[討論] 2017各款防毒軟體技術原理剖析 (Q&A)

看板AntiVirus (防毒)作者 (Lovelive!)時間9年前 (2017/05/27 02:46), 編輯推噓13(13019)
留言32則, 16人參與, 最新討論串1/1
在巴哈看一篇關於各家防毒軟體的技術分析文章就轉過來 如果有轉載需求請記得附上以下原始網址 ※本文發佈於巴哈姆特電應板以及部落格 IT Works,轉貼請附上原文連結 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 -- Q:舊版的作業系統(Windows7、8)只要定期更新安全性跟 Windows 10 一樣,所以不用 升級 Windows 10? A:錯。微軟在 Windows 10 的底層安全架構上花了相當大的苦心,以近期的 WannaCrypt 來講,只要是 Win10 系統都不會因為漏洞的關係中毒才對。這並不是 Win10 強制更新的關係,就算在未補洞的情況下,也因為病毒覆蓋記憶體區段的位置在 Win10 中是不可執行的,所以 Win10 不受這次災情影響 https://i.imgur.com/lAEnI8v.png
這張圖表有點舊了,但我們可以發現,Win7 與 Win10+EMET 安全性有相當大的差距。而 就在2017年微軟把 EMET 全部功能融入到新版 Win10,所以 EMET 已經正式停止研發 換句話說,就算有漏洞,也因為底層安全架構的改進,Win10 相對不容易被惡意程式利用 ;而安全架構落後的作業系統,只能一直依靠打補丁做事後的解決 另外有些人滿好笑的,看到新聞公佈 Win 10 也有 WannaCry 導致小部分的中毒而大作文 章,殊不知這些數據是測試人員與使用者自己點擊樣本造成的,與漏洞完全沒有任何關係 https://www.ptt.cc/bbs/AntiVirus/M.1495429133.A.155.html 再舉一個例子,微軟在 Windows 10 中添加了一個叫 AMSI 的公用 API,可以讓所有第三 方防毒軟體使用它掃描記憶體中正在執行的腳本內容(如 PowerShell、Windows 腳本宿 主、JavaScript 和 JScript)。過去防毒大多只能檢測磁碟中存在的腳本,卻不能阻止 記憶體中已執行的腳本,AMSI 的出現改變了遊戲規則。它甚至可以檢查 URL/IP 達到一 定的網路防護效果。也就是說,在 Windows 10 中防毒軟體可以藉由 AMSI 近一步提升防 護能力和檢測成績 當然,Windows 10 在安全上的改進不止這些,但認真講解又可以寫一篇文章了,繁族不 及備載,就先介紹到這 Q:網路流傳一篇20款防毒軟體主防測試,號稱斷網才可以測出防毒對於未知病毒的應變 能力,值得參考嗎? A:如果有認真閱讀上面的文章內容,應該知道當今多數防毒軟體都有用上雲技術,舉凡 鐵殼的 Sonar、卡巴的 KSN、紅傘的 APC、咖啡的 GTI/Real Protect、甚至微軟的 WD 遇上未知都要連網向 MMPC 查詢才會殺。所以任何斷網測試,在我看來都毫無參考價值可 。而且把樣本下載到本地雙擊,並無法測試出防毒的實際防禦能力,例如 WannaCry 透 過 SMB 的漏洞入侵系統,ESET 雖然第一時間無法檢測到該病毒,但其 IDS 網路防護卻 可以阻斷來自 SMB 的攻擊,所以實際環境中 EIS 用戶都不會受到勒索的影響。目前比較 可看出防毒實際能力的測試,應屬 AVC 的 Real-World Protection Tests,它們是把 0day樣本掛馬在網頁上,防毒在連網的情況下去瀏覽這些 Web 頁,看能不能正確攔截( 攔截但誤報也會扣分) Q:勒索開始加密時要趕快斷網? A:開始加密代表病毒已經把需要的資料上傳到黑客的伺服器,這時後斷網已經來不及了 。何況斷網會讓防毒的查殺能力降低,所以千萬不要自作聰明去拔網路線 Q:PTT 網友製作 "偵測到加密自動關機”的腳本,是否能有效防範勒索病毒? A:如果安裝系統的硬碟有重要資料,那麼千萬不要使用這個腳本。我們已經知道不少防 毒會利用行為攔截未知的病毒,如果在加密的一瞬間立刻斷開,等於中斷行為檢查,原本 主防可以加密後再回滾,用這個腳本反而會干擾防毒的主防運作。該腳本唯一的用途在於 ,除非重要文件都放在非系統碟(不是槽),自動關機後取出放資料的硬碟再重灌系統 Q:與其裝防毒拖累效能,不如中毒後再手工殺毒? A:現代作業系統越來越複雜,不太容易完全手工清除病毒的痕跡。就算你真的有辦法刪 除好了,惡意程式造成的破壞使用者也很難去修復。綁架首頁這種小毒倒還好,那些會加 驅、深入內核的(典型如 Rootkit)就算把病毒移除,也已經對系統造成損害,如果不進 行修復可能會出現異常(藍屏、死機等) 閱讀本文後讀者應該知道,防毒軟體除了有「刪毒」的功能也有「修復」的能力,更甚者 部分主防具有「回滾」可完全恢復病毒造成的破壞。所以這種麻煩事,還是交給專業的防 毒處理會比較好 Q:預防勒索的輔助工具百百款,除了防毒外還需要裝哪些安全軟體呢? A:在眾多輔防工具中,我只推薦 HitmanPro.Alert。其它號稱防勒索的工具,大多是樣 本侵入主機後,再利用各種方法(例如密罐)去捕獲加密行為。然而在我看來「阻止勒索 加密」其實是最後手段,它應該是防毒的工作而不是輔防的任務 HitmanPro.Alert(HMPA)不同之處在於,它其實不是專殺勒索,而是一款 Anti-Exploit (漏洞防護)軟體。從 WannaCry 的例子中可得知,會有大規模的災情是因為勒索透過 SMB 的漏洞侵入主機,如果沒有「侵入」根本不會有「加密」這些後續步驟。在實例中 ,具有 Anti-Exploit 功能的防毒(鐵殼 IPS、ESET IDS)確實能在第一時間阻止漏洞被 利用。而 HMPA 是目前漏洞防護做得最好的輔防之一,其內置的啟發規則不亞於一線大廠 的防毒模塊,也可以跟多數防毒做搭配,產生互補作用。自從 EMET 停止研發後,HMPA 就變成了輔防的首選 -- 原本還想繼續寫解析勒索的文章,但實在沒時間了。這篇文章花了一年多的時間撰寫、收 集資料、閱讀各大防毒廠商釋出的白皮書、以及本人親自實測。從基礎原理開始解說,目 的就是以正視聽,破除網路上各種似是而非的謠言。這年頭不學無術的造謠者太多了,真 正的科普文卻很少,所以乾脆我自己來寫文,希望讀者能從這篇文章中獲益匪淺,得到一 些有用的知識那是再好不過了 對了,那些看到中國軟體就高潮的傢伙請不要回覆這篇文章。本文只談技術,要發沒營養 的酸文請左轉場外 ※本文發佈於巴哈姆特電應板以及個人部落格 IT Works,轉貼請附上原文連結 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.165.185.3 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1495824402.A.161.html

05/27 03:54, , 1F
05/27 03:54, 1F

05/27 05:26, , 2F
Bhave 比較接近
05/27 05:26, 2F

05/27 05:27, , 3F
動態特徵的虛擬機
05/27 05:27, 3F

05/27 06:35, , 4F
05/27 06:35, 4F

05/27 10:37, , 5F
05/27 10:37, 5F

05/27 11:12, , 6F
說真的我覺得那個人的評分標準很詭異
05/27 11:12, 6F

05/27 11:59, , 7F
長知識
05/27 11:59, 7F

05/27 13:17, , 8F
HMPA要價1年1000元
05/27 13:17, 8F

05/27 14:02, , 9F
我也覺得評分標準超怪
05/27 14:02, 9F

05/27 14:18, , 10F
哈哈 COMODO 98分耶XD
05/27 14:18, 10F

05/27 14:19, , 11F
小紅傘也沒啥評語...XDD
05/27 14:19, 11F

05/27 14:20, , 12F
先不論評分標準 蠻認真的
05/27 14:20, 12F

05/27 14:21, , 13F
小紅傘幾年前領先 Comodo BD ......作者大概不知道吧
05/27 14:21, 13F

05/27 14:32, , 14F
後來發現他是用防勒索的表現來打分數啦,不是看整體
05/27 14:32, 14F

05/27 14:32, , 15F
表現
05/27 14:32, 15F

05/27 19:47, , 16F
作者說過,那評分是以防勒索來評的
05/27 19:47, 16F

05/27 19:54, , 17F
防勒索 這篇實測不就現形了XD
05/27 19:54, 17F

05/27 19:54, , 18F
05/27 19:54, 18F

05/27 20:01, , 19F
就分數來看跟那天的確蠻吻合的阿 越高分的都有防住
05/27 20:01, 19F

05/27 20:01, , 20F
*那篇
05/27 20:01, 20F

05/27 22:38, , 21F
可是斷網的話就沒辦法靠雲端攔截啊
05/27 22:38, 21F

05/28 01:05, , 22F
說真的啦,他要測 HIPS 就應該拿 HIPS 來測
05/28 01:05, 22F

05/28 01:05, , 23F
不然 Comodo 不管怎麼測都贏
05/28 01:05, 23F

05/28 09:44, , 24F
覺得這個Q&A很多怪怪的地方
05/28 09:44, 24F

05/28 14:25, , 25F
雲端庫都是最新資料 斷網測也是不得已的方式
05/28 14:25, 25F

05/28 14:29, , 26F
同覺得個人評分詭異,說防勒索上次wcry變種BD不也被過
05/28 14:29, 26F

05/28 17:08, , 27F
原作者是用該廠商實際技術解析與實際對勒索與各式惡意程
05/28 17:08, 27F

05/28 17:08, , 28F
式作防護綜合分類排名 不過他漏了一些少見廠商 如emis
05/28 17:08, 28F

05/28 17:08, , 29F
,panda,drweb,sphops....
05/28 17:08, 29F

05/29 23:41, , 30F
他在巴拉說之後會寫panda的
05/29 23:41, 30F

05/29 23:42, , 31F
巴哈
05/29 23:42, 31F

06/13 16:20, , 32F
看起來好專業
06/13 16:20, 32F
文章代碼(AID): #1PA7WI5X (AntiVirus)
文章代碼(AID): #1PA7WI5X (AntiVirus)