主動防御名詞解釋
主動防御是一種阻止惡意程序執行的技術。
主動防御發展
主動防御國外發展
像Symantec、McAfee、eSafe、Panda等廠商在2004年先后已提出了他們各自的主動防御技術
關于主動防御的定義,業界一般都認為是一種不依賴于傳統的特征碼掃描,其特征庫(行為、規則等)不需要即時更新的識別新病毒的技術。而且很久之前業界就有共識:主動防御像別的技術一樣,并不能包醫百病,而只是傳統的被動防御技術的一個很好的補充。
主動防御國內發展
江民科技,瑞星,金山,等廠商先后在2005年到2009年間推出了帶有主動防御功能的殺毒軟件,比國外的安全軟件廠商稍晚一些。
隨著“主動防御”概念的流行,一些廠商的進行了大量的片面宣傳,以“程序活動行為分析”取代完整的主動防御概念,利用其能夠直接查出未知病毒的特性,欺騙很多用戶認為其就是主動防御,實際上其只是“智能主動防御”中的一部分。
許多宣稱具有主動防御功能的安全軟件,都只完成了三層架構中的“程序活動行為分析”或“資源訪問規則控制”。
| “智能主動防御” | 主動防御A | 主動防御B |
資源訪問規則控制 | √ | × | √ |
資源訪問掃描 | √ | × | × |
程序活動行為分析 | √ | √ | × |
(“智能主動防御”與主動防御的區別)
主動防御技術特點
反病毒廠商使用的主流技術依然是沿襲多年的“特征碼查殺”技術,其反病毒流程是“截獲-處理-升級”。雖然這種技術已經非常成熟可靠,但是它總是滯后于病毒的傳播,也就是說,當反病毒廠商截獲新病毒的時候,已經有部分用戶被病毒侵害。“主動防御”最初出現時,就是為了彌補傳統“特征碼查殺”技術的致命弱點——對新病毒的滯后性。
主動防御包括層次
層:資源訪問控制層(即HIPS)
它通過對系統資源(注冊表、文件、特定系統API的調用、進程啟動)等進行規則化控制,阻止病毒、木馬等惡意程序對這些資源的使用,從而達到抵御未知病毒、木馬攻擊的目的。
第二層:資源訪問掃描層(即傳統的文件監控、郵件監控等)
通過監控對一些資源,如文件、引導區、郵件、腳本的訪問,并使用攔截的上下文內容(文件內存、引導區內容等)進行威脅掃描識別的方式,來處理已經經過分析的惡意代碼。
第三層:進程活動行為判定層(危險行為判定、DNA識別)
進程活動行為判定層自動收集從前兩層傳上來的進程動作及特征信息,并對其進行加工判斷。瑞星專家經過對數十萬病毒的危險行為進行分析,提煉,設計出全新的主動防御智能惡意行為判定引擎。無需用戶參與,該層可以自動識別出具有有害動作的未知病毒、木馬、后門等惡意程序。