下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
主动防御技术在反病毒领域中的应用
正如我们所看到的那样,计算机病毒(尤其是所有恶意软件或代码)的攻击现在是在it安全威胁中的第一个庇护所。当前的病毒攻击不仅仅会给计算机用户带来经济损失,还为其它安全威胁提供了途径;并且,随着IT技术的发展,计算机病毒的产生和传播变得越来越快。因此,反病毒行业的厂商们也发展了很多新的技术以进行应对,如:主动防御技术,缩短对可能会大范围爆发的安全威胁的响应时间和加快反病毒数据库更新频率等。今天,我们就一起来谈谈作为反病毒厂商新技术之一的主动防御技术(或者叫做“前摄防御”技术,意及在恶意程序产生不良后果前,就将其检测出来并做出相应的处理)。当今的反病毒产品,主要使用两种方法来检测恶意代码(安全威胁):基于特征码的精确检测和主动防御。这种检测方法的优点是能够准确地确定恶意代码并对其进行清除。但是,它的缺点也是显而易见的,那就是滞后性—总是在新的威胁产生后,才能对其进行分析并生成对应的特征码和处理方法。但是,随着新威胁产生速度的越来越快,它们能够在很短的时间内感染数以百万计的计算机。因此,越来越多的反病毒厂商开始在他们的产品中加入主动防御技术。主动防御技术首先会构造一个框架(类似于一个筛子的外框),并在其内填入一组预先定义好的规则(类似于筛眼),这些规则是根据反病毒工程师在分析了超过几十万的大量病毒(或者说恶意程序)的代码特征和行为特征后提炼总结出来的,因此具有很大的代表性和前瞻性。主动防御会使用这组规则对被扫描对象内的代码和运行的行为进行分析,以确定其是否含有恶意代码和具有恶意行为。从理论上来看,主动防御技术能够检测所有已知和未知恶意程序。但实际上,这是不现实的。我们要判断一个主动防御技术的有效性以及它能否脱离基于特征码的扫描技术而独立承担反病毒任务,就需要理解主动防御技术所基于的理论。目前来看,各反病毒厂商采用的主动防御技术主要有:启发式分析技术、入侵防御系统技术、缓冲区溢出检测技术、基于策略的检测技术、警告系统和行为阻止技术。卡巴斯基使用的技术主要有启发式分析技术、入侵防御系统技术、警告系统和行为阻止技术。而总的来说,反病毒厂商使用最多的是启发式分析和行为阻止这两项技术。我们首先来看一下启发式分析技术。启发式分析技术又分为静态分析和动态分析两种。“静态分析”就是指使用启发式分析器分析被扫描对象中的代码(指令),判断其中是否包含某些恶意的指令(反病毒程序中会定义一组预先收集到的恶意指令特征)。比如说,很多病毒会搜索可执行文件,创建注册表键值等行为。“静态”启发式分析器就会对被扫描对象中的代码进行解释,检查是否包含执行这些行为的指令,一旦找到这样的指令,就调高“可疑分数”。当可疑分数高达一定值,就会将被扫描对象判断为可疑的恶意程序。这种分析技术的优点在于,对系统资源使用较少,但是坏处就在于误报率太高。而“动态分析”是指由反病毒程序在计算机内存中专门开辟一个受严格保护的空间(由“虚拟机”技术来实现),并将被检测对象的部分代码拷贝进这个空间,使用一定的技术手段来诱使这段代码执行,同时判断其是否执行了某些恶意行为(反病毒程序中会定义一组预先收集的恶意行为特征)。一旦发现有匹配的恶意行为,就会报告其为对应的恶意程序。这种技术的优点在于准确度很高。此项启发式扫描技术是经过多年不断改进的虚拟机技术。接下来,我们再来看看行为阻止技术。行为阻止技术是对程序的运行行为进行监控,并对任何的危险行为进行阻止的技术。该技术与使用虚拟机技术的启发式扫描不同,启发式扫描是在受保护的内存空间虚拟地运行代码,而行为阻止技术工作在实际的计算机环境中。它会检查包括修改(添加/删除/编辑)系统注册表、注入系统进程、记录键盘输入、试图隐藏程序等在内的大量潜在恶意行为。第一代的行为阻止技术,适用性并不是很强。当它检测到一个潜在的恶意行为时,就会弹出提示窗口,提示用户是否允许/阻止该行为。在某些时候,某些合法程序的行为也会被提示为恶意行为,这会给很多不理解这些进程及其行为的用户带来困扰。第二代,也是新一代的行为阻止技术在第一代技术的基础上,做了很大的改进。它不会仅仅根据某个独立的潜在恶意行为就提示风险,而是对程序行为执行的先后顺序进行分析,从而以更加智能和成熟的方式来判断程序的行为是否有恶意。该技术大大提高了对恶意行为判断的准确率。目前,通过行为阻止技术,不仅会分析/阻止恶意的行为,还能够修复恶意行为对系统造成的修改和破坏。从以上着重描述介绍的主动防御技术(启发式分析技术和行为阻止技术)来看,主动防御技术也需要基于一个“知识库”进行工作。这个“知识库”中包含了大量恶意程序的潜在恶意行为/指令特征。主动防御技术分析/监控系统内进程或程序的行为和指令,并将它们与“知识库”中的特征进行比对,判断是否符合。而这个“知识库”需要反病毒专家对大量已知病毒进行分析,并且对它们的常见行为和指令进行归纳总结,并将提炼出来的特征值添加入“知识库”。说到这里我们应该可以想到,主动防御技术能够防御大量使用已有恶意行为的新恶意程序。但是,如果某些新的恶意程序采用了全新的方法(不在“知识库”中的方法)来入侵、感染计算机,并盗取私密数据的话,主动防御技术仍然是无法对其进行有效防御的。因此,主动防御技术也需要不断地更新其“知识库”和其采用的判断逻辑,否则可能还是会被新的威胁钻了空子。考虑到各种保护技术的优缺点和互补性,在系统中,我们使用了三重保护协同工作的方式来给用户提供完整的安全保护。三重保护是指:基于特征码的精确检测、启发式分析和行为阻止技术。这三重保护进行合理搭配,就能够实现完美的安全保护。所谓基于特征码的精确检测,就是指将计算机上的对象与已知病毒的模
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年农民专业合作社股权转让及品牌授权合作协议2篇
- 2024年版:股东之间股权转让协议书
- 采购工作总结与计划9篇
- 一年级上册音乐教学计划三篇
- 高三教学工作计划4篇
- 样品买卖合同
- 将优 质 服务进行到底
- 2025年专用级次磷酸钠项目发展计划
- 全国独家分销合同(2篇)
- 商业租房协议范本
- 2023年1月广东省自考00634广告策划试题及答案含解析
- 河南省洛阳市2023-2024学年高二上学期期末考试英语试题(解析版)
- 超声检查医疗纠纷的防范培训课件
- 采购管理的流程与原则
- 2022-2023学年山东省东营市东营区七年级(上)期末历史试卷(五四学制)(附答案详解)
- 《城市道路工程设计规范》宣贯课件
- 稻盛和夫的实学经营与会计
- 视频监控维保项目投标方案(技术标)
- 椎管内肿瘤围手术期护理课件
- 麻醉科主任述职报告
- PDCA降低护士针刺伤发生率
评论
0/150
提交评论