發新話題
打印

[轉貼] 各類防毒技術

各類防毒技術

病毒碼掃描法

將新發現的病毒加以分析後,根據其特徵,編成病毒碼,加入資料庫中。以後每當執行掃毒程式時,便能立刻掃描程式檔案,並作病毒碼比對,即能偵測到是否有病毒。病毒碼掃描法又快又有效率( 例如趨勢科技的PC-cillin及Server Protect,利用深層掃描技術,在即時掃瞄各個或大或小的檔案時,平均只需1/20秒的時間),大多數防毒軟體均採用這種方式,但其缺點是無法偵測到未知的新病毒及以變種病毒。

加總比對法 (Check-sum)
根據每個程式的檔案名稱、大小、時間、日期及內容, 加總為一個檢查碼,再將檢查碼附於程式的後面,或是將所有檢查碼放在同一個資料庫中,再利用此Check-sum系統,追蹤並記錄每個程式的檢查碼是否遭更改,以判斷是否中毒。這種技術可偵測到各式的病毒,但最大的缺點就是誤判斷高,且無法確認是哪種病毒感染的。對於隱形飛機式病毒,亦無法偵測到。

人工智慧陷阱(Rule-based)
人工智慧陷阱是一種監測電腦行為的常駐式掃描技術。它將所有病毒所產生的行為歸納起來,一旦發現記憶體的程式有任何不當的行為,系統就會有所警覺,並告知使用者。這種技術的優點是執行速度快、手續簡便,且可以偵測到各式病毒;其缺點就是程式設計難,且不容易考慮週全。不過在這千變萬化的病毒世界中, 人工智慧陷阱掃描技術是一個至少具有保全功能的新觀點。目前趨勢科技的PC-cillin,就對病毒的可疑行為設下了將近12道的陷阱, 以達到預防重於治療的目標。

軟體模擬掃描法

軟體模擬技術專門用來對付千面人病毒(Polymorphic /Mutation Virus)。千面人病毒在每次傳染時,都以不同的隨機亂數加密於每個中毒的檔案中,傳統病毒碼比對的方式根本就無法找到這種病毒。軟體模擬技術則是成功地模擬CPU執行,在其設計的DOS虛擬機器(Virtual Machine)下假執行病毒的變體引擎解碼程式,安全並確實地將多型體病毒解開,使其顯露原本的面目,再加以掃描。

VICE(Virus Instruction Code Emulation)-先知掃描法

VICE先知掃描技術是繼軟體模擬後的一大技術上突破。VICE將工程師用來判斷程式是否有病毒碼存在的方法,分析歸納成專家系統知識庫,再利用軟體工程的模擬技術(Software Emulation)假執行新的病毒,則可分析出新病毒碼對付以後的病毒。

即時的I/O掃描(Realtime I/O Scan)

Realtime I/O Scan的目的在於即時地對資料的輸入/輸出動作做病毒碼比對的動作,希望能夠在病毒尚未被執行之前,就能夠防堵下來。理論上,這樣的即時掃描程式雖然會影響到整體的資料傳輸速率,但是使用Realtime I/O scan,檔案傳送進來之後,就等於掃過了一次毒,整體來說,是沒有什麼差別的。

文件巨集病毒陷阱(MacroTrap)

MacroTrap是結合了病毒碼比對與人工智慧陷阱的技術,依病毒行為模式(Rule- based) 來偵測已知及未知的巨集病毒。其中,配合OLE2技術,可將巨集與文件分開,使得掃描速度變得飛快,而且更可有效地將巨集病毒徹底清除!

描述語言陷阱(Script Trap)

結合了病毒碼比對與人工智慧陷阱的技術,依病毒行為模式(Rule- based) 來偵測已知及未知的快樂時光( Happy time)、愛情蟲(ILoveYou)等描述語言病毒(Script Virus),在這些病毒進入電子郵件信箱前予以攔截,即便是潛藏在壓縮附件檔中的病毒也能有效防堵。

木馬殺手(Trojan System Cleaner)

傳統的掃毒程式在面對難纏的特洛伊木馬病毒時,只能掃瞄病毒檔並加以刪除,無法徹底還原系統中已被病毒修改的部分。PC-cillin2002新整合的『木馬殺手』,是專門對付特洛伊木馬病毒的掃毒解毒工具,對於知名的多種特洛伊木馬病毒,都能自動偵測、徹底移除,並自動還原檔案,讓您的電腦即時恢復正常運作。

[ 本帖最後由 harry_chang2003 於 2006-12-28 14:23 編輯 ]

TOP

感謝提供這些好資訊

TOP

這些應該是趨勢科技自身運用的技術吧,大部分的技術,很多防毒軟體都有了 .

TOP

嗯 滿不錯的資訊!

不過現在的防毒軟體,還是以更新病毒碼為主要目標。

TOP

趨勢的技術有些太舊,無法因應在病毒日新月異的網路世界(掃到刪除難)

TOP

引用:
原帖由 伙計 於 2006-12-31 11:43 發表
趨勢的技術有些太舊,無法因應在病毒日新月異的網路世界(掃到刪除難)
幾乎各家防毒軟體都一樣(掃得到中毒檔案,但刪除難),不是嗎?

TOP

引用:
原帖由 sai7sai 於 2006-12-31 20:11 發表

幾乎各家防毒軟體都一樣(掃得到中毒檔案,但刪除難),不是嗎?
不過Panda遇到病毒幾乎是解毒成功
不像其他牌都刪除檔案或隔離

TOP

回復 #7 harry_chang2003 的帖子

不過不少危險物件,Panda偵測到的時候選擇解毒,表面上顯示解毒成功,可是該物件就消失了
所以看起來跟刪除好像沒兩樣XD。

不過若碰到木馬那類的外來物件,確實刪除比較實際。

以上純屬個人想法XD。

TOP

回復 #7 harry_chang2003 的帖子

要分成對單一檔案做清除(不是指已經感染系統)或是對系統做清除。對單一檔案做清除,防毒軟體引擎皆支援,但要看他們有抓情除病毒碼?但對系統做清除,幾乎都不怎麼樣。

TOP

現在的病毒或木馬的確很多都不容易刪除,之前才幫舅舅家處理
Kaspersky掃到也說刪除了,重開機又出現,安全模式也刪不掉
有些會被某些程序咬著,的確刪除不易,甚至機碼中也殘留
不能光靠防毒,還是要多多吸收網路上各個高手的手動刪除經驗...

TOP

因為防毒軟體刪除的只是實體檔..如果留有鍵值在電腦內重開後很容易回來
找出病毒名稱對症下藥比較快哦。

TOP

現在很多威脅會修改註冊表
如果擔心防護不夠就加個有註冊表監控的HIPS軟體
Lawliet's blog
Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!

TOP

引用:
原帖由 harry_chang2003 於 2006-12-31 20:47 發表


不過Panda遇到病毒幾乎是解毒成功
不像其他牌都刪除檔案或隔離
話是說解毒成功,實際上常常是殘廢擋

TOP

Panda的解毒功能和PCC的清毒有差嗎?哪個厲害?
木馬殺手不是能解決這問題嗎(我指費爾,趨勢的沒多好)

TOP

回復 #14 伙計 的帖子

很多木馬清不掉是因為幕後有程式在運作,那隻程式沒被防軟偵測到,所以只用木馬殺手清除其中一隻還是會在生的,那是治標不治本。

TOP

引用:
原帖由 zxcrick 於 2008-3-31 14:40 發表
Trj/Lineage.HRA 是怎麼樣的病毒?
我家熊貓是掃到了這個病毒
卻沒有解毒
這是怎麼一回是?
木馬可以直接刪除,無須解毒 .

另外該木馬並非只盜天堂,而是任何電腦上的資料都會擷取 .

[ 本帖最後由 integear 於 2008-3-31 22:19 編輯 ]

TOP

當有掃到並刪除病毒後
用Glary Utilities或ccleaner清註冊檔
會不會比較好勒
之前有電腦中kavo都是這樣清的
將 啟動管理 與 進程管理 內不該有的都坎了

[ 本帖最後由 shen36930 於 2008-4-2 09:58 編輯 ]

TOP

TruPrevent. 技術
何時出現新病毒或威脅,傳統的防毒軟體與安全防護方案需要數小時作
更新,而讓您的電腦出現暫時性的防護漏洞。最新一代的病毒與其他威
脅會利用此空檔產生的優勢而感染成千的電腦,不管您是否有安裝防毒
軟體,殺手(Sasser)與悲慘命運(MyDoom)便是發生在以前的例子。
TruPrevent. 技術便是這種問題的解決方案:這些智慧型技術會分析
檔案或程式的行為,而自動封鎖那些企圖危害您電腦的檔案或程式。所
形成的結果便是在防毒軟體的防護之外再額外提供另一層的保護,甚至
在防毒軟體更新出現之前。
提供雙重防護保障:最聰明的技術以對抗未知病毒與入侵者

我發現Panda的防毒還有這麼一個技術呢
好像就是原PO沒有提到的
其實防毒軟體都沒有百分百防禦的
總比沒有裝還好
不過慎選適合自己電腦的防毒軟體也是很重要的
不然託垮自己的電腦本來應該有的效能就得不償失了

TOP

發新話題