[ 登录 ][ 注册 ] 天极传媒: 比特网 | 天极网 | IT专家网 | IT商网 | 52PK游戏网 | 手机天极 | IT分众 |
您现在的位置: IT专家网 > 安全子站 > 评论分析

杀毒市场发生消费革命 用户选择回归技术

作者: 双刃剑,  出处:IT专家网, 责任编辑: 张帅, 
2008-06-27 00:00
  随着病毒技术的发展,杀毒软件技术的差异化开始越来越明显。曾经在杀毒软件的选择上抱着无所谓态度的用户开始逐渐理性,回归到杀毒软件本质作为的选择标准。

  随着病毒技术的“与时俱进”,杀毒软件技术的差异化开始越来越明显。曾经在杀毒软件的选择上抱着无所谓态度的用户开始逐渐理性,从原来以广告和知名度作为选择标准,回归到杀毒软件本质——杀毒能力的选择标准上来。

  杀毒软件同质化论调被“磁碟机”击破

  杀毒软件本身是一种高技术门槛的行业,近年来,随着一些辅助安全工具软件在互联网上的流行,一些不规范的软件开发者采用偷换概念的宣传手法,把本身作为安全辅助工具小软件也宣称为杀毒软件,于是出现了似乎谁都能做杀毒软件的虚假繁荣假象。事实上正规的杀毒厂商,目前国内活跃的仅剩下江民、瑞星、金山等少数几家,他们凭借在这个行业多年的积累,掌握着各有特色的核心技术,占据了多数的市场份额。此外,还有多款不同品牌的国外杀毒厂商,为了抢夺国内杀毒市场份额,开始在我国发动持久而大范围的免费战,并积极宣传同质化论调,认为杀毒软件都一个样,用付费的不如用免费的。借此分散国内厂商的用户群,在达到一定规模的数量后,再开始学习微软打击盗版,采用封号的手法,让原来的盗版使用者成为付费用户。

  2008年3月份,一个“磁碟机”病毒的出现,让电脑用户对杀毒软件有了本质的认识。那段时间内,许多用户发现自己电脑上装的国内外知名品牌杀毒软件实时监控被关闭,杀毒软件升级、杀毒等功能失去作用,杀毒软件象被巨大的黑洞吞噬一般,对病毒无丝毫的还击能力。事后,反病毒专家分析认为,这是一个典型的驱动型病毒,病毒释放出的驱动程序卸载了杀毒软件与系统连接的钩子,使它的监控失去效力,然后,病毒屏蔽了杀毒软件的升级网站,使杀毒软件无法升级病毒库。而且病毒能够在网上通过自身的服务器升级更新,让杀毒软件特征码检测失效。“磁碟机”病毒的出现,顿时击破了杀毒软件同质化的论调,一些核心技术过硬的杀毒软件在这次事件中脱颖而出,不但未被病毒关闭监控,而且带有智能主动防御系统层层拦截了病毒的每一步动作,确保了用户的系统和数据安全。

  病毒技术“与时俱进”

  病毒技术发展到今天,已经与最初的病毒定义相去甚远。病毒的最初定义是“一段可以自我复制的有害代码”,而据江民反病毒中心监测结果显示,进入2008以来,大部分主流病毒技术都进入了驱动级,病毒已经不再一味逃避杀毒软件追杀,而是开始与杀毒软件争抢系统驱动的控制权,在争抢系统驱动控制权后,转而控制杀毒软件,使杀毒软件功能失效。一系列先进的隐身和破坏技术被病毒采用,如ROOTKIT技术、内核级HOOK技术、进程注入、文件加密存放等等。

  驱动型的病毒安装运行后,会利用内核级的钩子去隐藏病毒进程、病毒文件和病毒在注册表中的启动项,防止被安全软件所查杀,而一些关键性的数据信息在木马驱动程序文件体内是加密存放的,一但用户计算机系统感染该病毒,则很难清除干净。

  越来越多的病毒开始刻意隐藏自身的行踪,在电脑用户毫无知觉的情况下完成破坏过程。江民反病毒专家发现,现在的病毒作者在编写病毒时更加注重自身的隐蔽。病毒作者主要采用三大隐身术,通过RootKit技术隐藏病毒进程、病毒文件、隐藏数据传输端口以及注册表内键值;通过篡改注册表相关键值屏蔽显示隐藏文件的功能;使用IEFO重定向劫持技术禁止杀毒软件运行。

  其中,RootKit 技术是今年病毒普遍使用的技术,最早用于UNIX平台上,用于替换一些重要的系统文件,以来迷惑管理员对系统信息的察看。现在该技术现在已经移植到Windows平台上,并已经广泛使用,具有隐藏进程、隐藏文件、隐藏端口等功能。

  面对病毒技术的飞速发展,许多杀毒软件开始跟不上病毒技术,在核心技术上迟迟未能得到突破,也直接导致了类似“磁碟机”病毒发作时,部分杀毒软件束手无策的尴尬现象。

  杀毒技术应对有术 高手的决斗

  针对病毒的如ROOTKIT技术、内核级HOOK技术、进程注入等等新技术,反病毒厂商也拿出了应对措施,如江民、瑞星均有反ROOTKIT技术、反病毒HOOK技术,主动防御技术,虚拟机脱壳等技术,然而,理论上相同的东西在实际应用中往往差别很大,同样是反病毒HOOK技术,有些能够解除病毒的钩子,而有些就落后于病毒的行动,被病毒给缴了械。

  这就象高手交战,招术上似乎大同小异,比拼的就是谁的内力更加深厚,谁出手的速度更快更到位。据江民反病毒专家介绍,驱动病毒生成的驱动程序最终会通过内核调用系统调用地址表,而杀毒软件也会调用这个地址表来监控病毒,在调用的瞬间,看谁能更快地接管服务,谁就获得了系统控制权,进而解除对方的钩子,让其失去功效。技术高手通常能准确判断病毒的薄弱位置,或采用巧妙的方法避开病毒的攻击,最终有效监控和阻止驱动病毒的破坏,确保自身功能的完整和有效,从而阻止和清除各种驱动型病毒对杀毒软件和系统的破坏。

  用户选择回归技术本质

  在各大论坛以及社区上,普通电脑用户对他们常用的杀毒软件无法杀毒的抱怨声越来越多,同时,在专业性反病毒论坛里,越来越多的评测开始关注对驱动病毒的防杀功能。许多用户也开始把选择杀毒软件的标准从原来的无目的跟风消费,转变为现在的重视杀毒能力的本质上来。杀毒软件市场正在悄然发生着一场消费革命,种种被广告渲染的表象下,技术的厚重开始越来越显示出它原来的份量。

网友评论

笔名 
请您注意:遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。    IT专家网友拥有管理笔名和留言的一切权利。

邮件订阅


    • 解析Windows密码安全问题(第三部分)评论
      在前两部分文章中,我们讨论了Windows密码政策的问题以及它是如何在Active Directory环境被控制等问题,大家应该还记得在默认情况下密码政策和相关的设置位于默认域策略中(Default Domain Policy)。另外同样探讨了可以使用哪些技术破获windows密码,以及每种攻击方式的限制问题。那么,在本文中,我们将讨论如何让windows密码变得更加安全,以及如何能够解决在前两部分文章中出现的所有问题。本文将涉及Windows2002/2003/2008Active Directory默认安装带来的可能性以及其他能够整体提高密码安全的技术。
    • IDC创新和安全白皮书:合作或竞争评论
      业务创新是业务发展战略非常重要的一部分,并而日益成为公司保持竞争优势的决定性因素。由于创新的战略重要性,导致了我们越来越关注信息安全机制在抑制甚至扼杀业务创新方面起到的作用。IDC认为公司不仅是需要找到业务创新和有可能扼杀这种创新的信息安全机制,而且需要在这两者之间找到一个简洁的平衡来满足自己的业务需求。成功的企业能够在商业竞争中占有优势,是因为他们懂得去合理的利用两者使之成为一种具有杠杆作用的机制,而其它的企业只是单单强调其中的一个。
    • 预防企业数据丢失的6种最佳实践评论
      根据“私有权清算中心”(一家非赢利性消费者信息和倡导组织)的统计,自2005年1月以来,有将近2200万条记录遭到破坏。数据失窃和丢失案件数量惊人,这不仅是因为安全入侵事件正在以惊人的速度持续增长,数据丢失引发的财产损失事件也同样在飞速增加。根据美国政府的估计,所谓的“企业数据丢失”在去年使商业界损失了近1050亿美元。根据波尼蒙研究所(Ponemon Institute)的统计,仅仅内部人士导致的数据受损一项,每年给商业界造成的损失为平均每家公司3-4百万美元。产业分析公司Gartner集团估计,恢复数据的开销可以达到每条破坏记录150美元之高——这一数字还没有包括重拾客户信任和重建品牌价值、可能的罚款以及法律诉讼代理费的资金投入。在企业数据丢失案件有增无减的同时,公司也正在不断搜集更多数据,以求优化商业流程,改善客户服务,以及提升与合作伙伴的关系。更多的数据转化为相关数据在整个企业中数量不断增多的信息系统之间更广泛的传播。其结果就是——随着公司内外越来越多的用户获得接入系统的权限,敏感数据遭到破坏的风险也在不断增大。
    • RSA白皮书:管理银行的信息风险评论
      信息是银行的基础,但直到现在,金融机构还往往满足于以业务封闭式的方式管理风险。然而,行业的压力促使银行开始对这种战略展开思考。