瑞星卡卡安全论坛企业产品讨论区2012版瑞星杀毒软件公测专区 【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

1   1  /  1  页   跳转

【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

谁才是真正的云计算

瑞星2012 VS 360杀毒3.0


原来的打算是将360杀毒3.0写在横评中,但后来感觉目前360的查杀、防御技术都很值得瑞星学习,所以归为纵评系列做详细的比对


试和建议反馈。


360的QVM对未知样本的检出率非常高,误报较同类杀软低很多,但研发难度较大,短期内瑞星是做不到的。云主防2.0做到了真正


计算,融合了云端QVM后效果和易用性更高,不过瑞星2011版的单步(hips)+多步行为分析有自己的特色,该防御架构在拦截上


很不错,所以不建议更改防御架构体系。


测试环境:


主机配置截图:




虚拟机配置截图:




测试项目:


(一):安装过程


1.
安装包大小


2.
安装过程


3.
软件授权


(
二):使用过程


1.
软件界面

2.资源占用(静态、动态)

3.扫描速度

4.查杀率


5.主动防御

6.防挂马、反钓鱼

7.网购保护


8.自我保护

(三):单项测试


1.扫描测试


2.主动防御测试


(四):总评与建议



转帖请注明出处,谢谢







用户系统信息:Mozilla/5.0 (Windows NT 5.1) AppleWebKit/535.7 (KHTML, like Gecko) Chrome/16.0.912.63 Safari/535.7 360EE
最后编辑dong0022 最后编辑于 2012-02-07 08:41:21
分享到:
gototop
 

回复:【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

(一):安装过程


1.安装包大小:

瑞星2012公测版安装包体积为41.7MB,360杀毒3.0精简了组件无本地病毒,无本地引擎所以安装包控制的不错为12.7MB。不过从目前

瑞星杀毒2011正式版的安装包(9.54MB)看,瑞星2012版由于主打云所以正式版的安装包体积应该也能在控制在10MB左右。

瑞星2012公测版安装包(41.7MB)



360杀毒默认安装后只有云引擎和QVM引擎,所以安装包体积控制的不错



2.安装过程:


瑞星的安装过程一直没变过比较繁琐,建议跟进一键安装模式,并在安装过程中加入产品亮点和动态安装显示。建议在横评测试总


中已给出。




360杀毒3.0采用了一键安装模式,安装速度快、其中亮点功能也可以在安装过程中清晰显示出来,建议瑞星2012借鉴一下。




瑞星安装后无需重启,但360杀毒3.0需要单独下载云主防组件,安装完成后需重启才能生效,未来的趋势也是做到安装后最好不用重


启所以这里瑞星做的不错


3.软件授权:


瑞星从2011年3月18日宣布旗下个人产品全部免费


360杀毒2008年刚推出时就宣布永久免费,当时争议不少但经过3年多的沉淀和技术积累,这种免费模式现在已经被国内杀软厂商广


泛推广了。


(二):使用过程

1.软件界面:

瑞星在2011版以前的界面都非常的不错,可以说是国内杀软界面做的最好的厂商之一,但由于受限于当时杀毒、防毒的技术能力不


所以给人留下“华而不实”的印象,2010版可以说是界面和技术都达到了相当的高度,至今还有很多朋友认为2010版是瑞星的巅


之作,但2011的界面开始下滑可以说是被星迷从头批到尾,没有一处让人满意,凌乱的布局、没经过制作的图标等等。

2012版界面出来时还是有反对的声音,但我个人认为已经比2011版有所进步,界面和看人一样,仁者见仁智者见智,不可能


UI能让所有人喜欢,只要满足绝大多数人审美观点即可。另外2012首次开放皮肤端口让用户进行自定义,这样或多或少也满足了


些对皮肤要求比较高用户的需求,皮肤这里也可以改进一下,将右半部分改为半透明,类似于迅雷7,效果应该比现在的更好!


瑞星2012版采用纵开选项卡,摒弃了沿用多年的横开,虽然算不上惊艳但清新、简洁比2011版有了长足的进步!




各功能界面:




360杀毒一直采用传统的横开选项卡,1.0到现在的3.0版没有太大变动,只不过在3.0版中加入了智巧界面,但其智巧界面还是值得瑞


星学习一下。


专业模式:




智巧模式:同样的水珠界面,采用透明设计显示效果能有很大提升!




360各功能界面:




设置界面方面,瑞星2012和360的比较类似,360对相关功能模块的解释比较详细建议瑞星借鉴。


2012版设置界面:




360杀毒3.0设置界面:





2.资源占用(静态、动态):


由于虚拟机的内存为512MB,所以看截图资源占用有些高,星星的资源占用一直不错。


瑞星2012版静态资源占用:




360杀毒3.0静态资源占用:




瑞星2012版动态资源占用:




360杀毒3.0动态资源占用:






360杀毒3.0资源占用优化的不错,不过这是在没有安装本地引擎情况下的数据,况且瑞星每年都会在正式版本发布前重点进行资源占


用优化,并且由于2012版采用变频杀毒,所以动态资源占用一定会控制的更好。



3.扫描速度:

扫描速度现在越来越多用户所关注,杀毒再好等个两三个小时也会让人失去耐性,瑞星以前的查杀
速度较慢,主要的原因出在引擎和


没有采用云查杀和加速技术,那么2012既然打出了“频步轻云”四个字想必也必定进行了相关优化,这也是2012版的亮点功能之一,


话不多说上图:


最后用了10分34秒,看下二扫呢



二扫速率明显加快了,最后39秒


360杀毒3.0一扫更快5分27秒,并扫出4项系统风险,虽然系统修复由卡卡主打,但作为杀软对系统的修复能力同样重要所以建议


瑞星加强系统修复方面的功能






二扫也很快38秒,超越了瑞星的39秒



两者在扫描速度上的提升较其上一版本还是比较明显的。



最后编辑dong0022 最后编辑于 2012-01-19 13:26:24
gototop
 

回复:【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

4.查杀率:

查杀率是各项评测机构评测杀软的硬性指标,但面对病毒、木马日益频繁呈几何级的变种纷纷转头云查杀阵营,瑞星2012的最重大


莫过于此,现在用卡饭2012年1月17日、18日样本包进行测试。


说明:查杀率并不代表一切,而且测试响应时间和上报等因素也应综合考虑!


卡饭样本包(105个)截图:




瑞星2012版本:



(设置中已去勾扫描一年内病毒),瑞星2012删除了31个(与最后查看剩余文件数74相同),查杀率31/105=29.5%



360无本地引擎,只开云和QVM干掉了102个,查杀率102/105=97.1%,剩下三个无法运行的死样本。



差距非常明显,刨除360的用户量多这个外部因素,可以看到两者在云端样本收集、响应速度等内因上的巨大差距。瑞星无需像360一

样主打云查杀,从目前的情况看也做不到,但至少要保证每天60%以上的静态查杀率!服务器数量是一个原因,样本收集和入库速度

也需要大幅改进。

5.主动防御:


瑞星从2008版引入了主动防御的概念,那时只是超级“阉割”版的hips,09版加大了监控范围,从2010版进入巅峰,真正的行为分析。


2011版继续加强了规则,单步hips(系统加固)+多步行为分析主动防御形成了自己的特色。


但2012版砍去了系统加固,而且行为防御强度不可调。




360云主防1.0采用单步hips拦截接入云端白库,hips内核强悍但需要用户判定的动作较多。云主防2.0融合云端QVM采用云计算,智能


性更高,提取文件极少特征云端千款行为鉴定器,秒速鉴定并反馈结果,很难突破!云主防3.0加入网络行为分析形成了4D防御,但


目前在督导测试中,所以本次测试使用的是云主防2.0。




详细测试移入三楼主动防御专项测试


6.防挂马反钓鱼:


瑞星的防挂马、反钓鱼模块集成在防火墙上,而360杀毒的集成在卫士上,瑞星采用智能反钓鱼理念很好,但实际效果


不如黑名单入库。360的拦截机制是传统的黑名单入库,凭借强大的云库,拦截效果较好。


但现在的钓鱼逐渐转向其他攻击类型,如前段时间的QQ粘虫,360提供了专项解决方案。




1、通过“相片”、“电子相册”等名称的exe文件传播,文件图标通常利用美女图片进行伪装;

2、QQ用户接收并运行上述伪装图片木马后,“QQ黏虫”会释放出一个.jpg文件并打开,让用户误以为接收到的文件确实是照片;
3、“QQ黏虫”按照预先设定的等待时间后,调用taskkill.exe结束QQ程序,造成QQ掉线或崩溃的现象;
4、当用户重新打开QQ程序时,“QQ黏虫”监视到QQ登录窗口出现,并通过模拟窗口等方式劫持QQ登录窗口的密码输入,获取QQ用户密码;
5、“QQ黏虫”以访问网络服务器或发送邮件等方式,将获取的QQ帐号和密码发送到盗号分子手中。


但最近出现的最新变种,直接假冒整个QQ登录窗口,所有软件全部拦截失败!

7.网购保护:


瑞星2012另一亮点功能就是加入了网购保护,随着网民网购的增加该功能的加入还是顺应时代潮流


的。第一版网购保护主要防止截屏、对交易网站验证并扫描本地进程,缺点是无法进行相关设置,


开放性不足。



瑞星2012网购保护





相对来说360将网购保护模块独立出来,并提供了相应设置选项。




由于绝大多数网马都已入库,所以测试数据不太准确,总体来看想要单靠网购保护单一模块还是不


太保险,必须由主防和扫描联动形成立体防御。


8.自我保护:

其实自我保护这种测试结果不是很准确,毕竟用户平时很少碰到这种极端手法关闭杀软的病毒,即瑞星工程师说的保证杀软不被病毒


结束,同级驱动对抗无意义!还是有道理的。普通的任务管理器结束、命令提示符下删除文件夹杀软厂商都做了保护,就不测试了。

今天用xuetr测试。运行xuetr时,主防弹窗疑似恶意木马:




但阻止后拦截不彻底,依然成功加载,在2011版有系统加固(hips)时xuetr是无法加载的。




360采用单步hips拦截,拦截点全面,强度高,无压力拦截驱动和注册表。




阻止后xuetr加载失败




第N次证明瑞星2012版缺少系统加固(hips)对点防御拦截差的弊端!



最后编辑dong0022 最后编辑于 2012-01-30 13:59:54
gototop
 

回复:【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

1.云静态查杀率专项测试:

选用1.24日样本包,包含100个恶意文件对两款软件断网、联网、启发等深度测试

为了测试云和自身引擎真正的能力,所以360杀毒3.0没有使用红伞和BD本地引擎!只开启云引

擎和QVM引擎!

查杀结果以文件夹中最终剩余文件数计算


样本信息:



瑞星版本信息:24.00.02.40



首先断网关闭瑞星启发,扫出30个,查杀率30/100=30%



其次断网开启瑞星启发,扫出30个,
查杀率30/100=30%,没有变化



最后联网开启瑞星启发,扫出48个,处理后文件夹中剩余55个文件,查杀率45/100=45%,证明了云

的存在,并且云确实提高了查杀率!



再来看看360杀毒3.0(无本地红伞和BD引擎

断网关闭QVM,扫出4个,查杀率4/100=4%



断网开启QVM,扫出38个,查杀率38/100=38%



联网关闭QVM,扫出88个,查杀率88/100=88%



联网开启QVM,扫出84个,文件夹中剩余13个文件,查杀率87/100=87%



通过本次测试再次证明了瑞星云的存在,而且瑞星在断网查杀率查杀方面不比360差。但瑞星还是

需要增加云端样本收集的广度和入库速度,并且启发引擎最好也能恢复2011版的可调节强度模式!

2.主动防御专项测试:

瑞星的主动防御采用多步行为分析判定,优点是综合未知程序所有动作作出综合判断,需要用户参

与选择较少,对恶意感染性病毒拦截效果较好;缺点是对单一程序动作不拦截,为了弥补这一不足

系统加固起到了关键的作用!但2012版去掉了系统加固,而且木马防御也不能调节强度,经过横评

和纵评测试证明了2012版防御能力的下降。

360采用云主防,1.0采用单步hips拦截(云白库),2.0融合云端QVM进行云端动态识别,优点是拦

截面广,强度高,融合云后需要用户选择也较少。缺点是断网后只提供基本防护功能,而且需要用

户自己判断放行或阻止未知程序动作。

两者原理和挂钩都不同,至于效果各有千秋。进入正题,由于现在能过360云主防的病毒很少,所

以只能从网上搜罗一些。

1号样本:

瑞星拦截失败

360拦截成功:



2号样本:

瑞星拦截失败:



360同样失败:



3号样本(曾经可以过360云主防):

瑞星拦截失败:病毒进程加载成功同时加载了一堆reg.exe进程



360成功拦截:



后期再测已入库,所以下了一张截图

缺少系统加固和在木马行为防御降级的前提下,瑞星2012只能对触发高级规则的程序进行拦截,工

程师说要重新加入系统加固,另外强烈建议恢复木马防御强度调节!


最后编辑dong0022 最后编辑于 2012-01-27 13:47:20
gototop
 

回复:【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

(四):总评与建议

通过与360杀毒3.0的详细纵向对比,发现瑞星2012无论从查杀、防御等主要指标上与360的差距还

是比较大的,而且短期之内不太可
有重大提升,作为长期目标个人建议如下:

1.缩减安装步骤:采用一键安装模式,直接选择路径即可并在安装过程中加入动态效果和产品自身

亮点;


2.需要在云服务器端增加样本收集的广度,并且需要在样本分析、响应速度方面大幅提高!

3.主防方面给出两条建议:


(1)重新恢复原来的主防强度:这个从技术难度和时间上都是最容易办到的,而且单步hips+多步

行为分析从瑞星2011版的整体防御
上这个防御架构从理论到效果也达到不错的高度。

(2)融合云,做成云主防:融合云的话在查杀率、主防和误报方面一定能有突破,国内做的最好

的360就是很好的例子,但云主防在
件和软件上耗费太大,1年2年根本弄不出来,由于现在瑞星

的WIN764位没有主防,我的建议是在WIN764位系统下试用云主防,毕竟
WIN7是将来的主流,现在早

做研发和测试将来就能减少修补bug的时间
但从短期提升和成本看我个人认为还是第一种想法比

较合
算。另外缺少系统加固后,对驱动等点防御的能力下降强烈建议重新加入!

4.升级界面内置:升级弹出二级选项卡不好看,更重要的是也很少有人看,直接内置在升级模块中

感觉整体性更好!




5.退出时建议增加提示,虽然有密码保护时会提示,但如果用户没有设置密码退出瑞星时无任何提

示!也可以参考2011版如果用户没
有设置密退出杀软提示用户输入验证码。



6.
现在的卡卡主要是娱乐的职能,而360的健康精灵在提供娱乐职能的同时还有一些实用功能,个

人认为天气预报、消息提醒、定时关机这三项功能瑞星卡卡可以考虑加入,这些功能用户还是比较

需要的。



最后编辑dong0022 最后编辑于 2012-01-25 16:02:07
gototop
 

回复: 【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

不报样本已上传到115网盘,解压密码:virus

http://115.com/file/dpih0txz

主防不拦截样本(如果入库,建议测试时关闭监控单开木马防御,另外需在虚拟机下测试

解压密码:virus

你的下载权限 1 低于此附件所需权限 100, 你无法查看此附件


gototop
 

回复:【dong0022】瑞星2012全方位评测及建议-纵评系列(二)谁才是真正的云计算

开放权限,扫描和主防不报样本希望版主和工程师收集反馈一下
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT