火眼杀毒优势有哪些 火眼系统简介

2018-05-05 10:38 来源:网友分享

一、你对火眼了解多少


  由金山网络出品的在线病毒检测网站,类似于的Comodo在线沙箱,可以精准的分析出恶意程序的行为。启发式的识别恶意程序的危险行为 基于完善的日志记录,启发式行为识别能提供更为清晰的危险行为报告,即使后台运行的隐匿行为也无处藏身。系统中文件的增加、删除、修改精确记录而已程序运行造成的文件系统的变化,包括恶意程序释放文件、修改系统文件、删除文件等等,让隐藏文件无处藏身。注册表关键位置的变动记录恶意程序的注册表操作(例如,比较常见的创建启动项、修改注册表键值、破坏安全模式等等),让恶意程序的注册表操作一目了然。控制恶意程序的网络活动(发送数据、下载等)清晰展现盗号、后门、下载者等恶意程序的网络活动,并对这些网络活动进行协议解析、数据揭秘等。恶意程序运行后的进程活动精确识别恶意程序的进程创建活动。

二、火眼系统简介

  1.传说

  孙大圣在太上老君的八卦炉里炼了七七四十九天,炼就了火眼金睛。但凡妖魔鬼怪被大圣的火眼一照,便立刻显露原形。

  某年月日,安全实验室几个技术宅被老板关进八卦炉炼也不知过了几个七七四十九天,待到技术宅们开光显身之际,他们也炼成了一双“火眼”。

  2.“火眼”是什么

  简单说,“火眼”就是一套自动化的病毒样本动态行为分析系统,可对未知文件的行为给出详细的分析报告。

  这一点来讲,火眼和静态文件鉴定是两回事,这是火眼和云鉴定的本质区别。

  将火眼系统与医学检验设备类比可以很容易理解:

  以前生病去医院做检查,检验师须配制分析试剂处理血样,在显微镜下仔细判读细胞的形态、数量、评估生理特性。效率很低,且受经验影响很大,同一份血样由不同的医师判读,可能相差甚远。

  现在简单了,检验师直接将采集的样品放到一个自动分析仪中,几秒钟即可打印出化验单。医师看了化验单就大致了解病情,而一个比较了解医学知识的人,对着化验单,也能看个八九不离十。

  “火眼”就是这样一套自动化的病毒样本分析系统,安全爱好者将自己采集到的可疑样本提交到系统中,等几分钟,系统就会给这个病毒样本打印出一份“化验单”。不太专业的安全爱好者对照这份“化验单”也能猜个八九不离十。

三、火眼设计动机

  在没有“火眼”之前,安全软件发烧友一般用下面三种方法来分析鉴定文件是不是病毒:

  1.杀毒软件扫描:用杀毒软件对目标文件执行扫描是最常见的作法,一个杀毒软件可能不准,就用多个杀毒软件,常见有网民在一台电脑使用2,3个杀毒软件检查。或者将样本提交到VirSCAN扫描,若有多个杀毒软件报毒,就判断这个文件是病毒。到底这个文件是不是病毒呢?实际上扫描之后仍然是吃不准的。因为不清楚这个可疑文件到底有哪些具体的恶意行为。

  2.专业分析:通过解壳、解密,反汇编,或者使用IDA、OllySafe这样的专业工具对可疑样本进行分析。这只有具备相应专业技能的软件工程师才能做到。

  3.简单行为分析:很多人不具备逆向分析的能力,会使用一些简单的工具完成病毒行为分析和指导手工清除。可采用的工具有:Sreng、AutoRuns、Xuetr等等。比如前几年就流行使用Sreng,发现问题就扫描一个日志,再交给更专业的人分析日志,然后再做一个手动恢复的建议。

  也有使用Sandboxie运行可疑文件,观察具体行为,或先用installwatch记录文件运行前后的系统配置镜像变化,用Regshot这样的软件比较都有哪些注册表条目被修改,然后判断这个可疑文件是不是有害的,或者花更多时间使用虚拟机来更清晰的观察程序运行之后的结果。

  以上这些方法虽相对精确,但明显存在以下问题需要克服:

  1.疲劳:分析员使用IDA、OllySafe静态分析病毒代码,就如同常人阅读一本书,需要从头看到尾,才能大致了解这本书的意图。而分析员可能需要一天到晚看病毒代码,头晕眼花看走眼极有可能出现分析结论出错或者分析不全面。

  2.效率:一个分析员处理一般的病毒,一个工作日不过三、五十个,如果需要详细的出具一份病毒分析报告,则需要大量时间。在遇到难缠的病毒时,还可能需要几天时间。普通网友用虚拟机等工具观察一个可疑文件需要花更长的时间。

  3.门槛较高:不是随便拉个人过来就能做病毒分析,病毒分析师的门槛较高。一般安全爱好者同样需要对系统有相当的了解。

  4.简单分析无法完整展现可疑文件的具体行为:对职业病毒分析员也一样,有人擅长分析蠕虫,可能更了解网络方面的病毒指令,而对其他部分可能会忽略,完整而详尽的病毒分析相当耗时间。

四、火眼的技术优势

  (一)轻巧:火眼的一大技术优势在于“轻”,火眼动态样本分析系统从研发之初就遵循金山云战略这样的一个思想,把一切工作全部交给云端完成,而用户只需要通过一个外部应用接口网站上传样本,不出几秒便可以看到火眼动态样本分析系统的分析结果,不给用户增添任何负担。

  (二)快速:火眼动态分析系统的第二大技术优势在于“快”,自古兵家以“快”字取胜,谁赢得了时间,谁就赢得了胜利。在当今病毒泛滥、黑客成群的复杂网络环境下,样本分析速度的“快”更显得尤为重要,火眼动态分析系统不仅使用真实系统(VMware+真实系统+第三方软件环境)完整记录出样本行为,更在产品封测后期做了诸多优化,使分析的精确度、完整度与分析速度达到双赢的地步。使用户在最短时间内,看到最精确完整的行为分析报告。

  (三)灵活:火眼动态分析系统作为金山自主研发的行为分析系统,很大程度上保持了系统的“灵活性”与“可控性”,一是可以灵活提供病毒所需要的第三方软件环境(如QQ黏虫需要QQ),保障了病毒的行为被完整跑出,从而增加了病毒行为分析的准确性。而是灵活的提供了各类内部应用接口,可灵活接入各类内部应用(例如金山毒霸、金山卫士),将火眼分析系统的成果实现在客户防御端上。

  (四)实际:上文中曾经提及过,火眼的最大技术特点在于,输出的行为分析报告对反病毒分析人员具有极大的实际参考价值,例如QQ黏虫木马创建键盘钩子记录器这项动作,火眼会明确给出“创建键盘钩子”,而不是机械的输出几项函数,从而极大的帮助分析人员提高了分析效率,完善了分析结果的精度和完整度。

  (五)清晰:对于一个优秀的动态样本分析系统来说,最终输出的样本分析报告则显得尤为重要;相比于国外一些同类产品的机械输出,在火眼的分析报告中则是简明清晰显示所有病毒行为而过滤掉干扰信息,能够突出重点,彰显主次。而API序列是分析人员判断病毒与否的一项重要指标,在火眼的分析报告中,进程树创建导航能够清晰的反映出进程线程的创建关系,而对于敏感API调用也会显示为高亮,引起分析员注意。再者是loop节点的自动识别,智能识别并删除无用代码,防止病毒留下的诸多循环影响分析师判断正常逻辑。 

部分文章源于网友分享,本站尊重原创,如有侵权,本站将在第一时间予以删除。
社会万象 实时聚焦 行业新闻 热点推荐
快问号
  • 宝宝护士权威的孕育资讯,帮助家长呵护宝宝健康
  • 医说健康为您讲解人们最关心的健康养生话题,让您轻松掌握健康养生小常识。
  • 葩姐减肥肥肉三层非一日之功,葩姐教你用正确的方法迈出减肥第一步!
  • 揭秘君谣言似妖,小倩姥姥。辟谣除妖,不在山高
  • 漫说健康用漫画阐述健康,让医学也能性感起来!
曝光平台