火绒安全软件

标题: Tech时间 |病毒,壳和火绒虚拟沙盒 [打印本页]

作者: huoronganquan    时间: 2023-3-30 15:00
标题: Tech时间 |病毒,壳和火绒虚拟沙盒
本帖最后由 huoronganquan 于 2023-3-30 15:00 编辑

Image-8.png
为了躲避查杀,计算机病毒会通过某些手段伪装自己。

用自然界生物举个例子:如果寄居蟹躲进一只海螺壳中,仅从表面的“壳”看很难判断它到底是海螺还是寄居蟹。
Image-0.png

躲在“壳”里的病毒
在病毒与安全软件的代码对抗过程中,“壳”一直扮演着重要的角色。“壳”本身无关好坏,软件会使用“加壳”(软件加密)技术来保护自身版权。

但计算机病毒会像寄居蟹一样,躲在这些壳里——病毒特征(代码和数据)被改变(压缩、加密等),伪装成正常程序,试图躲过反病毒引擎的查杀。
Image-1.png

后来出现专门对抗安全软件的“壳”,安全圈称之为“病毒混淆器”。

病毒制造者在“壳”的帮助下,可以在短时间内、批量生成数以万计的变形(加壳)病毒样本,并迅速传播。
Image-2.png

这使得传统反病毒引擎“认壳”才能“脱壳”的机制变得很低效。面对这种情况,火绒反病毒团队决定通过“火绒虚拟沙盒”技术,让病毒“不攻自破”。

火绒虚拟沙盒:
高度还原操作系统环境,让病毒不攻自破

“形兵之极,至于无形。无形,则深间不能窥,智者不能谋。”(《孙子兵法》虚实篇)

火绒虚拟沙盒针对性地模拟了真实的操作系统环境,用“有形”的设计,达到“无形”的感知——让置身于虚拟沙盒的病毒毫无察觉异样,主动卸下“壳”并执行恶意行为,此时,病毒核心特征(代码、数据、行为)便暴露无遗,即可对其精准查杀。
Image-3.png

实际操作中,当未知文件通过用户下载软件、解压缩文件、接收邮件、插入U盘等渠道进入电脑时,都将会运用到火绒“虚拟沙盒”进行判定,保障用户的安全。
Image-4.png

过程看似复杂,但用户却无需等待过长时间。因为火绒虚拟沙盒使用了独有的自研技术,可以在有限时间内还原尽可能多的病毒核心特征,高效地查杀潜在病毒威胁。
Image-5.png

此外,火绒虚拟沙盒还会跟踪和记录这些病毒行为,为火绒工程师减少特征库中的冗余数据做支持,即一条记录可查杀更多样本,从而降低了资源占用。

因此,火绒虚拟沙盒这一技术使得火绒反病毒引擎在做到“精准查杀”、“全面防御”同时,又保证了用户良好的使用感受。
Image-6.png

2022年底绒虚拟沙盒正式支持64位虚拟环境,提高了火绒安全产品对日益增长的64位病毒的检出能力。以64位虚拟沙盒环境为例进行演示:
https://www.bilibili.com/video/BV1td4y1b7Ls
(视频内容仅用于展示火绒”虚拟沙盒”中的执行效果,火绒引擎在扫描样本过程中会自动完成虚拟执行流程并完成病毒监测。)

目前,火绒虚拟沙盒技术已支持Windows x86/x64、Linux x86/x64、Mac OS X x86/x64操作系统平台,且深度适配统信、鲲鹏、深度、神州网信、中科方德、中科红旗、中标麒麟等一众国产操作系统。

在终端攻击日益精进、网络病毒变化无常的互联网环境下,火绒安全坚持“以不变应万变”,通过打磨虚拟沙盒等自主研发技术,牢抓病毒威胁本质,不断筑起稳固的终端防护高墙。

更多阅读:
火绒虚拟沙盒白皮书
https://down5.huorong.cn/doc/technology/sandbox.pdf?version=2.7.1

火绒反病毒引擎白皮书
https://down5.huorong.cn/doc/technology/cobra.pdf?version=2.7.1


作者: 该用户不存在    时间: 2023-3-30 15:06
沙发sofa沙发
作者: 铁龙坦克    时间: 2023-3-30 18:48
板凳
作者: luoying2334    时间: 2023-3-30 18:56
地板         
作者: KrisTHL    时间: 2023-3-30 20:44
所以说...... 可以理解为虚拟机?
作者: tnti    时间: 2023-3-31 09:52
查杀性能越来越强了
作者: 青灯    时间: 2023-3-31 10:54
那么哪里可以体验呢?
作者: RSA4096    时间: 2023-3-31 13:21
加壳加花只是用来压缩变形或者混淆,不叫变种。现在的病毒通过检测虚拟环境来判断是不是释放并执行恶意代码,比如电池、硬盘大小、虚拟专用文件是否存在、网卡地址、CPU核心数量、内存大小、开机时间、延时运行、shellcode启动器与恶意代码分离……
为了增强查杀率,应该启发式动态查杀+各方威胁情报联合制动
作者: UnknownOoo    时间: 2023-3-31 18:46
沙盒查杀对于某些分离免杀(多文件)的样本几乎无能为力(无法做到多文件同时在沙箱内跑行为),还是需要加强单步/多步主防。
作者: 心有灵犀一点通    时间: 2023-3-31 22:45
虚拟机、模拟器
作者: 化悲痛为力量    时间: 2023-4-3 09:58
微信公众号今天可以开奖了吧?@火绒运营专员
作者: 火绒运营专员    时间: 2023-4-3 10:03
化悲痛为力量 发表于 2023-4-3 09:58
微信公众号今天可以开奖了吧?@火绒运营专员

您好,您可以在微信公众号查询相关问题~
作者: 化悲痛为力量    时间: 2023-4-3 10:06
火绒运营专员 发表于 2023-4-3 10:03
您好,您可以在微信公众号查询相关问题~

说是今天开奖,但是到现在还没有动静哎
作者: 火绒运营专员    时间: 2023-4-3 10:09
化悲痛为力量 发表于 2023-4-3 10:06
说是今天开奖,但是到现在还没有动静哎

您耐心等待,有疑惑可以在微信公众号询问~
作者: 苏辞辞去    时间: 2023-4-5 12:42
火绒运营专员 发表于 2023-4-3 10:09
您耐心等待,有疑惑可以在微信公众号询问~

这回复一看就是胖胖
作者: 化悲痛为力量    时间: 2023-4-5 21:19
什么时候下沉的啊?




欢迎光临 火绒安全软件 (https://bbs.huorong.cn/) Powered by Discuz! X3.4