设为首页
收藏本站
开启辅助访问
请
登录
后使用快捷导航
没有帐号?
注册论坛(EC通行证)
用户名
Email
自动登录
找回密码
密码
登录
注册论坛(EC通行证)
一步搞定
QQ登录
快捷导航
下沙大学生网
Portal
下沙论坛
BBS
下沙高校
分类信息
领红包
每日签到
下沙大学生网QQ群8(千人群) 群号:6490324 ,验证:下沙大学生网。
搜索
搜索
热搜:
招聘信息
考试
自行车
驾校
兼职
租房
电视
大学生贷款
电动车
育英
宿舍床上用品
二手空调
严重投诉
二手自行车
英语
本版
用户
下沙论坛
»
下沙论坛
›
╃摩登&时代╃
›
科技.电脑网络
›
杀毒能力应该怎么测?
用手机发布本地信息
严禁群发,各种宣传贴请发表在下沙信息版块
有问必答,欢迎提问
提升会员等级,助你宣传
新会员必读
大学生的论坛
下沙新生必读
下沙币获得方法及使用
社区广播台
下沙论坛每日签到领取红包专用贴!(奖
杭州植物园菊展太火,赏菊接驳线工作日
18岁大学生感冒没在意,暴发性心肌炎险
杭州住宅容积率计算规则要变了?封闭式
2025年浙江省各级机关单位考试录用公务
浙江自考11月20日左右公布成绩
还是一碗面最“乐味”!
返回列表
查看:
2126
|
回复:
0
杀毒能力应该怎么测?
[复制链接]
竹木刀
竹木刀
当前离线
积分
3688
IP卡
狗仔卡
该用户从未签到
电梯直达
1
楼
发表于 2008-7-19 20:43:29
|
只看该作者
|
倒序浏览
|
阅读模式
: p2 T ?. k! [$ S5 f' [
9 f$ _6 J! S$ B- o- P0 g% l$ ~
目前有部分爱好者为了测试防病毒软件的病毒检测能力,会从网络上下载一些病毒包,然后分别安装不同的杀毒软件对其进行扫描测试。然后根据杀毒软件发现的病毒数目来判断哪一款杀毒软件的杀毒能力最强。这种方法看似直接公正,事实上却完全是不科学的做法。
/ W. S8 Q* }" Z0 d; I, r- u
' q5 j ~2 G# ]
9 E5 A; q' i# k$ p) L" V9 m
# t% T- L5 |3 ?" M) g
为什么不科学呢,且听笔者一一道来;
" S! [9 v1 H5 \$ x% v2 h1 B
1 B n+ Y( W) b
1.样本的有效性确认,从网络上下载的病毒包,非专业人员是无法一一测试病毒的有效性的。在这些包中,往往充斥着大量的垃圾文件,失去活性的病毒文件(因多次加壳导致文件本身损坏等),病毒尸体(病毒的衍生物,往往不具备任何破坏及传染性),非病毒文件。拿这样的样本进行测试,往往是误报率较高的软件如“小红伞”的病毒侦测率最高。
6 u2 N2 e) D' M# X1 E% c
. V g' X, ^0 t! r" f" B
2.样本的数量以及品种太少,达不到统计的价值。从瑞星公布的数据来看,去年一年捕获的病毒,木马数量超过了30万,这是一个非常庞大的数字。相比来看,一般网友从各个论坛上收集的一些样本报数量少得可怜,从几十个到几百个不等。样本太少很容易会有以偏概全的嫌疑,不能客观的反应真实的网络安全状况,更不能用来衡量一个杀毒软件的病毒侦测能力强弱。
- @* Y% L0 b7 i1 q/ D S
! h6 N/ m' F5 X& `
3.样本的时效性问题。我们知道,病毒爆发都是有其周期性的,比如去年到今天相继爆发了威金,熊猫烧香,灰鸽子,机器狗,磁碟机等。每一次大的病毒爆发,都会有数十万至百万电脑受到感染。同时在这些病毒爆发后,用户和防病毒厂商往往会采取各种措施来加强查杀和防疫,因此感染数量也会迅速的下降,直至绝迹。那么哪些样本才能真实的反应当前的网络安全状况呢?一定时正在爆发期的病毒。因为他们是最有可能感染用户的机器的。而网上收集的样本往往是没有办法保障这一点的,很多样本甚至是 DOS 时代的病毒。
# i) }6 l8 c1 I& ~. r# r
s, e7 L9 b. n# x4 b
4.这可能是最滑稽的一点,各个杀毒软件对病毒的统计方式是不一样的.这里我们来举一个实际的例子。在这里我们扫描了 U盘病毒。注意,是 一个U盘病毒。先看看 ESETNOD32的表现:打开ESETNOD32的手动扫描,在“设定”中要将“列出所有文件”一项打钩,不然是看不到NOD32的具体分析过程的!
' |9 _7 ^% R J0 d# h
0 o! H3 j; Q' I% D
5 V; Q1 u& z. {& J) v' z8 u' x& x! C
& Z4 b% {$ C4 t f- z. A1 j+ M7 ]2 H
7 I( s3 \; B. z7 u1 m8 g
现在看看扫描结果。注意图中箭头1的标示,看清楚了这里只扫描了D盘的“adware.exe8”一个文件。但是扫描结果是已扫描文件数目:8 ,发现病毒数目 2 。
7 ? h4 @+ ?. k* _5 y
c2 Q7 Y8 o1 a
从详细日志可以看出 ESET NOD32是深入扫描了病毒样本中嵌套的8个文件的,其中两个被判为病毒。注意图中红色字样及箭头2标示的最后结果。(图中蓝色框的是正常文件)。
$ H: h' B' d) X& n
) c. w# H' U& D# }* E* J5 E
+ E S) v6 r$ |4 {5 ]% ]9 |! T
, Z7 j0 [& i; X. ^
我们来看看 卡巴斯基 的情况,卡巴扫描的结果如下,但是没有提供详细的扫描记录.从扫描结果来看,卡巴斯基扫描文件数:8 ,发现病毒数:1 。
9 f+ K& R4 D* C2 F+ u
# p% |2 C8 v9 h, e
5 f& ?% j! z2 |$ {
7 Q9 }" C1 {. Y# n+ [
" i: `; a& G0 l
3 o- S, f+ [1 |' F. S
那么,面对这样的一个统计结果,应该怎么算呢?究竟应该是多少个病毒,发现了多少个?这还是一个样本的情况,一堆样本扫描的结果有如何呢?恐怕差别更加大了。
, }/ ]- c. }4 `
- R0 _. n/ r5 Y8 P: `' y
说道这里,应该可以看到从网站上下载一些病毒包进行检测是多么的不合理了。那么普通用户怎么去评价一个杀毒软件的强弱呢?还是只能看权威的检测机构了,比如AV-comparative,VirusBulletin.这些机构和广大的病毒厂商,病毒研究机构有着良好的合作,能够大量收集世界范围内活跃的病毒,并进行仔细的分析。保证参测的样本是非常广泛和活跃的,从而模拟真实的网络安全状况。这两个测试机构在测试之后会公布具体的测试细节,比如测试平台,脚本病毒 ,蠕虫,木马,PE病毒,宏病毒等各有多少个,杀毒软件分别的查杀率,总成绩如何等,有兴趣的朋友可以去多了解一下。
分享到:
QQ好友和群
QQ空间
腾讯微博
腾讯朋友
收藏
0
分享
顶
0
踩
0
转发到微博
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
抢沙发
千斤顶
显身卡
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
注册论坛(EC通行证)
本版积分规则
发表回复
回帖后跳转到最后一页
关闭
下沙大学生网推荐
/1
下沙大学生网论坛"下沙币"获得和使用方法
下沙币,可以参与论坛所有内容附件购买、道具购买、抢兑实物活动。
“下沙币”获得方式:
1、发帖获得。
2、抢楼获得。
3、完成论坛任务获得,请点击导航栏中
“领红包”
进入,完成任务后领取。
4、论坛的管理人员可以对好帖子奖励下沙币。
查看 »
Copyright © 2002-2019
下沙大学生网
(http://www.xiasha.cn/) 版权所有 All Rights Reserved.
QQ(微信):12437159 E-mail:xiashacn#qq.com(请把#换成@)
Powered by
Discuz!
X3.3
浙ICP备05017276号
浙公网安备 33010802003281号
快速回复
返回顶部
返回列表