恶意软件无孔不入 反病毒软件希望何在?

【 3月31日外电头条】首先,让我们给反病毒保护应用下个定义。简单地说,就是指用来防止恶意软件感染计算机的软件。如果你们认同这个定义的话,我便要问上一问,为什么安装了反病毒应用的计算机仍然会被感染?

为了进一步探讨这个问题,我邀请了NSS实验室的总裁Rick Moy,下面是对他的采访:

“NSS实验室执行专业的、独立的安全产品评估,协助终端用户针对他们的环境选择正确的安全产品。”这是NSS实验室关于自己的介绍。我最初了解NSS实验室是为了做一篇关于浏览器抵御恶意软件的报道。那时起,Rick和我就反病毒进行过很多次有趣的探讨。

TechRepublic:你提到过恶意软件有两种类型:攻击用户和攻击机器。你能解释一下吗?

Moy:从高处看,恶意软件可以按照执行方式分成这两类:

攻击用户:欺骗用户下载并且执行包含恶意软件的假音频视频文件以及盗版软件。在这种情况下,用户是最薄弱的一环。

攻击计算机:攻击者利用用户不知道的软件漏洞,例如将浏览器带有漏洞的用户引诱到恶意网站,在那里通常会直接安装恶意软件,所有的操作都无需用户交互。

TechRepublic:你还提到恶意软件通常有三个部件,每一个都针对着不同的方面,这很有趣,希望你阐述一下。

Moy:比如最近的Operation Aurora攻击就是一个很好的例子。它包括所有的三个阶段,Vulnerability、Exploit和Payload。它们经常混淆,但分清它们对于理解如何有效阻止攻击是很重要的。

Vulnerability:指软件代码中的bug,这些漏洞会让产品受到攻击,例如一个缓冲区溢出。

Exploit:这是为了攻击应用中的Vulnerability而特意编写的代码序列,比如对缓冲区溢出的攻击。一个Exploit可以隐藏在受感染的网站伏击访问计算机,或从另一台计算机远程攻击。

Payload:是指在应用的漏洞被攻破之后装载的恶意内容。Payload就是在目标计算机上执行的操作,例如在硬盘上写一个木马下载器,或者返回一个反向shell。

 

这张图显示了每一阶段的攻击相对数量。

终端安全产品应该更加侧重于漏洞保护,而不是在恶意的payload身后追逐。这是因为漏洞的数量要少的多,因此更易于管理。

TechRepublic:反病毒软件企业都说他们的产品能够防范恶意软件,而你觉得用户有些被误导了,这能否请你解释一下?

Moy:在2009年年底,我们对我们网站的500名访客进行了调查,结果发现有46%的人认为他们安装的反病毒软件能够百分之百的阻止威胁。但主要的安全厂商的扫描数据却显示,有超过30%装有反病毒产品的计算机还是感染了某种病毒。这个数据说明恶意软件还远远没有得到控制。

TechRepublic:也就是说一台受保护的计算机稍不注意就会被感染,而这个危险人们还意识不到,你认为问题出在哪儿?

Moy:我们是打一场对比悬殊的战斗,坏人的力量比好人大得多。作为防守方,我们需要观注和防范一切可能的攻击途径。但作为攻击方的网络罪犯只需要找到一个系统漏洞就可以击败我们。

展望将来,软件开发者必须编写更安全的代码,减少漏洞的数量。用户也必须要加强对自己的教育,更频繁的打补丁。

TechRepublic:我一直这样认为:只要让操作系统和应用软件跟上最新的升级,那就不会出现问题。照此说并非是这样,你的意见呢?

Moy:虽然给应用打上最新的补丁是很重要的,但这无法保证你的安全。补丁只是写给那些已知的问题。但网络罪犯正在不断地开发和探索那些尚未被安全社区发现的新的攻击点,比如零日攻击,除非分析人员能够提前判断到问题出在哪里,否则网络罪犯们总有机会。

TechRepublic:对于反病毒软件的前景你似乎比较乐观,怎样才能改进的更有效呢?

Moy:在一些很明确的地方反病毒产品可以改进的更好。在我们最近对Operation Aurora 攻击的一项研究中,我们发现7种反病毒产品中的6种没有能够阻止漏洞的变种。而且,它们在检测恶意payload的成绩也参差不齐。

安全产品应该进一步发展,提供更好的基于漏洞的保护。企业信誉服务是可以减少最终用户风险的关键技术,但并非所有的厂商都在使用。最后,安全厂商应该接受更多的现实世界测试和第三方服务,这样才能推动产品的质量和创新。

TechRepublic:你提到NSS实验室使用不同的方法测试安全产品,能告诉我们为什么这样做更好呢?

Moy:随着互联网的发展,现在病毒的传播速度达到了新的水平,传统的测试技术已经无法达到要求了。因此,NSS实验室开发了“Live in-the-cloud”测试框架,模拟平均的用户体验。这种新的测试方法的重点是针对目前在互联网上活跃的病毒,我们会每隔几小时就做一次测试,这使我们能够测量厂商需要多长时间才能提供保护。

厂家的产品测试只是为了验证产品可以做什么,但更重要的是要找到它不能做什么,为了发现这些,我们的工程师也几乎在做和黑客同样的事,现在我们已经帮助过许多世界知名的安全企业改进了它们的产品。

最后的思考

在这次采访中,Rick Moy提出的三点意见跃然而出:

1. 防守方必须保护所有可能的攻击途径,但坏人只需要一个漏洞。

2. 终端安全产品应更侧重于漏洞保护。

3. 测试安全产品应该采取模拟平均用户体验的方式。

对我来说,这三条简单的意见说明了问题的所在,也正是我们需要做的。你觉得呢?

【.com译稿,合作站点转载请注明原文译者和出处。】

原文:Is there hope for antivirus programs? 作者:Michael Kassner

【编辑推荐】

  1. 黑客公司年获利近两亿 将恶意软件变成印钞机
  2. Pwn2Own2010第一天:iPhone被攻破 漏洞涉及Safari
  3. 黑客日薪一万二 IT企业受苦难

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/144740.html<

(0)
管理的头像管理
上一篇2025-03-10 07:31
下一篇 2025-03-10 07:33

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注