下沙论坛
标题:
驳斥“重点认清两个国外杀软的脆弱本质:NOD32与驱逐舰”
[打印本页]
作者:
竹木刀
时间:
2008-2-8 09:56
标题:
驳斥“重点认清两个国外杀软的脆弱本质:NOD32与驱逐舰”
原文出自“雨林木风”一位版主之手,文中从各个方面贬低
NOD32
,将
NOD32
说的是一无是处。可笑的是文章中漏洞百出,这位版主根本不了解
NOD32
,甚至连一些基本概念都没弄清楚。然而,一些初级用户很容易被这种看似“权威”的文章所误导,故写此文以正视听。
4 L. \' W3 d4 }. [/ P
7 R0 L2 M! P. E6 L& t- [
0 [. D8 c* }, I6 x4 t8 W) \
其中蓝色为原文,红色为驳斥。
* j" u% x f* j7 p+ }
! o @6 W+ b N- i4 l( J- n* P
5 L* V/ T5 O9 {0 R: H. K
我的观点很明确:在国外主流杀软中,最应该被鄙视的,就是
nod32
和驱逐舰!
8 z" p, ~3 W: i% g4 a
0 g$ N6 B4 w8 k3 j" V
" R l Y( p8 e9 [" O4 I9 U" s
$ K" `! a7 F5 m8 p( u
先说资源占用问题。
- t" R: A% ?* _2 {. `
9 T; F) q x+ \6 d* U4 Q/ a
这是一个被
NOD
爱好者无限夸大和无限自豪的优势。
3 t. _' F9 |! K6 F7 x9 x
$ |; x5 r) g5 j: i: _
但是,各位装了
NOD
的朋友,看看你的任务管理器,
NOD
占用了多少内存。
25M
左右!
. u0 [5 w. B: d( ^- D& ~
+ v8 r% C9 S* Z! `: y: K# [& p
和他占用差不多的,有没有呢?有!小红伞、大蜘蛛和驱逐舰。其中驱逐舰占用最少,
10M
左右,安静状态下只有
4-5M
。大蜘蛛占用也比
NOD
低,不超过
20M
。红伞比
NOD
稍微高一点。
5 r+ e( m" [2 r. g& k
( i8 n4 o8 B' ~6 s) l& i% e8 n7 X
: F- ?" W: }) Q1 l! I& e) l2 M
程序的内存占用是动态而非不变的,而且与所处系统环境有密切关系。同一个杀毒软件安装在不同的系统中,其内存占用也不会相同。这位版主根据来自不同的电脑上的不同杀毒软件的内存占用来做对比,违背了基本的统计分析原理,不足以说明任何问题。
0 h1 L- M5 B6 ^0 m" _* u0 Y% N
0 O" j! [% {& O: O' x
1 s0 a5 C$ R7 @% H6 `
5 I2 @1 o9 j/ m: x5 E# m6 F
, [) ~- {2 Y$ {8 N; h
究竟谁的
PF
值更高,我没有办法测试,但我可以肯定的告诉大家,驱逐舰是最低的(下面会讲到为什么它很低),
NOD32
和大蜘蛛不相上下(只是大蜘蛛扫描时很卡,跟强大的脱壳能力有关系),红伞虚拟内存占用比较大,
60-70M
,但很流畅,不占
CPU
。
+ Z. V0 M4 X6 O
5 {6 T7 o6 o. g! X
' [$ ~9 [* K; F9 @5 ~* e' Q1 D; Y7 k
; _% D+ Z* [" n/ F9 S9 v7 d; |: ?7 @
既然没有办法测试谁的
PF
更高,那么驱逐舰是最低的又从何得出?用过
NOD32
的朋友都知道
NOD32
非常流畅,不占
CPU
。
+ j; d; k6 \. d1 g1 D6 k
& S" |5 x8 b# b4 |7 A t3 `
" C6 d" F- i0 a8 t8 A- m2 A
' ]! ?2 I# N& ]' v! D. X# v
$ ~8 _$ _, h4 n1 C6 N0 n/ O
VB100%
的权威性不可置疑,但是,测试的环境是在欧美,在中国这样网络环境比欧美复杂
NNN
倍的国家,
NOD
的高启发能起多大作用?
$ {% I# K9 _8 A+ t" W% W2 C3 B
4 @! `2 s, ~) l# E2 Q: w: ~6 t% Z7 P1 q
8 k3 X, [9 P: u! I! g
4 W9 N% b( q0 o. ~ s0 g o, @7 u
VB100%
测试所使用的样本是由
WildList Organization
所收集
In-the-wild
病毒样本。所谓
In-the-wild
病毒就是近期在全球两个地区以上发生实际感染事件或有感染报告的病毒,并非只限于欧美。中国的网络安全环境确实较欧美更加复杂,但是这并不意味着
NOD32
无法有效防御这些威胁。
* n1 y8 P* J0 p4 n6 a
' ~2 O, ]6 B5 X) d9 E
1 V& Y J7 f* m+ B. n( w) W- ?
光一个小小的
auto
,一天变种就几百个,更不用说灰鸽子、机器狗、磁碟机,以及数也数不清的广告软件和流氓插件,
NOD
能启发几个?
1 ?2 ~- M0 j& @: h0 b$ l7 g D# q
' Q0 @/ u/ N8 j' @& n9 G, l; \
. D9 V* E" W, E. [0 M( u
这位版主显然不知道
NOD32
的高级启发式引擎中使用了广谱特征码和代码分析技术,通过这两种技术
NOD32
能够有效查杀病毒库中已知病毒的变种。
7 t1 B0 o8 ?$ w6 D
) O( |' f% o# n' F6 S( Q% l
F9 a) D, O) H3 e* O& v/ Y6 m2 R) P
在差不多资源占用的情况下,小红伞的查杀率远远超过
NOD
,大蜘蛛的查杀率也绝不在
NOD
之下,且脱壳能力远远超过
NOD
。
/ c$ M+ f' C) F0 f, Q/ z
w: |" B3 b, u8 b2 a7 [6 G) m
" @; C9 d! j& T8 L
众所周知小红伞的高查杀率是以较高的误报为代价的,尽管小红伞一直在减少误报,但是也无法掩盖其经常报壳的事实。大蜘蛛的查杀率在多次权威测试中均远低于NOD32。
, C2 K6 i) g! W
1 l! m- c) b! H3 X/ I
D7 N m$ Z* i' \8 f( b
接着说本地化问题和授权问题。
+ i0 Z; L$ d6 L. R* n/ k4 Q- |
2 k( b6 |. Z1 B) p9 R* O: Y
经过上面的论述,选择
NOD
,似乎只有本地化这一个理由了。相比红伞和蜘蛛,
NOD
有中文版,这是唯一的优势(这一点,我很无奈),对于普遍英文水平不高的国人来说,虽然红伞和蜘蛛的界面只有无比简单的几个单词,但是他们仍然习惯于中文界面,于是,像
nod32
和驱逐舰(驱逐舰为什么劣质,后面说)这等劣质杀软便在中国大行其道,加上随处可见的破解、
ID
、私服等等,其拥护者与日俱增,让人痛心。。。。
$ N. S4 x$ d! C& C5 z
3 o3 F: j% x' J; I
8 \1 L4 I: f& E; ~2 Z
A# L: n5 s5 L) b* n% I# ~
这段带有明显的主观色彩,拥护者与日俱增就让您痛心了?什么叫界面只有简单无比的几个单词?这都是作者主观的臆断。一篇连连客观性都无法做到的文章,又如何去说服他人?
, G& I# u; y0 y2 s/ B) K6 @
5 O% o6 R$ S' z/ l5 T
P* c' \2 M3 A8 q8 `
说到授权问题,
NOD
反盗版力度还是很大的,
ID
一般用不了几天就被封了,私服也被官方查封。相比之下,红伞免费的
C
版,基本免费了的
P
版(常有免费
KEY
申请),有升级器的蜘蛛,都比
NOD
升级要来得容易,仅仅因为一个英文界面和本地化宣传,用户数量便拉开了差距。
. |- Y c! K4 S9 }/ v
: O. z2 E5 @( E$ R
' O, p' i( Q1 X- P. d$ a# e
' ]' {7 E. C2 K5 z% J0 p! S3 a3 Z' z9 l
这位版主显然不知道
NOD32
目前有
180
天免费的全功能版本。
1 l- b: M5 M& B) a5 V; [
; C6 F. Y3 z' D
7 V5 I0 z7 Z1 e, f
说累了,举几个例子:
9 D" N, g9 X( ^; @5 a. h
- i7 w. b- M5 K! Y. d% `
熊猫来袭时,
NOD
和国产三大一样倒下了,坚挺的是小红伞。(不是倒下那么简单,而是病毒彻底干掉了,破坏了。卡巴当时也不能查杀,但至少没有被病毒破坏自身文件,而后通过快速的升级反应,迅速解决了问题)
) I# F |# {: w- g3 `1 G
& f+ h! R9 [) P4 I. r; g
. f2 v# w2 S. H& d
5 e* T! l* w- v# D
您可以举出小红伞和卡巴拦截了熊猫的例子,我也能举出小红伞和卡巴被熊猫干掉的例子。您可以举出
NOD23
被熊猫破坏的例子,我也能举出
NOD32
拦截了熊猫的例子。使用个例来说明问题,毫无说服力。
" b- l0 y4 A) R
6 N3 ~3 f& L; A9 n: H7 _
6 m4 S- }& M2 F( ^1 ]* c
AV
终结者及无数
auto
变种猖獗时,
NOD
表现出了和国产三大一样的脆弱,虽然我并不知道红伞和蜘蛛可以抵御多少变种。
% x6 T' L! P7 m) k# C- X
! x% {9 N$ q# m4 t: f
$ }$ b# Q$ P+ X
您不知道红伞和蜘蛛可以抵御多少变种,当然也不知道
NOD32
可以抵御多少变种。
4 n" q$ m# v! _" R2 l. z
/ E4 e% f) y& k- b" e5 r, Q
- R9 D, q% E' T x& l$ E
* P% W0 A" E6 v! C0 n5 q2 [ S( w
* q3 Y" P( X8 Y, K; G
机器狗、磁碟机,这两个更不用说了,
NOD
的脆弱表露无疑(多数杀软都被过),而且升级反应速度很慢,补救措施迟缓,至今,仍有不能查杀的已知特征。
' J; q7 q" w6 F
: ?2 ~5 _# x/ v3 c9 O# q
% @$ d% V, X7 a# w2 m# S
; g9 ^# k/ v" k! h& @+ f; u6 i; G! u
我可以很明确的告诉你,
NOD32
每天至少升级
3
次,并非您说的升级反映速度缓慢。且机器狗、磁碟机及其变种
NOD32
早就能够查杀。
- x3 q, S# ]* H5 H
- a* ]) a$ G; L0 L4 F3 {
7 G3 k( `+ [' L/ H+ ?) T
这是
nod
一向引以为自豪的技术,正是有这项技术的支撑,
NOD
的开发真拒绝大规模升级病毒库,而秉承精简原则,至今,
NOD
的病毒库不超过
20
万。我不知道
NOD
的启发究竟属于哪一种,不过据我了解,应该不是行为模拟启发,更像是虚拟启发。
/ Z3 T' M/ z+ O! J4 p* z$ v+ @
1 T5 S" L# V8 I5 [$ J/ _$ r
3 Y* B( x+ o2 J2 Z7 b' \4 T8 {
1 z2 F; J9 A3 T& i
可是,没有病毒库的支持,虚拟启发能有多大的威力?能识别多少变种?(启发出来也识别不了,浪费了一个好引擎)
& s& Z" t. `( J [; ^. J6 |$ y: f
NOD
仍然属于传统的特征码杀软,在没有庞大病毒库支撑的情况下,再厉害的启发也是徒然。加上它本身又不带主动防御功能,查杀率能上得去吗?
* M% s' J& X5 [4 R1 ?4 b6 J& ^3 W
* G- U/ j$ A$ D& ]# k+ n
& S- m. S7 y. z7 l9 J
$ G6 l6 j) k9 P
这位版主显然不知道
NOD32
引擎所使用的虚拟机、代码分析以及广谱特征码的作用,以及他们之间的区别和联系。更可笑的是这位版主将“行为模拟启发”和“虚拟启发”认为是
2
种不同的技术,其实他们就是虚拟机启发式查毒技术,即让程序在一个虚拟的仿真环境中运行通过程序执行时的动作判断其是否具有恶意企图。
. i& B) h+ o2 Q! H% \3 j3 M; G% Y
0 L. ^2 g' r+ F% L2 O& |
2 v7 ~) K$ T; E. Y l
NOD32
通过上述三种技术,能够有效查杀已知病毒变种和未知病毒,而非是只依靠传统特征码的软件。使用过
NOD32
的朋友都知道,
NOD32
经常报“
XX
木马的一个变种
& P5 | K$ V: n
”,“可能是
XX
木马的变种”以及“可能是未知的
NewHeur_PE
病毒”,这些都证明了
NOD32
拥有强大的启发式检测能力。
2 M2 | N s4 p6 S
: ^% O! _) [; H: w" l N
* u7 L- b) H: o2 d5 {, f r0 g
还有一点这位版主,认为
NOD32
没有主动防御功能。显然,这位版主不知道何为主动防御而将其与行为拦截划上了等号。所谓主动防御就是自动实现对未知威胁的拦截和清除,用户不需要关注防御的具体细节,启发式检测也是主动防御的一种。
2 v. V+ W" Q G/ ^: k a# T
4 J! B3 q7 T# r l( _
, i! C( R6 c+ C& F! ~% y9 u+ b
PS
:红伞是行为模拟启发,加上超过
100
万的庞大病毒库,高查杀率是必然的
* Y7 B) N: x" I0 }' H2 }( r
% {' k) }: Y, J/ X2 ]
' i! H6 r$ O* v, L9 u3 r4 X
. S" a: t2 ~) y3 |" j4 l5 a
, I* {' G' P9 Z- u
正好相反,红伞更多使用的广谱特征码和代码分析,而非虚拟机(行为模拟启发)。
/ T( E! p& T* D
' p: ^1 h' j5 b- N( [& S( ]
4 ` `& n8 z$ Q# \" A
% o7 E: y6 q1 O$ Q8 m/ ^
4 A4 Q1 m. V" b! T- [* j
8 I3 q" T2 Z, F
& [5 T- S4 i' u7 f
总结:
/ S* e; H% Q# t3 P; u, O
8 H7 L7 X u4 r: _
综合防护:
NOD
不及
KIS
、
FS
、诺顿、趋势科技、麦咖啡、熊猫卫士、
BD
等著名杀软
4 G; Z" t* ~+ F k& k g
8 ~# [# {* I- D& \! p
资源占用:
NOD
不及大蜘蛛,比红伞稍低
i0 d, }, r6 ]( w, h& Z5 M
7 D: I5 c# ?3 d- ^) {9 \
扫描速度:
NOD
不见比熊猫卫士也就是
panda
快,也不见得比第二次扫描(采用
ichecker
、
iswift
记忆技术)的卡巴快
0 C1 h8 h- V# Q: O$ M
+ r+ L! l* }1 \) \6 I
启发引擎:
NOD
不见得比大蜘蛛、小红伞强
/ H/ H3 k) t; q
# ~; @2 |( W5 P5 i
查杀率:
NOD
不及小红伞、
KIS
、
FS
、
BD
、
AVK
等强力杀软
! f, `) W6 B! R, Y n
6 z7 q, U3 ^ l7 [" R$ t. a
本地化:
NOD
不及卡巴
$ s# ]( q4 w- K. ]8 u
3 \3 f4 x4 I. R9 w! G
授权问题:
NOD
不及红伞,红伞
C
免费,
P
也基本免费
- U$ l, d4 J) t- i" a+ Z6 @. P
( d( o$ q/ X( N# F5 ^& g" K
防火墙:
NOD V3
的防火墙不堪一击,和其他套装防火墙有较大差距
3 Y+ L A0 o- u; {& n
8 y, D4 }$ |2 A/ D9 X
主动防御:
NOD
没有这个功能
- y3 c! \4 Y: H3 y
1 D( t5 C* N2 X1 N6 B
& n0 s6 K! c) B% H( d0 p
% n6 M2 a$ Y6 ^6 x7 k0 \
首先不说这些对比有无事实依据,按照这位版主的逻辑,我可以罗列一份清单出来:综合防护红伞不及
XX
,本地化红伞不及
XX
,扫描速度红伞不及
XX
,误报小红伞不及
XX
,这样的比较是毫无意义的。
0 s( z8 K7 f6 a6 \ T
8 H/ R p% a- k9 j7 f* N
9 f$ n4 V5 s* v% C5 g2 G" x
NOD
只有一项技术站在世界前沿,那就是高启发,可惜没有病毒库的支撑,高启发也就成了炫耀技术的实验室产物,对提高查杀率没有质的提升。
X! t4 P* w$ j7 Y
5 i! W) S3 W1 `- b
6 n9 B: H! g+ t& @! v$ B
不知道这位版主所说的“高级启发式对查杀率没有本质的提升”这个结论从何得出?
NOD32
的高级启发式经过了实践的检验证实其是有效且实用的。有大量事实表明,在多次新病毒爆发时,
NOD32
都通过启发式检测预先识别而非等待病毒库更新。
7 [" G% H2 ^. O" U
( k! `/ o" F) \3 j; S- a, E& d# m# i* W
7 d6 {& F8 ]0 p) ^/ s' D. P' L
总结
+ }6 J y# Y h. g
$ d) p, U* W; S) c: p; v
& J7 u2 U6 A. l; Z) ^, \* g2 w, _& Y
作为全球领先的主动防御服务提供商
ESET
公司的旗舰产品,
ESET NOD32
引擎采用的启发式检测技术被认为是业界最为稳定而成熟者,其优秀的主动防御能力得到了业界专家和用户广泛认可。
ESET NOD32
一直坚持“轻、快、准、狠”的设计理念。通过新病毒分级入库并定期清理病毒库中的“化石”病毒以控制病毒库大小,配合高级启发式检测技术,
NOD32
能够以最少的系统消耗带给用户最大的保护。“
NOD32
高启发没有病毒库的支撑是废物”之类的观点纯属无稽之谈。
6 j& \; _: }7 s R3 }. O
2 ?9 K* G- S& u" F( d
5 E& w' v6 h& s6 F1 h) w
当然,
ESET NOD32
在本地化的过程中确实存在一些问题,我们并不回避。正是如此,二版科技公司一直在和
ESET
积极沟通,努力解决这些问题。例如,
ESET NOD32
已经在逐步加强对中国区病毒的查杀,从每天更新的病毒中可以看出,很多都是中国特有的病毒如
QQ
D号木马。所谓“不积跬步无以至千里”,我们论坛管理团队也将继续和二版公司的工作人员一同努力,加强
NOD32
的本地化工作,提高产品的服务和质量,为各位
NOD32
用户带来更好的使用体验。
; u" ]* C, r- e3 L1 F1 y) d5 d
3 ?4 h# x* h J/ |
$ x7 l8 }( m" ?9 I3 d( V
因此希望大家不要被网络上的某些谣言所混淆视听。同时也欢迎大家提出宝贵意见。
欢迎光临 下沙论坛 (http://bbs.xiasha.cn/)
Powered by Discuz! X3.3