恶意软件无孔不入 反病毒软件希望何在?

【51CTO 3月31日外电头条】首先,让我们给反病毒保护应用下个定义。简单地说,就是指用来防止恶意软件感染计算机的软件。如果你们认同这个定义的话,我便要问上一问,为什么安装了反病毒应用的计算机仍然会被感染?为了进一步探讨这个问题,我邀请了NSS实验室的总裁Rick Moy,下面是对他的采访:“NSS实验室执行专业的、独立的安全产品评估,协助终端用户针对他们的环境选择正确的安全产品。”这是NSS实验室关于自己的介绍。我最初了解NSS实验室是为了做一篇关于浏览器抵御恶意软件的报道。那时起,Rick和我就反病毒进行过很多次有趣的探讨。TechRepublic:你提到过恶意软件有两种类型:攻击用户和攻击机器。你能解释一下吗?Moy:从高处看,恶意软件可以按照执行方式分成这两类:攻击用户:欺骗用户下载并且执行包含恶意软件的假音频视频文件以及盗版软件。在这种情况下,用户是
最薄弱的一环。攻击计算机:攻击者利用用户不知道的软件漏洞,
例如将浏览器带有漏洞的用户引诱到恶意网站,在
那里通常会直接安装恶意软件,所
有的操作都无需用户交互。TechRepublic:你还提到恶意软件通常有三个部件,每一个都针对着不同的方面,这很有趣,希望你阐述一下。Moy:比如最近的Operation Aurora攻击就是一个很好的例子。它包括所有的三个阶段,Vulnerability、Exploit和Payload。它们经常混淆,但分清它们对于理解如何有效阻止攻击是很重要的。Vulnerability:指软件代码中的bug,这些漏洞会让产品受到攻击,例如一个缓冲区溢出。Exploit:这是为了攻击应用中的Vulnerability而特意编写的代码序列,比如对缓冲区溢出的攻击。一个Exploit可以隐藏在受感染的网站伏击访问计算机,或从另一台计算机远程攻击。Payload:是指在应用的漏洞被攻破之后装载的恶意内容。Payload就是在目标计算机上执行的操作,例如在硬盘上写一个木马下载器,或者返回一个反向shell。498)this.width=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="每一阶段的攻击相对数量" width="550" src="http://images.51cto.com/files/uploadimg/20100331/0953080.jpg" />这张图显示了每一阶段的攻击相对数量。终端安全产品应该更加侧重于漏洞保护,而不是在恶意的payload身后追逐。这
是因为漏洞的数量要少的多,因此更易于管理。TechRepublic:反病毒软件企业都说他们的产品能够防范恶意软件,而你觉得用户有些被误导了,这能否请你解释一下?Moy:在2009年年底,我们对我们网站的500名访客进行了调查,结果发现有46%的人
认为他们安装的反病毒软件能够百分之百的阻止威胁。但主要的安全厂商的扫描数据却显示,有超过30%装有反病毒产品的计算机还是感染了某种病毒。这个数据说明恶意软件还远远没有得到控制。TechRepublic:也就是说一台受保护的计算机稍不注意就会被感染,而这个危险人们还意识不到,你认为问题出在哪儿?Moy:我们是打一场对比悬殊的战斗,坏人的力量比好人大得多。作为防守方,我们需要观注和防范一切可能的攻击途径。但作为攻击方的网络罪犯只需要找到一个系统漏洞就可以击败我们。展望将来,软件开发者必须编写更安全的代码,减少漏洞的数量。用户也必须要加强对自己的教育,更频繁的打补丁。TechRepublic:我一直这样认为:只要让操作系统和应用软件跟上最
新的升级,那就不会出现问题。照此说并非是这样,你的意见呢?Moy:虽然给应用打上最新的补丁是很重要的,但这无法保证你的安全。补丁只是写给那些已知的问题。但网络罪犯正在不断地开发和探索那些尚未被安全社区发现的新的攻击点,比如零日攻击,除非分析人员能够提前判断到问题出在
哪里,否则网络罪犯们总有机会。TechRepublic:对于反病毒软件的前景你似乎比较乐观,怎样才能改进的更有效呢?Moy:在一些很明确的地方反病毒产品可以改进的更好。在我们最近对Operation Aurora 攻击的一项研究中,我们发现7种反病毒产品中的6种没有能够阻止漏洞的变种。而且,它们在检测恶意payload的成绩也参差不齐。安全产品应该进一步发展,提供更好的基于漏洞的保护。企业信誉服务是可以减少最终用户风险的关键技术,但并非所有的厂商都在使用。最后,安全厂商应该接受更多的现实世界测试和第三方服务,这样才能推动产品的质量和创新。TechRepublic:你提到NSS实验室使用不同的方法测试安全产品,能告诉我们为什么这样做更好呢?Moy:随着互联网的发展,现在病毒的传播速度达到了新的水平,传统的测试技术已经无法达到要求了。因此,NSS实验室开发了“Live in-the-cloud”测试框架,模拟平均的用户体验。这种新的测试方法的重点是针对目前在互联网上活跃的病毒,我们会每隔几小时就做一次测试,这使我们能够测量厂商需要多长时间才能提供保护。厂家的产品测试只是为了验证产品可以做什么,但更重要的是要找到它不能做什么,为了发现这些,我们的工程师也几乎在做和黑客
同样的事,现在我们已经帮助过许多世界知名的安全企业改进了它们的产品。最后的思考在这次采访中,Rick Moy
提出的三点意见跃然而出:1. 防守方必须保护所有可能的攻击途径,但坏人只需要一个漏洞。2. 终端安全产品应更侧重于漏洞保护。3. 测试安全产品应该采取模拟平均用户体验的方式。对我来说,这三条简单的意见说明了问题的所在,也正是我们需要做的。你觉得呢?【51CTO.com译稿,合作站点转载请注明原文译者和出处。】原文:Is there hope for antivirus programs? 作者:Michael Kassner

时间: 2024-08-31 14:06:23

恶意软件无孔不入 反病毒软件希望何在?的相关文章

传统反病毒软件厂商学会新把戏

在当下,许多公司竞相防范狡猾的高级持续性威胁,传统反病毒软件似乎如同古董.但是传统反病毒公司正在应势而变,为BYOD时代提供深层防御机制. 我们在本次测评中逐一分析了七大传统反病毒软件厂商的产品,每家厂商的历史起码可以追溯到上世纪90年代,它们是AVG.ESET.卡巴斯基.迈克菲.赛门铁克.熊猫软件和趋势科技.我们着重比较了安装和管理简易性.易用性,以及每款套件除了基于病毒特征的传统反病毒保护之外提供的保护,尤其注重软件另外保护运行iOS和安卓的移动设备这一功能. 结果我们发现,尽管存在一些不足

微软Win 10捆绑反病毒软件 被卡巴斯基炮轰垄断

北京时间11月13日消息,据外媒报道,俄罗斯亿万富豪.反病毒软件开发者尤金·卡巴斯基(Eugene Kaspersky)发表博客表达了对微软和Windows 10的不满.卡巴斯基认为,微软在Windows 10中捆绑Defender反病毒软件不利于市场竞争,微软为第三方安全软件制造了障碍,损坏了第三方安全软件厂商的利益. 卡巴斯基称,他已经向欧盟和俄罗斯竞争监管机构投诉了微软,要求他们叫停他认为不利于市场竞争的微软行为. 微软在Windows中整合反病毒软件的目的,是确保所有Windows系统获

中国政府将禁用赛门铁克和卡巴斯基反病毒软件

北京时间8月4日早间消息,路透社援引http://www.aliyun.com/zixun/aggregation/36487.html">中国媒体的报道称,中国政府已将美国的赛门铁克和俄罗斯的卡巴斯基排除在了反病毒软件提供商的名录之外. <人民日报>周日在Twitter帐号中发布英文消息称,政府采购部门"已将赛门铁克和卡巴斯基"排除在信息安全软件提供商名录之外. 另一条Twitter消息则显示,政府采购办公室已经批准使用5个反病毒软件品牌.这5个品牌均来自

黑客组织Anonymous发布诺顿反病毒软件源代码

Anonymous发布诺顿反病毒软件2006版源代码 新浪科技讯 北京时间3月10日上午消息,黑客组织Anonymous周五发布了赛门铁克诺顿反病毒软件2006版的源代码,这可能将对赛门铁克造成严重影响. Anonymous已将诺顿反病毒软件2006版源代码的一份拷贝发布在文件共享网站海盗湾上.过去几个月中,Anonymous的成员表示,正在处理这些源代码.赛门铁克对代码泄露事件表示承认,但同时表示只有部分代码片段被泄露. Anonymous此次发布的文件大小为1.07GB,似乎包括了诺顿反病毒

报告称65%的Android反病毒软件不可靠

智能手机的恶意软件是每个手机用户都很担心的,正因如此有很多反病毒软件相继推出,号称他们可以保证Android设备的安全,不过是否所有反病毒软件都能胜任呢?AV-Test(www.av-test.org反病毒测试有限责任公司)的技术人员经过测试后发现,事实并没有那么乐观.他们做了一项专业实验,分别测试了41款 Android平台的反病毒软件,结果发现近三分之二的反软件是不可靠的.试验中共使用了618种恶意软件,而某些反病毒软件只识别出不到65%.AV-Test表示一些传统的反病毒开发商的产品往往是

提防伸向反病毒软件的魔爪:AV终结者

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 卡巴斯基实验室近期截获一种新型的"AV终结者"(Trojan.Win32.AntiAV.asq)的木马程序. 该木马可以通过"特工"木马释放到用户计算机系统.它本身进行了加壳和加密,这使得它不容易被反病毒软件检测到.感染用户计算机后,AV终结者会自动搜索计算机上启动的反病毒软件并强行将他们关闭,同时修改

网友爆料卡巴斯基反病毒软件有可能被“黑客”入侵

今日有网友爆料称,卡巴斯基反病毒软件有可能被"黑客"入侵.据其透露,版本号为7.0.0.125卡巴斯基杀毒软件其弹出窗口"卡巴斯基实验室新闻"里,竟然 出现了运动鞋打折的信息,而且出现了指向一个链接地址http://www.kaspersky.com.cn/letao.htm,网友担心letao.htm这个页面或挂有木马. 在卡巴斯基实验室新闻的弹出框果然看到了相符的字样,出现这一现象的卡巴斯基杀毒软件版本号为:7.0.0.125,弹出的广告窗口里显示"名

金山成为国内首家加入微软VIA的反病毒软件厂商

作者:[记者阮修星北京报道] 日前,中国领先的应用软件产品和互联网服务供应商金山软件公司宣布加入微软病毒信息联盟(VIA),成为国内首家加入微软VIA的反病毒软件厂商.这意味着金山将与VIA联盟内的17家世界顶级反病毒公司共享病毒信息. 金山互联网安全公司COO王欣表示,近几年,黑色产业链日渐成规模,规模效应带给这些病毒编写者和挂马集团越来越多经济利益和收入,病毒数量的激增也因此不可避免.金山毒霸此次加入微软病毒信息联盟,产品技术持续提升的同时,也可增强金山毒霸的病毒查杀能力,这对毒霸用户来说都

金山成首家加入微软VIA反病毒软件的厂商

作者:[记者阮修星北京报道] 日前,中国领先的应用软件产品和互联网服务供应商金山软件公司宣布加入微软病毒信息联盟(VIA),成为国内首家加入微软VIA的反病毒软件厂商.这意味着金山将与VIA联盟内的17家世界顶级反病毒公司共享病毒信息. 金山互联网安全公司COO王欣表示,近几年,黑色产业链日渐成规模,规模效应带给这些病毒编写者和挂马集团越来越多经济利益和收入,病毒数量的激增也因此不可避免.金山毒霸此次加入微软病毒信息联盟,产品技术持续提升的同时,也可增强金山毒霸的病毒查杀能力,这对毒霸用户来说都