无线组网 频道

搭建起三层架构的主动防御体系

    【IT168 专稿】近几年来,病毒呈现出三种发展状况:

    现状一:病毒数量剧增

    现状二:盗号木马占病毒总数的比例增大。

    现状三:大量的变种出现,正是因为木马占病毒总数的23%,且木马病毒都是以经济利益来编写的病毒。这直接导致大量的变种出现。

    所以从上面的情况我们可以看到,几乎所有信息安全厂商都会面临的三大问题。

    1、如何增强系统的防御能力。这个问题的本质是,现在不管是病毒木马也好,它们会对系统中存在的容易被利用攻击的脆弱点进行攻击。用户登录某些网站的时候,给用户引到一个病毒的网站。这里面包括Host表,还有系统启动项,IFEO劫持,网间关联,系统相关设置、浏览器相关设置,系统进程。

    2、如何降低未知攻击带来的损失。任何一个安全厂商都不可能说我可以百分之百的解决安全问题。如果有新的威胁、攻击,攻击成功,怎么样降低攻击带来的损失,这是我们需要考虑的很重要的问题。即使这个病毒已经感染到用户的电脑上,如何让它即使攻击进来,但是它盗不了号。还有黑客利用软件的漏洞,对服务器关键服务进程进行攻击的时候,让它无法访问用户的这些资源。这是我们说得如何降低未知攻击带来的损失。

    3、如何发现或者判定一个新的未知的威胁。造成这个原因有两个,第一个就是写病毒的人很多,第二个就是改病毒的人很多。大家都知道,直接生产木马的工具等等,这些很多。

    瑞星从很早就对上述这三个问题有一定的研究。在早期,瑞星采取如下方法:
 
    针对如何提升系统防御攻击的能力,我们从瑞星2005版有这个功能,一直到2007版。2008版把这个功能整合到瑞星主动防御里面。

    针对如何降低病毒攻击带来的损失问题,瑞星的思路是“进程隔离”。将进程保护起来,不让其他的程序去访问它。这个最早是06版的个人防火墙和07版的个人防火墙里面的木马墙。我们制定一个程序,让这个木马墙对这个进程进行保护。这实际上只是一个初期阶段的产品。

    针对如何发现或者判定未知威胁问题,瑞星主要是基于行为分析进行防范。瑞星认为行为分析有两种方法。第一种就是虚拟机的方式,第二种是监控的方式。虚拟机方式很早就开始做,从DOS、Windows未知病毒就开始。瑞星杀毒软件04版就才虚拟机技术来判定了。

    随着时间的推移以及技术的发展,瑞星已经采用了新的方法以应对上述三大问题。

    在提升系统的防御攻击的能力方面,瑞星会找出很多系统中容易被攻击的点,比如说系统动态监控里面,我们会有加载驱动,或者改写内核的内存,包括注册表监控里面会有文件关联。关键进程就是任务管理器和注册表的进程。也可以对系统的其他目录进行保护。

    在如何降低病毒带来的损失方面,瑞星在新版个人杀毒软件里面,采用指定进程保护措施,这里面包括内存篡改、内存读取等等,都是可以指定。对于网络管理员,对应用程序的访问控制。指定一个程序,限制它对它的一些动作。有两个作用。比如网管员不知道这个程序是什么,或许是一个可疑程序,可以把它加入到应用程序的访问控制里面,我可以限制它的一些操作。黑客通过用户的服务漏洞供进来,也没法用用户的进程去访问用户的系统资源,等于把它的权限圈小了。

    在如何发现和判定未知威胁上,瑞星第一个是依靠虚拟机,此外还有行为分析。很多主动防御的厂商,说的主动防御,指的就是这个行为分析,就是通过监控的方式做的一个检测。

    实际上行为分析技术实现的两种,虚拟机方式,就是模拟操作系统换把程序放入虚拟机中运行观察程序的系统动作模式进行判定。监控方式,在真实操作系统环境中拦截观察程序的系统动作模式进行判定。

    其实行为分析很简单,可以把它说成或者理解称高抽象化的代码特征。先是对程序动作进行观察,判别动作之间的逻辑关系,使用预装的病毒模式库进行判定,然后判定它是不是虚拟病毒。

    以前传统的代码特征方法是通过反编一个病毒文件,从里面提取一个机器码,现在还可以进行一个动作模式特征。如一个进程先进行拷贝文件动作,然后启动它拷贝出来的文件,并启动副本进程访问本地113端口,然后监听。这一套动作其实API动作,可以看到它复制自身到系统的目录,然后就是启动自身副本,然后建立自启动关联,还有监听本地的端口。

    从上面病毒系统中的模式可以看出,复制自身到系统目录,启动自身副本,建立自启动关联,监听本地端口。当某个程序的系统动作或者它的动作模式符合以上的模式就可以认为它是一个可疑的病毒。最后还是这种行为判定、行为分析,就是一个高抽象化的代码特征。

    行为分析技术目前还是具有较为明显的缺陷,它判定不是很精确的,很模糊。所以行为模式的缺点就是容易出现误判,怎么解决这个误判?只能说减少误判?第一,更细化的行为特征。第二,引入白名单的机制,通过一些文件校验。

    基于上面的那些理论,瑞星的主动防御实际上就是建立在三层架构的基础上。

    一层,就是资源访问控制层,可以理解称APIS,它有文件的访问点,包括注册表,进程,等于布置各个点。

    第二层,访问的扫描层,就是传统的监控层。

    第三层,行为分析层,实际上把前两层的动作,捕捉上来,通过这种序列特征码,进行判断,判断它是不是新的未知病毒。

    总之,就目前技术发展而言,在主动防御技术中,行为分析技术仍然只能作为一种辅助手段,不能完全抛弃传统代码特征模式;主动防御架构的三层架构,即资源访问控制层、扫描层和行为分析层是相辅相成,缺一不可的,单拿出任何一个,瑞星认为都是不安全的;攻击者和防御者的战争是永远没有完结的,也没有一劳永逸的技术。我们将不断完善主动防御体系。

0
相关文章