自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

反病毒軟件江湖:排斥與兼容的戰(zhàn)爭(2)

安全
實時監(jiān)控、主動防御等技術(shù)的發(fā)展是一柄雙刃劍,一方面隨著監(jiān)控點的增加能應(yīng)對新的安全威脅,另一方面也使反病毒產(chǎn)品的穩(wěn)定性遇到挑戰(zhàn),測試難度普遍加大。反病毒產(chǎn)品自身的穩(wěn)定性壓力都在呈現(xiàn)幾何級數(shù)增長,相互之間的兼容則變得更加困難。以下從防火墻、瀏覽器防護(hù)兩個主要技術(shù)點,描述導(dǎo)致反病毒產(chǎn)品自身的穩(wěn)定性下降、與操作系統(tǒng)之間和相互之間出現(xiàn)嚴(yán)重沖突問題的成因。

防火墻的潛在兼容性問題

目前反病毒產(chǎn)品普遍使用單機(jī)防火墻技術(shù)來過濾出入數(shù)據(jù),應(yīng)對來自網(wǎng)絡(luò)的威脅。

目前防火墻的實現(xiàn)方式包括:TDI 、NDIS 、IP Filter 、Windows Filtering Platform 、Winsock Kernel

在以Windows XP為主的時期,多數(shù)防火墻選擇前三者中的某一種或者某兩種結(jié)合的方式。在實際應(yīng)用的過程中,同樣存在多個共存無法同時生效的現(xiàn)象。其原因有:

1.過濾時出于效率考慮,直接將允許通過的包交給下層驅(qū)動處理,而不是后續(xù)的防火墻驅(qū)動。

2.由于NDIS和IP Filter比TDI更接近底層,前兩者實現(xiàn)的防火墻會對TDI層造成影響。

3.XP自帶的IP Filter存在誰先設(shè)置誰先生效的問題。安天盾防火墻與金山防火墻某版本同時使用該方式,如果同時安裝在用戶的機(jī)器中,則出現(xiàn)誰先啟動誰先生效的現(xiàn)象。

WFP和Winsock Kernel是自Vista之后引入的方式,兼容性相對而言更好,只要實現(xiàn)得當(dāng),一般沒有兼容性的問題。特別是WFP針對防火墻和IDS類軟件做了設(shè)計上的考慮,兼容性問題得到了較好的解決。這也說明,操作系統(tǒng)提供相對規(guī)范的接口是解決安全產(chǎn)品沖突的較好方式。

瀏覽器防護(hù)的潛在兼容性問題

瀏覽器防護(hù)多使用ring3 API HOOK。下面結(jié)合網(wǎng)頁防護(hù)類的主流產(chǎn)品分析其潛在的兼容性問題。

使用ring3 api hook實現(xiàn)的瀏覽器保護(hù),不可避免的要遇到和文件監(jiān)控一樣的問題。在實際對抗中,網(wǎng)馬不斷發(fā)展升級,已經(jīng)開始將瀏覽器中的ring3 hook摘除,為了對抗此類威脅,主流軟件多會采取不斷檢測自己的hook是否存在,發(fā)現(xiàn)不存在則重新將函數(shù)掛鉤。造成多款軟件爭搶一個API的現(xiàn)象,導(dǎo)致瀏覽器無響應(yīng)或者響應(yīng)緩慢。特別是與CreateProcesss相關(guān)的。

在瀏覽器防護(hù)軟件進(jìn)行行為分析的時候,由于其他瀏覽器防護(hù)軟件的參與會對瀏覽器的行為造成一定影響,這些影響可能是對堆棧的影響(由于多了一層Hook,實際調(diào)用的堆??赡軙黾右粚樱R阅碁g覽器防護(hù)軟件為例,其堆棧檢測只會向上追溯5層,如果同時共存3個軟件,那么其想要檢測的那層調(diào)用,則會由原來的第5層變?yōu)榈?層,原來的檢測方式就失效了。

例如:360和金山網(wǎng)盾共存時,網(wǎng)馬在創(chuàng)建進(jìn)程時360進(jìn)行檢測。如果放行則會通過360的函數(shù)調(diào)用系統(tǒng)API,進(jìn)而再次調(diào)用金山的進(jìn)程創(chuàng)建檢測,此時金山追溯堆棧會發(fā)現(xiàn)是360的模塊調(diào)用,而不是JS腳本解釋引擎調(diào)用,予以放行。

即使不考慮對堆棧的影響,由于不同瀏覽器防火軟件都進(jìn)行了攔截,對瀏覽器的行為也就產(chǎn)生了影響,造成相互的行為分析干擾,無法正確分析惡意行為,進(jìn)而出現(xiàn)漏報或者誤報的現(xiàn)象。

例如:金山網(wǎng)盾在腳本解釋層根據(jù)特征檢出了惡意腳本,構(gòu)筑在其上層的其他防護(hù)的行為分析就無法發(fā)現(xiàn)該惡意腳本的行為。

再例如:360網(wǎng)盾會不斷檢測監(jiān)控點是否存在,而檢測的機(jī)制是基于二進(jìn)制比較的,如果發(fā)現(xiàn)其他軟件進(jìn)行了HOOK,則用自己的進(jìn)行替換,導(dǎo)致其他軟件失效。

反病毒軟件排斥與兼容問題分析的更多內(nèi)容請讀者閱讀:

反病毒軟件江湖:排斥與兼容的戰(zhàn)爭(1)

反病毒軟件江湖:排斥與兼容的戰(zhàn)爭(3)

反病毒軟件江湖:排斥與兼容的戰(zhàn)爭(4)

【編輯推薦】

  1. 反病毒產(chǎn)品兼容沖突問題 
  2. 淺析黑客技術(shù)和網(wǎng)絡(luò)安全
  3. 別讓惡意軟件妨礙我們的生活
  4. 大多數(shù)企業(yè)忽視“網(wǎng)絡(luò)間諜”的威脅
  5. IT人員的困繞:互聯(lián)網(wǎng)早期的病毒傳播
責(zé)任編輯:佚名 來源: 中國教育網(wǎng)絡(luò)
相關(guān)推薦

2011-06-17 14:40:49

文件監(jiān)控病毒

2011-06-17 14:41:46

兼容性反病毒主動防御

2014-05-19 10:50:08

2010-07-16 12:15:39

反病毒軟件病毒

2010-03-31 09:41:05

2011-06-29 11:17:37

2014-05-22 13:08:23

2016-11-24 14:11:44

2012-03-12 14:17:10

2015-05-27 09:23:31

2013-01-17 11:05:42

2009-04-08 11:44:25

2012-03-13 16:36:21

2012-07-16 09:23:54

賽門鐵克Windows XP

2011-08-08 15:36:57

2010-12-02 10:17:29

2009-04-21 14:34:59

惡意軟件測試卡巴斯基

2012-01-16 10:22:51

2022-01-10 07:08:15

病毒軟件網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2009-04-16 13:01:38

UUSee網(wǎng)絡(luò)電視網(wǎng)絡(luò)安全
點贊
收藏

51CTO技術(shù)棧公眾號