为了选出最佳反恶意软件,你必须了解威胁、如何检测威胁以及相关产品如何修复感染。反恶意软件早已不再是简单的签名匹配,现在的反恶意软件添加了很多新的检测技术来确定软件程序是否为恶意以及是否可以在设备上执行。在我们讨论选择最佳反恶意软件的主要考虑因素之前,让我们先来看看恶意软件编写者使用的战术,他们的战术让检测工作非常具有挑战性。 防病毒(AV)技术源自一个非常简单的想法:如果代码是不好的,就阻止它。
因此,防病毒厂商怀揣着一个“坏东西”的大名单,并将每个进入设备的文件与这个清单进行比较。另一方面,攻击者们的对策是稍微改变每一个恶意文件,让每个文件都很接近,但并不完全类似于已知的坏文件。这是简单的……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
为了选出最佳反恶意软件,你必须了解威胁、如何检测威胁以及相关产品如何修复感染。反恶意软件早已不再是简单的签名匹配,现在的反恶意软件添加了很多新的检测技术来确定软件程序是否为恶意以及是否可以在设备上执行。在我们讨论选择最佳反恶意软件的主要考虑因素之前,让我们先来看看恶意软件编写者使用的战术,他们的战术让检测工作非常具有挑战性。
防病毒(AV)技术源自一个非常简单的想法:如果代码是不好的,就阻止它。因此,防病毒厂商怀揣着一个“坏东西”的大名单,并将每个进入设备的文件与这个清单进行比较。另一方面,攻击者们的对策是稍微改变每一个恶意文件,让每个文件都很接近,但并不完全类似于已知的坏文件。这是简单的逃避检测的方法。对此,供应商们分发数百万的新签名到每个设备,很显然,这种战略和业务模式并不能扩展。
然后,业界开始尝试一种积极的安全模式,即对授权软件程序建立白名单。如果软件没有被授权,将无法运行。这种方法能够很好地阻止恶意软件(它不可能出现在白名单中),但这严重影响了可用性。用户将需要非常频繁地加载软件,如果他们想要使用的软件不在白名单中,他们会感到很懊恼。
黑名单模式不能进行扩展,而白名单模式无法让用户接受。因此,该行业不得不从头来过,重新考虑恶意软件的运作方式以确定最佳检测方法。
恶意软件的基本要素
所有恶意软件的基本元素是一个文件,这个文件首先会执行,随后做坏事。反恶意软件的作用是在它们做坏事之前检测出这些文件。鉴于恶意软件编写者能混淆坏文件,检测不能再相信文件看起来像什么;而应该评估“每个文件做什么”。
要明确,查找已知恶意文件仍然是有用的,但这并不能扩展到每个设备上,所以反恶意软件供应商利用云计算来记录保存数十亿文件(软件哈希)。每个设备上的反恶意软件代理检查文件的“信誉”来确定1)之前他们是否看过它2)是否是恶意文件。
阻止已知恶意文件,而已知合法文件则允许执行。那么,当你遇到从未见过的文件呢?这正是下一代反恶意软件发挥作用的地方。代理发送未知文件到服务来分析该文件,通过在隔离环境来执行该文件来查找是否存在恶意因素。然后,该服务会发回一份“裁决”到设备以允许或阻止该文件。
很显然,在这个过程中存在一定的延迟性,在得到明确判断之前,你可以确定是否让未知文件通过(这样做存在风险)或者隔离该文件。任何没有利用这种基于云的反恶意软件技术都无法阻止今天的攻击。
作者
Mike Rothman是一家独立信息安全研究公司的总经理和首席分析师。最为一位终端用户,他已经连续15年的时间提倡世界企业和中等规模的商业,他的工作是发起引人深思的关于如何确保核心商业需求的信息安全方面的讨论。在建立Security Incite 之前,Mike是META Group的首位网络安全分析师,并曾在TruSecure的CipherTrust共司担任主管职位,而且他还是SHYM科技工色的创始人之一。Mike经常为TechTarget撰稿,是一位受人尊重的信息安全专家。
翻译
相关推荐
-
新闻集:微软EMET现关键漏洞 2015网络犯罪情况一览
不久前,研究人员发现了早期版本微软EMET中的关键漏洞,攻击者可以利用这个免费的反恶意软件让其针对EMET自身;通过2015年网络犯罪的最新研究报告解读2015年网络犯罪情况。
-
如何应对Rombertik恶意软件?
新发现的高级恶意软件Rombertik在被检测时会让计算机瘫痪。那么,Rombertik恶意软件究竟有什么特别之处?我们是否应该采用不同的反恶意软件战略来检测和隔离它?
-
普及帖:关于端点反恶意软件保护的几个事实
端点反恶意软件保护是一种积极阻止恶意软件感染计算机的应用。在很多这样的产品中,这种安全技术会延伸到虚拟桌面和移动设备,以及工作站和笔记本电脑……
-
IDC:企业级端点安全市场将蓬勃发展
端点反恶意软件一直被认为没有什么用,但最新IDC报告预测端点安全市场将增长,怎么回事?