众多知名的跨国企业。但是,在泛达进入中国市场近20年间,这个品牌却一直长盛不衰。到底是什么在支持着这家布线企业中国业绩的不断增长?到底是什么让其一直保持着业界领先的地位?今天,泛达又在以怎样的眼光审视布线行业的未来?近日,中国计算机报对美国泛达公司全球总裁Thomas C. Donovan 进行了独家专访,一一揭开了这些问题的答案。  及时的转型与永不
当前,几乎所有主流的存储厂商都已经推出了支持SSD的固态存储解决方案。硬盘制造商也不甘落后,推出了SSD和SSD/HDD混搭产品。一些应用软件厂商也开始支持SSD,比如Oracle/Sun ZFS文件系统就可以很好地支持SSD。一个以SSD为核心的生态环境正在逐步完善。  SSD被应用于中高端存储系统已经有两三年的时间。越来越多的行业用户已经接受了以SSD为核心组成部分的分级存储的概念,比如20%