今年杀毒软件技术发展上最大的新亮点就是行为杀毒技术的逐渐风行,所谓行为杀毒,就是在杀毒软件监控下,发现异常的程序或系统行为做出判断并提示用户。这种技术使得杀毒软件对付未知威胁的能力大增。(个人的理解就是HIPS软件的智能化)目前有不错行为杀毒技术的厂商除了中国的微点还有下面几个。 印度的Sanrasoft公司的Rudra可以说是行为杀毒的先行者之一。安装后系统的任何文件、配置、系统管理文件变更,以及应用程序文件作出的有威胁的改变,都会被Rudra评价威胁程度。任何改变一旦被发现有潜在的威胁将会马上的作出反应。软件会每3分钟对硬盘扫描一次。其不仅仅是会移除有潜在威胁的文件,而且还可以将系统还原为原始的未被感染前的状态。他的2005版在美国市场获得了不错的反响后。今年推出的2006版更是加强进一步了行为规则数据库。
美国新推出的Cyberhawk是很简单的杀毒软件。可以不要设置就可以直接安全使用,但是没有Rudra那种快速主动扫描的功能。经过长时间的测试,对以前的误报问题做了很大的改进。和其他软件的兼容也越来越好,他的定位比Rudra低调,是作为一些主流杀毒软件的补充,是为了对付主流杀毒软件不能发现的未知病毒。估计正式上市后会对Rudra的市场会有一定的冲击。
英国的Prevx1也是今年开始兴起的行为分析类的安全软件。不过行为数据库的收集和分析能力和上面两位还有一定的差距。误报和漏报也相对严重一些。
卡巴斯基今年集成的主动防御也是基于行为杀毒来设计的,作为他强悍的特征码杀毒技术良好的补充。确实提高了他的杀毒能力,今年卡巴斯基在专门测试杀毒软件对付未知病毒能力的奥地利AV-Comparatives测试中表现卓越。
纵览世界上这些中小型安全软件厂商,大多都有自己的特色技术和功能。虽然目前大多不能和几大巨头抗衡,但是在各自的区域市场上都各领风骚。对于新技术他们也更加热衷引进试用。而迈克菲、赛门铁克等巨头厂商相对就保守的多,新技术不是很成熟不会引进,现在他们相当程度上依靠强大的资本力量收购一些新兴的厂商来获得他们成熟的新技术完善自己的产品。
中小型安全软件厂商中市场和技术方面数卡巴斯基和NOD 32最为强大,他们也一定程度上具备了和几大巨头对抗的实力,他们和迈克菲也是今年仅有的三个全部通过VB100%测试的厂商!今年进入杀毒软件的微软一出手就显示了强大的实力,在不少杀毒软件测试中也取得了不错的成绩,加上他当前比较低的价格,对所有的杀毒软件都形成了现实的威胁!加上Vista系统的开放疑云,以及各安全厂商和微软之间关系的扑朔迷离(NOD32第一个推出支持Vista系统的杀毒软件事件背后明显有微软的影子!),Vista的推出将使得一些中小型软件制造商更难于竞争。也促使行业主要厂商赛门铁克和McAfee纷纷降低产品价格!虽然开放了Vista核心编写保护程序部分的API程序,但是对于各个安全厂商特别是中小型厂商的分析技术也提出了要求,如果能力不够,也就意味者被Vista淘汰出局! 2007年市场的走向确实扑朔迷离……
软件防火墙
其实大部分著名的安全厂商无论是赛门铁克这样的巨头还是卡巴斯基这样的中型厂商,他们除了拥有杀毒软件外,也大多也有自己的防火墙等安全组合,其中有不少性能卓越。今年国际上防火墙的发展也是越来越全面,不但可以越来越有效的控制网络传输,甚至部分开始拥有了杀毒软件和HIPS软件的能力!下面介绍一下除了那些安全厂商软件组合内中防火墙外,今年在国际上最流行的几款独立个人软件防火墙。
今年最火的个人软件防火墙还是老牌的ZoneAlarm最出彩,在各种评测中多次获得第一的佳绩。对于用户要求也低,几乎不要进行复杂的设置,还有免费的版本提供。今年一直主推的6.5版不但有传统的全面防火墙功能,还增加了反间谍功能,同时可以和自己能够识别的杀毒软件进行配合操作。经过一段时间的测试最近刚发布了最新的7.0,其中最让我们的惊喜的是增加了基于HIPS技术的主动防御技术!其中的ZoneAlarm Internet Security Suite 7.0套装更是增加了一个基于卡巴斯基引擎的杀毒软件!
Agnitum Outpost Firewall是目前惟一支持插件的防火墙,他不但可以靠规则设定来防护系统,还支持不断通过插件来扩展功能,他支持的功能甚至包括了广告和图片过滤、内容过滤、DNS缓存等功能。占用系统资源也小。今年推出的4.0关键是增加了前摄安全保护功能,利用全新的256位SHA算法来取代原来的MD5算法来验证已被识别的应用程序,进一步加强了数据进出的安全。
Look'n'stop是一个非常专业的防火墙,体积很小,占用的系统资源更是少的惊人。今年一直是在2.0上进行改进升级,它的设计原理是先禁止所有本地和所有远程的连接操作,再设置安全规则来允许,在初始时不信任任何程序和操作,需要自己来进行设置,如果设置的好确实非常强大。所以对用户要求比较高,不是很适合普通用户。
BlackICE今年一直在3.6版上做改进,新增加了应用程序控制(Application Defend)技术。他拥有强大的入侵检测,分析以及防护功能,而且很容易使用,可以识别 200 多种入侵技巧,并且可以收集入侵者的信息,非常适合服务器的防护。
新兴的专业安全利器:HIPS
HIPS(主机入侵防御体系),也被称为系统防火墙,今年开始在比较专业的用户中开始流行,甚至一些杀毒软件厂商研究新病毒的时候都用他们来最终分析。HIPS可以控制限制进程调用,或者禁止更改或者添加注册表文件。当某进程或者程序试图偷偷运行时,这个行为就会被所HIPS检测,然后弹出警告,询问用户是否允许运行。如果用户拥有足够的软件和系统进程方面知识的情况下,利用HIPS软件能非常有效的防止木马或者病毒的偷偷运行。如果运用的好甚至可以摆脱对杀毒软件的依靠!(现在开始风行的行为杀毒其实就是HIPS功能的智能化)。
HIPS的功能分类有Application Defend(简称AD)应用程序防御体系, Registry Defend(简称RD)注册表防御体系, File Defend(简称FD)文件防御体系三类。下面介绍几款今年比较流行的HIPS软件。
老牌的System Safety Monitor(简称SSM)是目前最红的HIPS软件,经过几年的开发,现在SSM2.2已经基本成熟了,系统资源占用也越来越少,他拥有AD和RD功能,可以察看运行程序的父子关系,就是界面设计的有些烦琐,上手比较麻烦,拥有MD5和更强大的256位SHA效验算法可以选择。同时也有中文语言包,虽然价格比较高,但是还有免费的版本提供,不过少了磁盘底层写入监视和RD功能。
System Safety Monitor(简称SSM)是目前最红的HIPS软件 ProcessGuardPortExplorer(简称PG)的操作最简单,可以直接拦截程序钩子和Rootkit,更适合普通用户使用。目前的3.X版已经很稳定强大了,他也拥有同时AD功能。不过可惜目前没有中文版提供。
Ghost Security Suite(简称GSS)今年发布的1.1版也很简单,资源占用低且灵敏,和SSM一样拥有AD和RD。兼容在HIPS软件中也是比较好的。
ProSecurity是今年发布的新东东,当前的是1.25版。他占用系统资源很少,设定也很简单。同时拥有了AD和RD功能。稳定也不错,对于AD控制采用了先进的SHA效验技术,也提供了免费版本,比专业版本少了底层磁盘控制、程序钩子监视、物理内存保护和防盗取密码等功能,功能界面组合的很好,比较容易上手。更有意思的是他目前只有英语和中文简体两种语言。
ProSecurity具有中英文两种语言 WinPatrol是老牌的系统安全软件,今年发布了10.0版。主要只有AD功能,可以实时监视系统服务,设置应用程序规则和黑名单功能。虽然功能不是很强大,但是他主要是面向中低端用户的产品,易用性很高,对用户的要求低。
SafeSystem 2006(简称SS)今年发布了2006版,是目前HIPS软件中相对较少拥有FD功能的软件,可以对你系统文件和选择的文件进行全面的保护。但是目前稳定和兼容偏差。
Safe'n'Sec Personal(简称SNS,国内昵称犀牛)俄罗斯的犀牛也是是HIPS新秀,还是目前惟一拥有AD、FD、RD等3D合一的HIPS软件!更难得的是他有行为智能判断能力,这样就接近行为杀毒的水平,不像其他的HIPS软件那样所有的操作都要询问一下,这可是本质的进步,也是他向更全面安全工具发展的基础。他还有一个带BitDefender杀毒引擎杀毒功能的个人版更是全面强大!
有趣的安全工具:影子系统 由于现在网络安全实在糟糕,就是一些大型的网站也会被黑并挂木马,层出不穷的病毒木马和流氓软件让网络已经成为一个步步陷阱的威胁区域。这种情况下,影子系统应运诞生,当你安装它并重新启动电脑以后,电脑会类似安装了双系统一样,多出一个启动项,选择其中影子系统的启动项后,原系统是完全一样的使用,但是你的一切操作,包括安装程序(甚至运行病毒)在下次用原系统启动时,都是无效的,对做程序安装测试非常有用,不会因为安装卸载而产生垃圾文件!因此影子系统成为不少用户上网看网页的安全选择。也成了一些专业用户测试软件的好工具。
目前的影子系统最流行的是PowerShadow Master,当前版本是2.82。他是原联想部门经理鲍禹卿开发的,他开发出影子系统后,在国内共享软件难以见到收益的环境下,暂时放弃国内市场,开发英文版并在欧美市场采用代理方式销售后,现在软件认知度很高,国内渐渐也有很多用户。在2006年底,鲍禹卿决定将这款优秀软件打入中国市场,以获得更庞大的用户群,如果是个人用户使用,他还是免费的!
影子系统
他有两种模式:一种是保护系统分区,一切对系统的更改在下次启动后全部无效,对非系统分区的更改是有效的,一种是全盘保护模式。它独创的影子模式让真正的系统具有隐身的能力,使你拥有一个真正自修复免维护的系统。
还有一个常用的影子系统是联想笔记本电脑自带的冰封系统,主要功能类似,不过没有PowerShadow Master全面。
由于影子系统的运用需要重新启动,对于需要在影子状态和正常状态经常切换的用户会比较麻烦。于是,一种类似微型影子系统的沙盘软件Sandboxie应运而生,只要用这个软件启动相应的程序,譬如IE,就会在IE的上面两边出现[#],然后你在IE中做的任何操作,包括存盘都是虚拟无效的,就是网页上有什么木马和病毒也只是虚拟感染,关闭就没有了。
标题上出现的[#] 总 结:
对于安全软件,每个人都有自己喜欢和信任的。国际巨头的产品大多成熟而稳定,其他的厂商大多有自己的特色或独特的技术,在某些方面或者某些地区有自己的优势。国内厂商的本地化程度更高,虽然技术上和安全界领先者有些距离,但是对国内的各自新的威胁反应相应要快的多。还有很多国际厂商大量推出长时间的测试版和同时提供缩减一些功能的免费版也是值得国产杀毒软件厂商借鉴的,不提供足够试用的机会,只靠广告恐怕也是难真正获得用户的忠诚度,金山毒霸的在内地和日本市场崛起除了广告恐怕就大面积长时间的免费试用打出来的影响力,2006年的卡巴斯基又一次用这种方法在国内和美国市场攻城略地……
在市场竞争如此激烈的今天,技术确实很重要,但是如果没有优秀的服务,也是会失去用户的,所以现在一些国际厂商的本地化工作现在也越来越好了,其中特别是卡巴斯基以其快速的病毒反应能力已经在国内用户中建立了信心。今年台湾地震引起海地通信光缆中断后,造成很多国际杀毒软件升级困难。虽然某些巨头级安全厂商对此或者顾左右而言他或者装聋作哑,国内三大杀毒软件厂商做出了非常负责任的表现,国际厂商卡巴斯基和NOD32也有不逊于国产三大安全厂商的表现!正如IT168网站的一篇文章标题所说“患难见真情”,相信这件事情会对于很多用户选择杀毒软件的时候做出影响。 |