赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

玩转江民杀毒软件,利用主动防御反病毒

发布时间:2008.04.22 10:09     来源:赛迪网技术社区    作者:塞北的原则

间谍程序、游戏木马、黑客程序等网络病毒的频频爆发,使国内外反病毒领域开始意识到应该利用安全软件具有的防病毒机制,主动防御各种病毒的生成和运行,给整个系统提供超前的安全防护。因而可以理解,“主动防御”就是全程监视进程的行为,一但发现“违规”行为,就通知用户,或者直接终止进程。利用好了这个,或者说玩转它就可以基本做到百毒不侵了。

“主动防御”型杀毒软件的一般流程:通过挂接系统建立进程的API,杀毒软件就在一个进程建立前对进程的代码进行扫描,如果发现SGDT,SIDT,自定位指令(一般正常软件不会有这些指令),就提示,如果用户放行,就让进程继续运行;接下来监视进程调API的情况,如果发现以读写方式打开一个EXE文件,可能进程的线程想感染PE文件,就发出警告;如果收发数据违反了规则,发出提示;如果进程调用了CreateRemoteThread(),则发出警告(因为CreateRemoteThread()是一个非常危险的API,正常进程很少用到,反倒是被病毒木马用得最多)。所以说对于学会主动防御的高级设置不可忽略。

下面截取部分主动防御的图,每张图都尽显主动防御的完美,其高级设置涉及到的9个系统关键位置的自定义编辑,如果你学会了的话,那么即使没来得及升级您杀毒软件的病毒库,照样让新病毒木马的变种显露原形。

KV2008总体来说很优秀,安装简单,升级实时,扫描速度很快,不过有误报的现象(这个是不可避免的),发现病毒或者木马,即使windows下不能删除也可以重启后利用bootscan扫描病毒木马的藏身地,让病毒和木马没有运行的机会就被咔嚓了。我喜欢有bootscan技术的杀毒软件,更喜欢扫描速度自定义和其强大的主动防御功能。真的没得说,一个字“服”,尤其是其中集成的进程查看器的功能更让我喜欢,这个功能真的可以和强大的冰刃或syscheck媲美,有了它即使身边没有冰刃和syscheck也一样对付病毒和木马,而且主动防御高级模块中对系统9处位置做了保护。这9处位置即:系统启动、系统自动运行、windows安全设置、IE设置、IE插件、Shell Hook、映像劫持(关键)、系统文件关联、广谱扩展,确保了系统的安全,设置映像劫持修改询问就再也不会发生像AV终结者一样的病毒屏蔽著名的杀毒软件和带关键字的网页的事情了。

个人认为,“相信=相信安全”。

(责任编辑:郭旭)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· Check Point推出IPS-1增强入侵防御有效性 (04-22) · 专家谈:超越UTM定制化网络安全平台的价值 (04-22)
· 谈如何通过方正3000防火墙中转端口映射 (04-21) · 四种防守 保护你的个人信息及上网痕迹 (04-21)
· 网络安全新选择 "费尔托斯特安全"防毒软件 (04-21) · 从安装到定制 10大策略维护电脑系统安全 (04-21)
· 教你如何更好利用Host文件屏蔽恶意网站 (04-21) · SonicWALL TZ系列网络安全设备 (04-21)
· 如何处理autorun. U盘病毒的0字符文件 (04-21) · 四种绝招检测硬盘与内存中的隐藏病毒 (04-21)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 信息化市场百家争鸣 SaaS深陷争议“泥潭”
· 提高管理水平 "两栖"CIO应具备的六大能力
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统