您现在的位置: 骇客基地 >> 黑客文章 >> 网络技术 >> 正文

安全技术的困惑与趋势:主动防御路漫漫
骇客基地 阅读: 时间:2008-5-15 15:00:10 来源:www.hookbase.com
   自2007年以来,安全市场突然涌现出一个新概念——主动防御。其实主动防御技术由来已久,大家熟知的防火墙防范机制正是采用了主动防御的思路。之所以这个概念一夜袭来,主要是由于各安全厂商在去年推出的主流产品中均采用了主动防御技术。到底什么是主动防御?主动防御为用户带来哪些方便?企业用户中又如何运用主动防御技术呢?

    一、透析主动防御

    既然是主动防御,就应该对应一个“被动防御”,其实以前杀毒软件采用的特征码技术正是被动方式。我们知道,传统的杀毒思路都是病毒先出现,甚至是大规模爆发之后,安全厂商才开始做后期工作,最终提取特征码放入病毒库,终端用户再通过升级将最新的病毒清除掉。

    无疑这个过程是被动的,但并不繁琐(毕竟大部分工作由厂商技术人员完成),不过弊端也显露无疑,即不能第一时间完成对最新病毒的防护。

    而主动防御恰恰要解决这个问题,主动防御并不需要病毒特征码支持,只要杀毒软件能分析并扫描到目标程序或线程的行为,并根据预先设定的规则,判定是否应该进行清除操作。这好像内置了一个“类”,而非一个个病毒码。遗憾的是,日趋成熟和复杂的病毒在大量的变种后都已经改变了本来的特性和威胁方式,虽然各大安全厂商通过“广谱查杀”技术可以清除一些变种,但明显已经力不从心。所以通过“类”仍然不能完全屏蔽各种未知病毒,目前的主动防御也只是在特征码技术的支持上发展。


安全技术的困惑与趋势:主动防御路漫漫

某产品中主动防御结构示意图

    同样的问题,主动防御会给用户很多自主选择的机会,这样做虽然主动,但对于用户来说却过于繁琐。因为面向不同阶层的用户而言,很多人并不知道主动防御的提示信息该如何操作。是放行还是禁止?毕竟,很多正常操作对系统的修改和读写也非常多。

二、主动防御的基本工作模式

    正是基于上面的原因,主动防御技术更多的只是关心系统中最容易被侵害的部分,这里要先说说HIPS概念。HIPS是监控系统中全局变化的技术(简称3D),并把监测结果提交给用户选择。如果你阻止了,那么它将无法运行或者更改。比如你运行了一个病毒程序,带有HIPS功能的软件会跳出来报告,如果你阻止了这个行为,那么病毒是不会运行的。严格意义上说,如果你的水平够高,你完全可以利用HIPS抵挡任何恶意程序。

    主动防御如果完全借鉴了HIPS则会给用户造成巨大负担,任何一种技术也只是尽可能的完美主动防御概念,因为“完全不用用户干预,软件全部自动识别完成”的目标更像是一个极限。当前各大安全厂商都分别在AD(Application Defend)应用程序防御体系、RD(Registry Defend)注册表防御体系、FD(File Defend)文件防御体系中应用主动防御的概念,确保覆盖面完整,其中启发式分析器与行为拦截是比较流行的两种工作模式。

    启发式分析器在扫描过程中抓住了病毒与传统程序的操作不同特性,利用静态方式获取可疑指令,然后结合动态分析方法在模拟环境中判断。比如启发式分析器在扫描一个程序时发现其中有格式化的命令,并且整个操作没有人机交换功能。换句话说,这很可能是恶意格式化程序,此时该程序就被列为危险程序。同样,将诸如加壳、创建CreateRemoteThread、插入木马普遍采用的API等动作也加入其中,就可以囊括大部分威胁信息,而通过建立一个虚拟PC系统(也叫SandBox)模拟执行后,若发现的确存在该行为,即可判断该程序为恶意程序。相对而言,虚拟PC系统更能客观的了解程序特性,误判率更低。

    行为拦截方式则更显“大胆”一些,它是在程序执行前先封锁一切可能造成危险的程序和行为,然后再分析程序动作。这一切不同于在模拟模式中动态启发式分析器,行为拦截是在实际环境中监测。行为拦截工具可预防病毒的扩散,但同样困扰它的问题就是对正常程序的“误判”,而这个过程需要用户利用自己的知识进行调节。

[1] [2] 下一页

今天广告
参与评论:
注意事项:
【安全技术的困惑与趋势:主动防御路漫漫】文章由骇客基地网上搜集,其立场行为并不代表本站。
如果您发现该文章若无意中侵犯到您的权利,请联系我们!
未经本站明确许可,任何网站不得非法盗链及抄袭本站资源;如引用页面,请注明来自本站,谢谢您的支持!
最近更新
最新推荐
     
 
黑客首页 | 服务指南 | 软件发布  | 关于我们 | 本站声明  | 隐私声明 | 诚征英才 | 网站地图 | 友情链接 |
 
 
中国·黑客·骇客·基地 请使用IE6.0版本, 分辩率1024×768进行浏览 www.hookbase.com 站长:利客 Email:hookbase@163.com
Copyright © 2004-2009 All Rights Reserved. 粤ICP备05000985号