目录

什么是恶意软件?

恶意软件有哪些特征?

恶意软件的可分为那几类?

恶意软件的免杀技术有哪些?

反病毒技术有哪些?

反病毒网关的工作原理是什么?

反病毒网关的工作过程是什么?

反病毒网关的配置流程是什么?


什么是恶意软件?

恶意软件(Malware即“malicious software”),是以多种途径感染合法用户计算机及予以加害的一种计算机程序。恶意软件能够以多种途径感染计算机和设备,并且表现出多种形式,有些形式包括病毒、蠕虫、木马、间谍软件等。

恶意软件有哪些特征?

下载特征

很多木马、后门程序间谍软件会自动连接到Internet某Web站点,下载其他的病毒文件或该病毒自身的 更新版本/其他变种。 后门特征后门程序及很多木马、蠕虫和间谍软件会在受感染的系统中开启 并侦听某个端口,允许远程恶意用 户来对该系统进行远程操控;某些情况下,病毒还会自动连接到某IRC站点某频道中,使得该频道中特定的恶意用户远程访问受 感染的计算机。

信息收集特性

社交账号密码和聊天记录;

网络游戏帐号密码;

网上银行帐号密码;

用户网页浏览记录和上网习惯;

自身隐藏特性

多数病毒会将自身文件的属性设置为“隐藏”、“系统”和“只读”,更有一些病毒会通过修改注册表,从而修改用户对系统的文件夹访问权限、显示权限等,以使病毒更加隐蔽不易被发现。

文件感染特性

病毒会将恶意代码插入到系统中正常的可执行文件中,使得系统正常文件被破坏而无法运行,或使 系统正常文件感染病毒而成为病毒体;

有的文件型病毒会感染系统中其他类型的文件。

Wannacry就是一种典型的文件型病毒,它分为两部分,一部分是蠕虫部分,利用windows的“永恒 之蓝”漏洞进行网络传播。一部分是勒索病毒部分,当计算机感染wannacry之后,勒索病毒部分就 会自动安装并且加密计算机中包括音频、图像、文档等各种类型的文件。与此同时弹出勒索框进行勒索。

网络攻击特性

木马和蠕虫病毒会修改计算机的网络设置,使该计算机无法访问网络;

木马和蠕虫还会向网络中其他计算机攻击、发送大量数据包以阻塞网络,甚至通过散布虚假网关地址的广播包来欺骗网络中其他计算机,从而使得整个网络瘫痪。

爱虫病毒是一种利用Windows outlook邮件系统传播的蠕虫病毒,将自己伪装成一封情书,邮件主 题设置为“I LOVE YOU”,诱使受害者打开,由此得名。当爱虫病毒运行后迅速找到邮箱通信簿里的 50个联系人再进行发送传播。传播速度非常之快,致使大量电子邮件充斥了整个网络,不仅会导致 邮件服务器崩溃,也会让网络受影响变慢。从而达到攻击网络的目的。

恶意软件的可分为那几类?

按照传播方式分类 按照功能特性分类
病毒:病毒是一种基于硬件和操作系统的程序,具有感染和破坏能力,这与病毒程序的结构有关。病毒攻击的宿主程序是病毒的栖身地,它是病毒传播的目的地,又是下一次感染的出发点。 后门:具有感染设备全部操作权限的恶意代码。
蠕虫:主要通过网络使恶意代码在不同设备中进行复制、传播和运行的恶意代码。一个能传染自身拷贝到另一台计算机上的程序。 勒索:通过加密文件,敲诈用户缴纳赎金。
木马:木马是攻击者通过欺骗方法在用户不知情的情况下安装的。木马系统软件一般由木马配置程序、控制程序和木马程序(服务器程序)三部分组成。 挖矿:攻击者通过向被感染设备植入挖矿工具,消耗被感染设备的计算资源进行挖矿,以获取数字货币收益的恶意代码。

恶意软件的免杀技术有哪些?

免杀技术又称为免杀毒(Anti Anti- Virus)技术,是防止恶意代码免于被杀毒设备查杀的技术。主流免杀技术有∶

  • 修改文件特征码

  • 修改内存特征码

  • 行为免查杀技术

原理

免杀的最基本思想就是破坏特征,这个特征有可能是特征码,有可能是行为特征,只要破坏了病毒与木马所固有的特征,并保证其原有功能没有改变,一次免杀就能完成了。

特征码就是一种只在病毒或木马文件内才有的独一无二的特征,它或是一段字符,或是在特定位置调用的一个函数,这些特征码在不同的反病毒软件的病毒库中不尽相同。总之,如果某个文件具有这个特征码,那反病毒软件就会认为它是病毒。反过来,如果将这些特征码从病毒、木马的文件中抹去或破坏掉,那么反病毒软件就认为这是一个正常文件。

反病毒技术有哪些?

单机反病毒

单机反病毒可以通过安装杀毒软件实现,也可以通过专业的防病毒工具实现。

网关反病毒

在以下场合中,通常配置防火墙反病毒来保证网络安全:

  • 内网用户可以访问外网,且经常需要从外网下载文件。

  • 内网部署的服务器经常接收外网用户上传的文件。

在防火墙上配置反病毒功能后,正常文件可以顺利进入内部网络,包含病毒的文件则会被检测出来,并被采 取阻断或告警等手段进行干预。

反病毒网关的工作原理是什么?

首包检测技术

通过提取PE(Portable Execute;Windows系统下可移植的执行体,包括exe、dll、“sys等文件类型)文件头部特征判断文件是否是病毒文件。提取PE文件头部数据,这些数据通常带有某些特殊操作,并且采用hash算法生成文件头部签名,与反病毒首包规则签名进行比较,若能匹配,则判定为病毒。

启发式检测技术

  • 启发式检测是指对传输文件进行反病毒检测时,发现该文件的程序存在潜在风险,极有可能是病毒文件。比如说文件加壳(比如加密来改变自身特征码数据来躲避查杀),当这些与正常文件不一致的行为达到一定的阀值,则认为该文件是病毒。

  • 启发式依靠的是"自我学习的能力",像程序员一样运用经验判断拥有某种反常行为的文件为病毒文件。

  • 启发式检测的响应动作与对应协议的病毒检测的响应动作相同。启发式检测可以提升网络环境的安全性,消除安全隐患,但该功能会降低病毒检测的性能,且存在误报风险,因此系统默认情况下关闭该功能。

  • 启动病毒启发式检测功能∶heuristic-detect enable 。

文件信誉检测技术

文件信誉检测是计算全文MD5,通过MD5值与文件信誉特征库匹配来进行检测。文件信誉特征库里包含了大量的知名的病毒文件的MD5值。华为在文件信誉检测技术方面主要依赖于文件信誉库静态升级更新以及与沙箱联动自学习到的动态缓存。文件信誉检测依赖沙箱联动或文件信誉库。

反病毒网关的工作过程是什么?

1、 网络流量进入智能感知引擎后,首先智能感知引擎对流量进行深层分析,识别出流量对应的协议类型和文件传输的方向。

2、判断文件传输所使用的协议和文件传输的方向是否支持病毒检测。

3、判断是否命中白名单。命中白名单后,FW将不对文件做病毒检测。

4、针对域名和URL,白名单规则有以下4种匹配方式:

  • 前缀匹配:host-text或url-text配置为“example”的形式,即只要域名或URL的前缀是“example”就命中白名单规则。

  • 后缀匹配:host-text或url-text配置为“example”的形式,即只要域名或URL的后缀是“example”就命中白名单规则。

  • 关键字匹配:host-text或url-text配置为“example”的形式,即只要域名或URL中包含“example”就命中白名单规则。

  • 精确匹配:域名或URL必须与host-text或url-text完全一致,才能命中白名单规则。

5、病毒检测:提取后的特征与病毒特征库中的特征进行匹配。

6、当NGFW检测出传输文件为病毒文件时,需要进行如下处理:

  • 判断该病毒文件是否命中病毒例外。如果是病毒例外,则放行。病毒例外,即病毒白名单。为了避免由于系统误报等原因造成文件传输失败等情况的发生,当用户认为已检测到的某个病毒为误报时,可以将该对应的病毒ID添加到病毒例外,使该病毒规则失效。

  • 如果不是病毒例外,则判断该病毒文件是否命中应用例外。如果是应用例外,则按照应用例外的响应动作(放行、告警和阻断)进行处理。

  • 应用例外可以为应用配置不同于协议的响应动作。应用承载于协议之上,同一协议上可以承载多种应用

  • 由于应用和协议之间存在着这样的关系,在配置响应动作时也有如下规定:

    • 如果只配置协议的响应动作,则协议上承载的所有应用都继承协议的响应动作。

    • 如果协议和应用都配置了响应动作,则以应用的响应动作为准。

  • 如果病毒文件既没命中病毒例外,也没命中应用例外,则按照配置文件中配置的协议和传输方向对应的响应动作进行处理。

反病毒网关的配置流程是什么?

恶意软件与反病毒网关相关推荐

  1. IDS、恶意软件、反病毒网关、APT与密码学

    目录 IDS 1.什么是IDS 2.IDS和防火墙的区别 3.IDS工作原理 4.IDS的主要检测方法有哪些详细说明? 5.IDS的部署方式有哪些? 6. IDS的签名是什么意思?签名过滤器有什么作用 ...

  2. 安全防御知识总结(IDS,APT,恶意软件,反病毒网关,对称/不对称加密)

    1. 什么是IDS? IDS即入侵检测系统(Intrusion Detection System),是一种安全检测系统,通过监控网络流量.系统日志等信息,来检测系统中的安全漏洞.异常行为和入侵行为. ...

  3. IDS,恶意软件,反病毒网关,密码学,ssl

    目录 什么是IDS? IDS和防火墙的区别? IDS的工作原理? IDS的主要检测方法有哪些详细说明? IDS的部署方式有哪些? IDS的签名是什么意思?签名过滤器有什么作用?例外签名配置作用是什么? ...

  4. 恶意软件与反病毒技术

    1.什么是恶意软件 恶意软件是任何软件故意设计造成损害到计算机.服务器.客户端或计算机网络(相比之下,软件导致无意的伤害由于一些缺陷通常被描述为一个软件错误).各种各样的类型的恶意软件存在的,包括计算 ...

  5. 恶意软件及反病毒的一些知识

    目录标题 什么是恶意软件? 恶意软件的特征 恶意软件可以分为几类? 按照传播方式分类 按照功能分类 恶意软件的免杀技术有哪些? 文件免杀 内存免杀 行为免杀 反病毒技术有哪些? 单击反病毒 网关反病毒 ...

  6. 网络防御 --- 恶意软件与反病毒详解

    1.什么是恶意软件 恶意软件是指故意设计造成损害到计算机.服务器.客户端或计算机网络的软件(相比之下,软件由于一些缺陷导致无意的伤害通常被描述为软件错误).恶意软件存在各种各样的类型,包括计算机病毒. ...

  7. 安全防御之反病毒网关

    目录 1.什么是恶意软件? 2.恶意软件有哪些特征? 3.恶意软件可以分为哪几类? 3.1 按传播方式分类 3.2按功能分类 4.恶意软件的免杀技术有哪些? 5.反病毒技术有哪些? 6.反病毒网关的工 ...

  8. 安全防御第四天知识总结--(恶意软件、反病毒技术)

    目录 1.什么是恶意软件? (1)按照传播方式分类 (2)按照功能分类 2. 恶意软件的免杀技术有哪些? 3. 反病毒技术有哪些? (1)单机反病毒 (2)网关反病毒 4.反病毒工作原理 5. 反病毒 ...

  9. 对抗恶意软件,反病毒软件还有戏吗?

    对抗恶意软件,反病毒软件还有戏吗? 作者:Michael Kassner 翻译:PurpleEndurer,2010-04-08第1版 分类:安全 标签:软件,漏洞,恶意软件,攻击,反病毒软件,安全产 ...

最新文章

  1. 车辆管理系统之继续自己的任务(四)
  2. openfoam linux教程,科学网—Windows10 安装OpenFOAM 教程 - 陈浩的博文
  3. 论项目团队情商与项目团队绩效(转)
  4. iOS linker command failed with exit code 1 (use v to see invocation)
  5. wxWidgets:wxStaticBoxSizer类用法
  6. 只想在老家找份工作很难吗_当您只想完成工作时,为什么公开工作会很困难
  7. 第8周课堂测试3(课上未完成)
  8. JS编辑器获取选择内容的HTML多浏览器兼容性写法(支持Chorme、Firefox)
  9. C Looooops POJ - 2115 (exgcd)
  10. Unity3D Odin Inspector 简单介绍与入门
  11. 德邦快递——快递鸟电子面单API模板预览效果 解析接口返回json字符串
  12. 在树莓派下使用dlib及resnet的人脸检测及识别
  13. 上海行政区划经纬度地图_高德AMAP行政区划边界及经纬度获取
  14. 周末C语言基础学习小结
  15. 计算机本地连接没有有效ip配置,本地连接没有有效的ip配置怎么解决
  16. Linux节点释放,关于linux:如何释放Inode的使用量?
  17. [Ansible系列②]Ansible使用说明
  18. GPON网络架构简介
  19. 玩转华为数据中心交换机系列 | 配置基本QinQ示例
  20. 耳机电声测试仪软件,CLIO 11电声测试仪

热门文章

  1. nacos核心功能介绍
  2. 死磕k8s之calico-环境准备
  3. 你不敢问的数据管理知识,都列在这里了
  4. 远程桌面连接出现由于网络错误,连接被中断,请重新连接到远程计算机错误的解决方法
  5. 登录操作之MD5盐值加密
  6. 视频监控分辨率CIF、DCIF、D1格式的简介
  7. 黑群晖+花生壳内网穿透
  8. SSM整合项目—员工信息管理系统
  9. cad快速看图软件免费版(手机在线cad快速看图)
  10. linux命令查看出口ip公网ip