反病毒软件江湖:排斥与兼容的战争(1)

文件监控的潜在兼容性问题

文件监控是反病毒厂商普遍采用的技术手段,其主要机理是对文件的创建、读取、关闭等行为进行监控触发对文件病毒检测,以阻断病毒的执行和部分相关行为。

文件监控的实现方式主要有以下两大类型:

1. API挂钩。

根据钩挂API的层次不同我们又可以分为 :

(a) Ring3文件监控。

多采用inline hook的方式修改文件操作相关函数的前几个字节,跳转到自己的函数,然后对将要操作的文件和缓冲区进行检测。

由于实现跳转的方式有多种,所以不同软件的实现策略有所不同,很难保证多个软件共存时前一软件修改后不影响到后一个软件,而且很可能导致相关进程崩溃。

由于此类技术也多被恶意软件使用,一些安全软件不会在执行完自己的代码后执行修改前的自己,而是采用从原始文件中读取、分析、执行的方式,导致多个安全软件同时监控一个API时,只有一个生效。

出于性能考虑,不传递给原API处理而采用自己实现的代码完成该API的相应功能,那么也不会将相关信息传递给其他软件。

部分软件在执行完自己的函数后会把修改后的字节还原,然后调用原系统API完成功能后再次修改、挂钩。两个使用此实现的软件同时工作则可能造成互相调用导致死锁,程序没有响应。

(b) Ring0文件监控。与ring3的情况类似,但是后果更加严重。

由于inline hook不同实现造成的不兼容性很可能导致系统API无法正常工作,导致系统蓝屏。

例如:安天客户端产品(Antiy Ghostbusters4.0)早期版本采用大量inline hook,后因与其他产品严重冲突放弃;360安全卫士中inline hook有几种不同实现方式共存的现象,并且与360安全浏览器有重合的监控点;

挂钩之间相互调用,会导致死锁,系统死机;

采用替换SSDT的方式,则只有自己的挂钩有效,其他软件的挂钩均无效。

例如:360安全卫士等产品采用替换SSDT的方式,与其共存的安全软件通过标准方法获取的SSDT是无效的,导致其他安全软件功能出现缺失;

Vista以后微软对内核进行保护,部分对内核函数的修改会导致系统蓝屏。

例如:多个产品在内测和对外版本都出现过对关键内核函数进行修改,但是并没有仔细判断版本,导致兼容性出现问题而使系统蓝屏。

2. 文件过滤驱动

  1. File System Filter Drivers  
  2.  
  3. File System Minifilter Drivers 

过滤驱动的本质依然是挂钩,但微软为了方便厂商调用,对其进行了封装,属于官方的技术。此类技术本身已经力求稳定与兼容,多数都提供了一定的兼容性保障。微软自己的安全产品在驱动层面也多使用类似的方式。

但是在安全产品的实际应用中,多层监控逐层传递会造成效率的降低,一些厂商在实现时会绕过后续的过滤驱动,直接将IRP请求发给下一层驱动完成相关的功能。

反病毒软件排斥与兼容问题分析的更多内容请读者阅读:

反病毒软件江湖:排斥与兼容的战争(2)

反病毒软件江湖:排斥与兼容的战争(3)

反病毒软件江湖:排斥与兼容的战争(4)

【编辑推荐】

  1. 反病毒产品兼容冲突问题 
  2. 浅析黑客技术和网络安全
  3. 别让恶意软件妨碍我们的生活
  4. 大多数企业忽视“网络间谍”的威胁
  5. IT人员的困绕:互联网早期的病毒传播

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/144146.html<

(0)
运维的头像运维
上一篇2025-03-10 00:55
下一篇 2025-03-10 00:56

相关推荐

  • 更快更智能 下一代防火墙新技术初探

    随着网络的发展,网络应用不断丰富。大量应用建立在HTTP等基础协议之上,或者随机产生端口号,或者采用SSL加密等方式来隐藏内容。此时IP地址不等于用户,协议端口号不等于应用,数据包…

  • 狙击黑客 企业安全三把锁

    正如同自古正邪不分家,黑客是互联网安全的天敌,但同时也是互联网安全技术进步的推动力。那么面对互联网众多的黑客,企业安全到底如何进行呢? 企业安全专家支招一:构建安全服务器环境,严防…

  • 使用非法流媒体网站的五大风险

    不是每个人每个月都能掏得出10美元来订阅Netflix的。流媒体网站拯救了你,让你不用花一分钱,就能观看最喜欢的电影和电视节目。 但一些网站对消费者来说并不是百分之百安全。可以从几…

  • 三管齐下!AI赋能网络安全

    本文转载自公众号“读芯术”(ID:AI_Discovery) 人工智能和机器学习的飞速发展,正在定义着各个行业的未来。根据Marketsand Markets公司的研究,人工智能产…

  • 探索智能家居中的物联网安全

    随着世界的不断发展,我们所依赖的技术也在不断发展,使我们的生活更轻松、更高效。我们不仅拥有更好的计算机和移动设备,甚至我们的电器也在以指数级的速度发展。现在,我们有智能扬声器、冰箱…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注