瑞星卡卡安全论坛

首页 » 个人产品讨论区 » 瑞星杀毒软件 » 瑞星杀毒软件2011 » 瑞星工程师2009开发手记二:我们能否把病毒挡在电脑之外
瑞星工程师12 - 2008-10-10 12:24:00

    目前互联网上的病毒,有90%以上都是木马病毒,这些病毒一是快速更新、变种数量巨大,二是普遍加载对抗杀软的模块。“磁碟机”、“木马群”就是这类病毒,有的甚至几十分钟就升级一个新版本,比杀毒软件还勤快。



    我们在盯着病毒,病毒也在盯着我们,卡巴斯基每小时更新一次,够快了,但是病毒能半小时升级一次,换句话说,等它干完坏事,你杀不杀它已经无所谓了,因为已经有新的病毒替代了它的工作。



    更何况,全世界没有任何一款杀毒软件能将所有的病毒都干掉,或者是保证在和病毒的对抗中不被对方干掉。因此,增强样本收集和反应速度,增强主动防御能力,增强行为判断处理未知病毒的能力,这些都象各个不同的兵种,而杀毒软件需要的是协同作战,考量的是整体能力。



    不管是主动防御、行为判断还是“云安全”的样本收集和查杀,都是针对病毒进入电脑之后的处理方式,那么,我们能不能在IE入口等地方设置关卡,把一部分病毒挡在电脑之外呢?



    从病毒感染情况分析,绝大多数病毒都是通过网页挂马(码)方式传播的,这类病毒通常是由于系统或第三方软件存在漏洞被网页中的恶意代码利用,用户访问了被挂马的网页,然后恶意脚本开始执行,通过多次跳转最终下载病毒文件到本地运行。电脑感染病毒后,首页或hosts文件被恶意修改,指向病毒或挂马网站,用户杀毒后,再次浏览网页时会再次重复上面的流程,病毒再次感染电脑,亦或是病毒被更新了······



    还有另外一部分病毒是通过U盘、移动硬盘等存储介质、网络映射盘传播的。这类病毒利用系统的自动播放功能,该功能会自动调用autorun.inf文件(autorun.inf文件会自动运行指向的exe文件),病毒把该文件修改后将直接指向一个病毒文件,这样当双击打开盘符后,病毒会自动运行起来······



    针对这些,瑞星2009版加入了【木马入侵拦截】这个功能,我们试图斩断病毒最主要的传播途径(网页挂马、U盘、移动硬盘、网络映射盘等)。我们通过行为检测技术,检测网页中的恶意程序和恶意代码。克服了以前只能通过特征进行查杀的问题,和无法对加密变形的病毒脚本进行处理的问题。目前检查的内容:脚本执行对象、在执行前、执行中和最终的结果、执行动作的序列、执行动作的最终结果及其导致的结果、对U盘、移动移动硬盘、网络映射盘等外部存储介质上的可执行程序在运行时进行检查。



【木马入侵拦截-网站拦截】功能,将病毒最主要的传播途径屏蔽了,当用户访问被挂马的网页时,瑞星能直接拦截掉木马病毒的下载,而且不会影响网页正常浏览。



【木马入侵拦截-U盘拦截】功能,在U盘等存储介质中任何可执行程序运行之前会进行拦截,用户许可后才能执行,解决了通过自动播放加载病毒的传播方式。



    总之,我们希望对一个恶意网址的拦截弹框,取代对N个病毒的查杀和主防,尽量别把用户的电脑变成杀软和病毒的战场。在目前瑞星2009版公测期间,我们每天能截获数千条恶意网址记录,这些网址每天发布出来的新病毒,高达十几万个!

soaika - 2008-10-10 13:21:00
:default6: 从根源防治,支持瑞星
LMhust - 2008-10-10 14:03:00
:kaka12: 好好干!
瓜果思羽 - 2008-10-10 14:45:00
学习一下
RIS2009 - 2008-10-10 14:49:00
瑞星加油。:default6:
快点18岁 - 2008-10-10 14:50:00
瑞星加油 加油
水中蝌蚪 - 2008-10-10 15:11:00
重在根源啊,理解了。
万年寒冰 - 2008-10-10 16:42:00
不错,版主呢,置顶呀
kjb - 2008-10-11 0:02:00
能否把病毒挡在电脑之外?
SpeW - 2008-10-11 9:41:00
我只希望不要像当年的而已行为检测一样 空有话架子没有实质
JorEl - 2008-10-11 15:08:00
瑞星升级次数还是应该增加点啊
看看现在诺顿2009
心虚吗 - 2008-10-12 8:27:00
说的好听  已经把我的计算机当战场了  而且是误杀的战场
我的梦幻西游工具箱  我的装机驱动精灵 才几天啊  就误杀2个 
添到白名单 你还不叫我运行
yujiqi - 2008-10-12 8:44:00
支持最好是把那些病毒统统拦在电脑外:default7:
ty88 - 2008-10-12 16:46:00
瑞星加油期待瑞星变的更好
傲视冰冰 - 2008-10-15 17:59:00
本来就是要这样对抗病毒的啊!还有,误杀问题也要考虑其中,不要像诺顿一样的问题出现,貌似测试版有误杀的问题。希望加强逻辑性,有逻辑的杀毒才是智能!
shouhou - 2008-10-17 19:27:00
加油 瑞星
rockworld - 2008-10-20 23:14:00
继续支持.
仗剑江湖行 - 2008-10-24 17:54:00
这个观点是正确的,只是怎么做到,我们很期待!
lsaintlee - 2008-10-24 18:47:00
行为检测技术?
还是只添加一个访问网站的黑名单?
卑鄙 - 2008-10-29 1:22:00
我电脑总是玩着玩着就“闪”。”闪“时:CPU占用率50%以上,超卡。但是用各种杀毒软件都找不出病毒!
yywwbbywb - 2008-11-4 9:06:00
据我多年经验所得,我觉得杀毒软件还是用国产的好。瑞星,金山,江民都不错。我坚决支持国产杀毒软件!国产杀软件也要加油,再接再厉!
bilabi1986 - 2008-11-6 11:44:00
个人比较喜欢x
爱军宝宝 - 2008-11-13 21:11:00
支持瑞星 但是2009全功能有待改进
我前几天用那个 有的病毒根本查不出来
搞的电脑用蜗牛一般 不如2008好用
期待2009版正式发布在使用:default6:
帝国皇族 - 2008-11-13 21:16:00
:default7: 瑞星工程人员..你们辛苦了
电脑小卫士 - 2008-11-16 21:39:00
不错,鼓一下掌
mm45724 - 2008-11-17 15:54:00
加油.:default25: 你们的努力有目共睹.继续支持瑞星.:default69:
东方卡 - 2008-11-19 14:09:00
那个恶意网址拦截开启之后不能打开网页的问题什么时候解决啊?
昏晓 - 2008-11-30 16:58:00
理解!!!!!!!!!!
落叶y510 - 2008-12-12 15:00:00
加油啊,我支持国产的软件,加油
rxzm - 2009-1-13 16:07:00
是啊。工程师加油。
12
查看完整版本: 瑞星工程师2009开发手记二:我们能否把病毒挡在电脑之外