夜火博客 个人的碎碎念收集箱

卡巴斯基Kaspersky Internet Security 7.0.2.407 Beta

卡巴斯基反病毒单机版基于最新的技术为您的计算机提供了传统的反病毒保护,您可以放心无忧的使用计算机来工作,交流,上网冲浪和在线游戏.
结合了传统的反病毒方式与最新的主动防御技术,更加有效的保护您的计算机远离病毒、木马蠕虫以及各种恶意程序.

瑞星2008主动防御技术分析

看到瑞星2008发布了所谓“超越传统HIPS”、“监控功能比传统HIPS的更全面”的功能,当时为之震惊,难道国产杀毒软件终于开发出了强大的HIPS功能了?立刻下了测试版安装,打算进行测试。起初考虑,发布文章中说得如此强大的主动防御技术,是不是需要逆向分析才能清楚呢?可惜,事实告诉我们,灰盒就够了。使用Rootkit Unhooker或者Gmer工具对安装瑞星2008的机器进行扫描即可得出瑞星的保护究竟在哪了。(1) SSDT HOOK: 使用了最原始也是最易恢复的SSDT挂钩方式挂钩了入下函数:ZwCreateThread、ZwWriteProcessMemory:用于防止远线程注入.............................

瑞星2008主动防御技术详解

  一、主动防御简介

  主动防御是一种阻止恶意程序执行的技术。它比较好的弥补了传统杀毒软件采用“特征码查杀”和“监控”相对滞后的技术弱点,可以在病毒发作时进行主动而有效的全面防范,从技术 
层面上有效应对未知病毒的肆虐。

  从技术角度讲,完整主动防御技术包含三个层次:资源访问规则控制;资源访问扫描;程序活动行为分析引擎,其中尤其以行为分析引擎技术最为关键。此前,由于行为分析引擎技术不成熟,集成了主动防御的杀毒软件需要过多的用户参与,要求用户选择是“放过”还是“拒绝”某个程序的动作,这样反而给用户带来了困扰。

  二、主动防御技术的层次划分


主动防御的层次化结构示意图