通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
推荐:安全技术的困惑与趋势:主动防御路漫漫
责任编辑:酷酷の鱼   更新日期:2008-2-29
 

作者: 中关村在线 张齐

自2007年以来,安全市场突然涌现出一个新概念——主动防御。其实主动防御技术由来已久,大家熟知的防火墙防范机制正是采用了主动防御的思路。之所以这个概念一夜袭来,主要是由于各安全厂商在去年推出的主流产品中均采用了主动防御技术。到底什么是主动防御?主动防御为用户带来哪些方便?企业用户中又如何运用主动防御技术呢?

    一、透析主动防御

    既然是主动防御,就应该对应一个“被动防御”,其实以前杀毒软件采用的特征码技术正是被动方式。我们知道,传统的杀毒思路都是病毒先出现,甚至是大规模爆发之后,安全厂商才开始做后期工作,最终提取特征码放入病毒库,终端用户再通过升级将最新的病毒清除掉。

    无疑这个过程是被动的,但并不繁琐(毕竟大部分工作由厂商技术人员完成),不过弊端也显露无疑,即不能第一时间完成对最新病毒的防护。

    而主动防御恰恰要解决这个问题,主动防御并不需要病毒特征码支持,只要杀毒软件能分析并扫描到目标程序或线程的行为,并根据预先设定的规则,判定是否应该进行清除操作。这好像内置了一个“类”,而非一个个病毒码。遗憾的是,日趋成熟和复杂的病毒在大量的变种后都已经改变了本来的特性和威胁方式,虽然各大安全厂商通过“广谱查杀”技术可以清除一些变种,但明显已经力不从心。所以通过“类”仍然不能完全屏蔽各种未知病毒,目前的主动防御也只是在特征码技术的支持上发展。
技术的困惑与趋势:主动防御路漫漫 " style="BORDER-RIGHT: black 1px solid; BORDER-TOP: black 1px solid; BORDER-LEFT: black 1px solid; BORDER-BOTTOM: black 1px solid" src="/news/UploadFiles_9994/200802/20080228194235762.jpg" align=no>
某产品中主动防御结构示意图

    同样的问题,主动防御会给用户很多自主选择的机会,这样做虽然主动,但对于用户来说却过于繁琐。因为面向不同阶层的用户而言,很多人并不知道主动防御的提示信息该如何操作。是放行还是禁止?毕竟,很多正常操作对系统的修改和读写也非常多。

二、主动防御的基本工作模式

    正是基于上面的原因,主动防御技术更多的只是关心系统中最容易被侵害的部分,这里要先说说HIPS概念。HIPS是监控系统中全局变化的技术(简称3D),并把监测结果提交给用户选择。如果你阻止了,那么它将无法运行或者更改。比如你运行了一个病毒程序,带有HIPS功能的软件会跳出来报告,如果你阻止了这个行为,那么病毒是不会运行的。严格意义上说,如果你的水平够高,你完全可以利用HIPS抵挡任何恶意程序。

    主动防御如果完全借鉴了HIPS则会给用户造成巨大负担,任何一种技术也只是尽可能的完美主动防御概念,因为“完全不用用户干预,软件全部自动识别完成”的目标更像是一个极限。当前各大安全厂商都分别在AD(Application Defend)应用程序防御体系、RD(Registry Defend)注册表防御体系、FD(File Defend)文件防御体系中应用主动防御的概念,确保覆盖面完整,其中启发式分析器与行为拦截是比较流行的两种工作模式。

    启发式分析器在扫描过程中抓住了病毒与传统程序的操作不同特性,利用静态方式获取可疑指令,然后结合动态分析方法在模拟环境中判断。比如启发式分析器在扫描一个程序时发现其中有格式化的命令,并且整个操作没有人机交换功能。换句话说,这很可能是恶意格式化程序,此时该程序就被列为危险程序。同样,将诸如加壳、创建CreateRemoteThread、插入木马普遍采用的API等动作也加入其中,就可以囊括大部分威胁信息,而通过建立一个虚拟PC系统(也叫SandBox)模拟执行后,若发现的确存在该行为,即可判断该程序为恶意程序。相对而言,虚拟PC系统更能客观的了解程序特性,误判率更低。

    行为拦截方式则更显“大胆”一些,它是在程序执行前先封锁一切可能造成危险的程序和行为,然后再分析程序动作。这一切不同于在模拟模式中动态启发式分析器,行为拦截是在实际环境中监测。行为拦截工具可预防病毒的扩散,但同样困扰它的问题就是对正常程序的“误判”,而这个过程需要用户利用自己的知识进行调节。

[1] [2] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 一日一动画稿费100元起
    普通文章 瑞星公司02月29日发布 每日计算机病毒及木马播报
    普通文章 安全软件无法打开 专杀工具帮你排忧
    普通文章 对硬盘进行病毒检测 保护自己电脑安全
    普通文章 排除代理防火墙连接故障的技巧
    普通文章 卡巴斯基杀毒软件的十九种使用方法
    普通文章 安全攻防演义 加解密应用实例操作解析
    推荐文章 推荐:安全技术的困惑与趋势:主动防御路漫漫
    普通文章 从ForeFront的特性看Windows平台安全
    普通文章 网络信息安全"实兵对战"演习呈现对峙
    热门文章
    普通文章七种最不安全的网络管理员
    推荐文章推荐:三大方便的开源Linux防火墙生成器技术
    普通文章终结者又变种 瑞星反病毒反木马播报
    普通文章“破防盗号者”搭乘艳照门 普通人成受害者
    普通文章微软正在中国安全软件行业挖墙脚
    普通文章用户应及时升级"打补丁" 防"代理变种"潜入
    普通文章卡巴斯基08年2月11至17日一周病毒排行
    普通文章瑞星公司02月19日发布 每日计算机病毒及木马播报
    普通文章联众发补丁堵游戏大厅漏洞
    普通文章Alexa造假再次惹祸 中国网络行业被"清"爆
    精彩专题