矛与盾的较量 07年安全技术展望
3、HIPS技术逐渐春风化雨
HIPS(主机入侵防御体系),也被称为系统防火墙,虽然这种技术出现已经有几年了。当时是这二年才逐渐完善,这二年开始在比较专业的用户中开始流行,甚至一些杀毒软件厂商研究新病毒的时候都用他们来做分析。HIPS可以控制限制进程调用,或者禁止更改或者添加注册表文件。当某进程或者程序试图偷偷运行时,这个行为就会被HIPS检测到,然后弹出警告,询问用户是否允许运行。如果用户拥有足够的软件和系统进程方面知识的情况下,利用HIPS软件能非常有效的防止木马或者病毒的偷偷运行。如果运用的好甚至可以摆脱对杀毒软件的依靠!现在开始风行的行为杀毒其实就是HIPS功能的智能化,不过由于智能判断算法和行为数据库还需要完善。目前的行为杀毒还很难100%的拦截危险行为。
HIPS的功能分类有Application Defend(简称AD)应用程序防御体系, Registry Defend(简称RD)注册表防御体系, File Defend(简称FD)文件防御体系三种。 AD是利用MD5或者SHA效验技术来验证程序文件的变化,RD是控制了注册表的关键值的读写,FD是用来控制关键的文件和文件夹的读写。
FD功能先被大家充分认识是著名的迈克菲公司的VirusScan Enterprise 8.0推出,他集成了比较完善的文件防御功能。很快就在世界上一些著名企业中开始流行开来,成为他们对付各种未知威胁的利器。新的8.5版又集成了RD功能。
后来随着System Safety Monitor、Process Guard Port Explorer、Ghost Security Suite等一批功能各异的HIPS软件的逐渐出现,大家对于HIPS软件也越来越了解。一些杀毒软件和防火墙也开始逐渐集成HIPS功能。譬如中国的江民2007就集成了部分AD和RD功能,著名的防火墙BlackICE 今年发布的3.6版也增加了AD功能。
随着大家对HIPS的了解深入,不少人就发现他所有的进程或程序行为都拦截并汇报比较麻烦并且对用户的要求也比较高。于是就有厂商来建立行为数据库和白名单来使的HIPS智能化,不再是什么都报。这样就开始形成了下面的行为杀毒技术(目前介于HIPS和行为杀毒之间的有俄罗斯的Safe''n''Sec Personal)。在虚拟机启发杀毒技术中也是需要简化的行为数据库来判断未知威胁!