主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 杀毒技术 -> 文章内容
探秘sophos反病毒实验室监测病毒全过程
来源:网络 时间:2006-2-17

  对细节超乎寻常的关注,暗示了这样一个安全公司对商业市场提供服务的能力,也就在这样的环境中,sophos每个月发现1500-1600个新的恶意软件。sophos的资深安全顾问carole thierault说,“在商业用户看来的好处在于,对拥有10,000名雇员的客户,我们只需要和负责it的一个人交流而无须面对10,000名不同的雇员,这意味着我们的响应速度比我们的竞争对手要快。”

  根据sophos的说法,这也意味着可以根据其商业客户的指定要求转移更多的资源。“我们可以为单个用户定制av软件。可以在os2, open vms和其他更老的操作系统上使用我们的反病毒软件。客户仍然运行在这些系统上是因为他们最初的投资,”sophos的资深技术顾问graham cluley说。

  sophos的主要团队似乎比其竞争者的规模要小,但是他们说员工人数少意味着灵活。首席病毒研究员vanja svajcer说,“这里有30名研究分析师,在世界各地还有20名”。

  世界各地

  英国反病毒和反垃圾邮件分析师进行倒班工作,并且可以向公司的其他部门和外部顾问外包分析。除了其自己的国际实验室和办公室之外,sophos拥有一个包括分布在150个国家的合作网络,可以为其提供帮助。

sophos诱捕病毒并且在pentagon中的安全区域分析它们。不允许任何人携带任何可能感染主机或自身被感染的设备。无线可能很灵活,但是对sophos来说不够安全,所以启用wi-fi的膝上电脑和蓝牙电话不得带入实验室。

  sophos使用一个“密罐”全球网络以诱惑可能对其客户产生威胁的最新病毒,特洛伊木马和蠕虫。本质上来说,密罐是连接到internet而未受保护的pc,它们所有恶意程序最理想的主机。svajcer说,“恶意软件可以进入密罐,但是由于有一个单独的硬件防火墙进行隔离,它无法再进一步传播”。

  密罐

  通常,密罐是没有运行xp sp2或任何反病毒软件的windows主机。在12分钟内有50%被感染的可能性,在40分钟内有90%被感染的可能性。

  为了能够解决大量的文件需要进行病毒检测(每天大概2000个)的问题,sophos使用不同的自动技术从已知的干净文件和不被认为“易感染的”文件中(一些图像和数据格式以及被破坏的文件)过滤并隔离已知的被感染文件。

  所有通过初始过滤阶段的文件被送到被称为mentor的自动分析过滤系统。所有进入的文件也进入一个sophos的手工系统,技术人员在这里使用不同的分析工具以查明恶意软件如何工作以及威胁程度。在该恶意软件被确认并且另一轮的测试和分析结束后,它才被发布,然后sophos的产品进行更新以识别它。

  直接报告

  sophos的许多产品,如puremessage和mailmonitor,也从密罐系统中收集信息,并具有直接向公司返回报告的功能。如果客户打开这项功能,sophos将以设定的间隔收到原始数据。然后这些数据通过一个阅读器并且组织成能够阅读和理解的形式。

  svajcer说,“因为我们在全世界拥有大量的客户和密罐,我们可以确定对不同用户的攻击是否是不同类型的威胁。这些信息对分析的过程非常有用,这也有助于我们向执法机构报告有用信息,特别是将分析信息和病毒代码内部发现的信息结合起来的时候”。

rootkit

  一些恶意软件比其他更具威胁。目前排在sophos最危险名单前列的是rootkit的使用,僵尸的蔓延和一直挥之不去的垃圾邮件威胁。

  rootkit是一些在系统中用来隐藏其他进程或文件的软件,所以rootkit和恶意代码没有出现在进程列表中。前不久sony bmg唱片公司偷偷以数字版权管理机制(digital rights management)为媒介,将 rootkit木马程序植入使用者计算机中引起了人们极大的愤怒,这也进一步强调了安全企业在不断增加的威胁出现时应该做什么。

  如果计算机随着时间越来越慢,或者如果硬盘上的空间变得越来越小,公司可能怀疑某台机器被安装了rootkit。检测是否存在rootkit的一个方法是观察哪些端口被用来传输数据包,特别是如果打开的端口和一个特定的安全漏洞联系在一起。

  该问题的另一个解决方案是安装软件工具以截获并显示进出pc的数据包的内容。通过监控这个数据流,可能能够确定是否有非法邮件被发送。

  僵尸网络

  数量不断增长的僵尸网络也是一个严重的问题,pc很容易被黑客劫持并且被用在发送垃圾邮件或拒绝服务攻击当中。用户经常被诱骗安装了将其pc控制权交给黑客的代码,这并非通过狡猾的软件而是通过所谓的“社会工程”来完成的。

  svajcer说,“我们看到过声称来自微软技术支持,包含同样的图形和字体的社会工程电子邮件,声称包含一个补丁。当这个文件被打开,它包含的.exe文件执行代码会以类似mspg.32.exe这样的名称将自己复制到某个系统文件夹,由于许多合法的文件都有类似的名称,这给发现它们带来困难”。

  恶意的可执行代码使得计算机被远程控制。控制这些僵尸的人通常建立一个只有他们知道的登录方式。这增加了僵尸的专用性并且保护它不被任何其他黑客劫持。

  共享信息

  由于在现实中流通着大量的恶意软件,多数安全公司制定了相互合作的策略。sohpos和f-secure,mcafee以及symantec这样的公司相互共享最新安全威胁的信息。最新被识别出的病毒通过使用pgp加密,有时甚至通过cd发送进行交换。

  客户也发送信息,如潜在的恶意代码,或有时是他们在病毒交换web站点上发现的代码。一些恶意代码甚至直接是其作者发送而来。这样的例子是phage,在2000年九月第一个被发送给sophos和其他反病毒供应商的palm特洛伊木马。该病毒未被扩散,因为其作者公布了代码,目的是使自己声名远扬。

  病毒编写者

  其他病毒编写者在编写过程中发送其作品,希望有关其病毒的警告会出现在反病毒供应商的站点上。未完成的恶意软件通常有错误,而编写者们希望安全公司的警告会有助于他们完成自己的软件。

  和技术层面的恶意软件不同,应对垃圾邮件仍是sophos重要的一项工作。公司垃圾邮件处理小组的11位成员专职分析并观察垃圾邮件趋向。自发的邮件和从与反病毒密罐工作原理类似的垃圾邮件陷阱中被提取出来的邮件,均被定义为垃圾邮件。

  垃圾邮件研究分析师paul baccas说,“我们从密罐中收到的所有邮件都是不合法的。所有包含一个大附件的邮件将由反病毒人员进行分析,因为恶意软件时常以垃圾邮件的形式传播”。sophos使用的密罐都是和isp协商后重新指定的不合法ip地址。

  阻拦垃圾邮件

  反垃圾邮件软件自动过滤sophos收到的95%的垃圾邮件。其余的5%被各种规则自动引导,这些规则考虑是否垃圾邮件来自于一个已知的垃圾邮件回复,是否它包含高百分比的html以及是否有可识别的文本字符串。

  在自动过滤之后大约剩下0.05%的垃圾邮件。这时分析师插手进来以确定其特征并且希望得出一个阻拦它的方法。sophos寻找的一个特征是段落印迹。每个垃圾邮件都具有一个特定的段落中断,垃圾邮件以此为特征并且使得sophos能够识别它并编写一条规则阻拦它。规则不断更新,来逐步降低垃圾邮件的活跃性。

相关新闻
学习从系统中删除病毒2007/6/28
吃透木马运行原理把它扼杀2007/6/28
McAfee杀毒软件高级设置技巧五招2007/6/28
隐藏文件看不到?中毒了!2007/6/25
360安全卫士推出集三重防护理念2007/6/25
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号