资讯中心

  • Home
  • 每天45万个新病毒,杀毒软件靠什么追上?

每天45万个新病毒,杀毒软件靠什么追上?

恶意软件曾经很好描述:病毒把自己附在某个文件上,杀毒软件把它删掉。那个世界已经结束了。今天,一次攻击就可能偷走你的密码、锁死你的照片、记录你敲下的每一个键,并且藏在你信任的软件里。 更大的问题是数量。 AV-TEST Institute 记录到,每天新增的恶意程序超过 45 万个。 没有任何安全团队能靠人工审完这么多文件。于是这份工作交给了机器,杀毒软件的决策方式也随之改变。 特征码扫描:曾经够用,直到恶意软件学会变形 早期杀毒软件用的是特征码。特征码是从已知恶意文件中提取的一小段模式,有点像指纹。研究人员找到一个恶意软件,抽出它的模式,加进数据库。你的杀毒软件下载这个数据库,拿它和磁盘上的每个文件比对。匹配上了,文件就被拦截。 这套办法快、便宜、容易让人信任。它也有一个巨大的弱点:攻击者发现,只要把文件稍微改一下就行。换个名字、加点填充、换一种打包代码的方式,指纹就对不上了。旧的特征码瞬间失效。 这就留下了一个空档。新威胁会传播数小时甚至数天,才有人为它写出特征码。攻击者现在会故意为同一个程序造出成千上万个微小变体,让"一个版本写一条特征码"变成一场必输的竞赛。 特征码仍然值得保留,它们能在毫秒级拦住已知威胁。只是它们不能成为你和攻击之间唯一的防线。 今天的恶意软件,为什么这么难发现 现代恶意软件努力让自己看起来很无聊。它可能安静待上几天什么都不做,可能伪装成一段无害的脚本,之后再下载真正的载荷。有些恶意软件根本不往磁盘上写文件,微软把这类归为无文件威胁。 更麻烦的是,很多攻击用的是你电脑上本来就有的工具。拿到访问权限的攻击者,可以通过 PowerShell 执行命令——那是一个正常的 Windows 管理工具。LOLBAS 项目收录了数百个可被这样滥用的可信 Windows 程序。这里没有被安装任何恶意东西,只是一个可信工具被用在了错误的地方。 一个文件看起来正常,不代表它做的事正常。这正是行为追踪要解决的问题。 机器学习补上了什么 机器学习换了一个提问方式。它不再问"这个文件长得像不像已知的坏文件",而是问"这个文件看起来像不像恶意文件通常会有的样子"。 模型在数百万个样本上训练,学的是统计规律,而不是某一条固定指纹。所以一个从没见过的变体,只要它的整体特征接近恶意软件,就可能被标记出来。这补上了特征码留下的空档:不必等有人先写出特征码。 代价是判断变成了概率。模型给出的是"有多像",不是"确定是"。这个差别,后面还会再提到。 看软件做什么,而不只是看它长什么样 行为追踪关注的是运行时的动作。一个程序如果开始加密大量文件、修改系统设置、尝试关闭安全软件,这些动作本身就构成信号,哪怕它的文件指纹是全新的。 这也是抓勒索软件的关键。勒索软件在运行过程中会表现出可识别的行为模式,比如快速遍历并加密文件。等到加密完成再拦截,损失已经造成;在它还在跑的时候发现,才有机会中断。 换句话说,防线从"文件进入时"前移到了"程序运行时"。 云端让每台设备都变成传感器 单台设备看到的样本有限,云端看到的是所有设备汇总上来的威胁数据。一台设备上出现的新样本,可以被快速用于保护其他设备。 这让每台设备都变成了一个传感器:它遇到什么,云端就知道什么。威胁情报的更新速度,不再取决于某个人工分析流程走完,而取决于数据汇聚的速度。 更进一步的是在恶意软件落地之前就拦住攻击。如果云端已经见过类似的模式,文件还没在本地执行,就可能被判定为可疑。 AI 仍然会出错的地方 机器学习带来的是概率判断,不是确定结论。这意味着两件事:漏报和误报。 漏报是恶意软件没被识别出来,误报是正常软件被当成恶意软件。误报的代价很直接:一个正常工具被拦下,用户的工作被打断,久而久之用户可能干脆关掉防护。 这也是为什么分层比任何单一技巧都重要。特征码负责毫秒级拦住已知威胁,机器学习负责识别没见过的变体,行为追踪负责运行时的异常动作,云端负责把单点发现变成全局防护。每一层都有盲区,叠在一起才能互相补位。 这对你意味着什么 杀毒软件的判断方式已经变了:从比对指纹,变成综合文件特征、运行行为和云端情报来做概率判断。它比过去更能对付变形和未知威胁,但它给出的仍然是判断,不是保证。 对普通用户来说,结论没有变得复杂:保持防护开启,及时更新,别因为一次误报就把它整个关掉。对安全团队来说,重点不在于找到某一项能解决所有问题的技术,而在于让几层防护同时运转。 特别

about image

发表评论