下沙论坛

标题: 驳斥“重点认清两个国外杀软的脆弱本质:NOD32与驱逐舰” [打印本页]

作者: 竹木刀    时间: 2008-2-8 09:56
标题: 驳斥“重点认清两个国外杀软的脆弱本质:NOD32与驱逐舰”
原文出自“雨林木风”一位版主之手,文中从各个方面贬低NOD32,将NOD32说的是一无是处。可笑的是文章中漏洞百出,这位版主根本不了解NOD32,甚至连一些基本概念都没弄清楚。然而,一些初级用户很容易被这种看似“权威”的文章所误导,故写此文以正视听。4 L. \' W3 d4 }. [/ P

7 R0 L2 M! P. E6 L& t- [
0 [. D8 c* }, I6 x4 t8 W) \其中蓝色为原文,红色为驳斥。* j" u% x  f* j7 p+ }
! o  @6 W+ b  N- i4 l( J- n* P

5 L* V/ T5 O9 {0 R: H. K我的观点很明确:在国外主流杀软中,最应该被鄙视的,就是nod32和驱逐舰!
8 z" p, ~3 W: i% g4 a

0 g$ N6 B4 w8 k3 j" V
" R  l  Y( p8 e9 [" O4 I9 U" s
$ K" `! a7 F5 m8 p( u
先说资源占用问题。- t" R: A% ?* _2 {. `

9 T; F) q  x+ \6 d* U4 Q/ a这是一个被NOD爱好者无限夸大和无限自豪的优势。
3 t. _' F9 |! K6 F7 x9 x
$ |; x5 r) g5 j: i: _
但是,各位装了NOD的朋友,看看你的任务管理器,NOD占用了多少内存。25M左右!
. u0 [5 w. B: d( ^- D& ~
+ v8 r% C9 S* Z! `: y: K# [& p
和他占用差不多的,有没有呢?有!小红伞、大蜘蛛和驱逐舰。其中驱逐舰占用最少,10M左右,安静状态下只有4-5M。大蜘蛛占用也比NOD低,不超过20M。红伞比NOD稍微高一点。
5 r+ e( m" [2 r. g& k
( i8 n4 o8 B' ~6 s) l& i% e8 n7 X
: F- ?" W: }) Q1 l! I& e) l2 M程序的内存占用是动态而非不变的,而且与所处系统环境有密切关系。同一个杀毒软件安装在不同的系统中,其内存占用也不会相同。这位版主根据来自不同的电脑上的不同杀毒软件的内存占用来做对比,违背了基本的统计分析原理,不足以说明任何问题。0 h1 L- M5 B6 ^0 m" _* u0 Y% N
0 O" j! [% {& O: O' x

1 s0 a5 C$ R7 @% H6 `5 I2 @1 o9 j/ m: x5 E# m6 F

, [) ~- {2 Y$ {8 N; h究竟谁的PF值更高,我没有办法测试,但我可以肯定的告诉大家,驱逐舰是最低的(下面会讲到为什么它很低),NOD32和大蜘蛛不相上下(只是大蜘蛛扫描时很卡,跟强大的脱壳能力有关系),红伞虚拟内存占用比较大,60-70M,但很流畅,不占CPU
+ Z. V0 M4 X6 O
5 {6 T7 o6 o. g! X
' [$ ~9 [* K; F9 @5 ~* e' Q1 D; Y7 k; _% D+ Z* [" n/ F9 S9 v7 d; |: ?7 @
既然没有办法测试谁的PF更高,那么驱逐舰是最低的又从何得出?用过NOD32的朋友都知道NOD32非常流畅,不占CPU+ j; d; k6 \. d1 g1 D6 k

& S" |5 x8 b# b4 |7 A  t3 `" C6 d" F- i0 a8 t8 A- m2 A

' ]! ?2 I# N& ]' v! D. X# v$ ~8 _$ _, h4 n1 C6 N0 n/ O
VB100%的权威性不可置疑,但是,测试的环境是在欧美,在中国这样网络环境比欧美复杂NNN倍的国家,NOD的高启发能起多大作用?
$ {% I# K9 _8 A+ t" W% W2 C3 B4 @! `2 s, ~) l# E2 Q: w: ~6 t% Z7 P1 q

8 k3 X, [9 P: u! I! g4 W9 N% b( q0 o. ~  s0 g  o, @7 u
VB100%测试所使用的样本是由WildList Organization所收集In-the-wild病毒样本。所谓In-the-wild病毒就是近期在全球两个地区以上发生实际感染事件或有感染报告的病毒,并非只限于欧美。中国的网络安全环境确实较欧美更加复杂,但是这并不意味着NOD32无法有效防御这些威胁。
* n1 y8 P* J0 p4 n6 a' ~2 O, ]6 B5 X) d9 E

1 V& Y  J7 f* m+ B. n( w) W- ?光一个小小的auto,一天变种就几百个,更不用说灰鸽子、机器狗、磁碟机,以及数也数不清的广告软件和流氓插件,NOD能启发几个?
1 ?2 ~- M0 j& @: h0 b$ l7 g  D# q' Q0 @/ u/ N8 j' @& n9 G, l; \

. D9 V* E" W, E. [0 M( u这位版主显然不知道NOD32的高级启发式引擎中使用了广谱特征码和代码分析技术,通过这两种技术NOD32能够有效查杀病毒库中已知病毒的变种。7 t1 B0 o8 ?$ w6 D
) O( |' f% o# n' F6 S( Q% l
  F9 a) D, O) H3 e* O& v/ Y6 m2 R) P
在差不多资源占用的情况下,小红伞的查杀率远远超过NOD,大蜘蛛的查杀率也绝不在NOD之下,且脱壳能力远远超过NOD
/ c$ M+ f' C) F0 f, Q/ z  w: |" B3 b, u8 b2 a7 [6 G) m

" @; C9 d! j& T8 L众所周知小红伞的高查杀率是以较高的误报为代价的,尽管小红伞一直在减少误报,但是也无法掩盖其经常报壳的事实。大蜘蛛的查杀率在多次权威测试中均远低于NOD32。
, C2 K6 i) g! W1 l! m- c) b! H3 X/ I

  D7 N  m$ Z* i' \8 f( b接着说本地化问题和授权问题。+ i0 Z; L$ d6 L. R* n/ k4 Q- |
2 k( b6 |. Z1 B) p9 R* O: Y
经过上面的论述,选择NOD,似乎只有本地化这一个理由了。相比红伞和蜘蛛,NOD有中文版,这是唯一的优势(这一点,我很无奈),对于普遍英文水平不高的国人来说,虽然红伞和蜘蛛的界面只有无比简单的几个单词,但是他们仍然习惯于中文界面,于是,像nod32和驱逐舰(驱逐舰为什么劣质,后面说)这等劣质杀软便在中国大行其道,加上随处可见的破解、ID、私服等等,其拥护者与日俱增,让人痛心。。。。$ N. S4 x$ d! C& C5 z

3 o3 F: j% x' J; I8 \1 L4 I: f& E; ~2 Z

  A# L: n5 s5 L) b* n% I# ~这段带有明显的主观色彩,拥护者与日俱增就让您痛心了?什么叫界面只有简单无比的几个单词?这都是作者主观的臆断。一篇连连客观性都无法做到的文章,又如何去说服他人?
, G& I# u; y0 y2 s/ B) K6 @5 O% o6 R$ S' z/ l5 T
  P* c' \2 M3 A8 q8 `
说到授权问题,NOD反盗版力度还是很大的,ID一般用不了几天就被封了,私服也被官方查封。相比之下,红伞免费的C版,基本免费了的P版(常有免费KEY申请),有升级器的蜘蛛,都比NOD升级要来得容易,仅仅因为一个英文界面和本地化宣传,用户数量便拉开了差距。
. |- Y  c! K4 S9 }/ v
: O. z2 E5 @( E$ R' O, p' i( Q1 X- P. d$ a# e
' ]' {7 E. C2 K5 z% J0 p! S3 a3 Z' z9 l
这位版主显然不知道NOD32目前有180天免费的全功能版本。
1 l- b: M5 M& B) a5 V; [
; C6 F. Y3 z' D
7 V5 I0 z7 Z1 e, f说累了,举几个例子:9 D" N, g9 X( ^; @5 a. h
- i7 w. b- M5 K! Y. d% `
熊猫来袭时,NOD和国产三大一样倒下了,坚挺的是小红伞。(不是倒下那么简单,而是病毒彻底干掉了,破坏了。卡巴当时也不能查杀,但至少没有被病毒破坏自身文件,而后通过快速的升级反应,迅速解决了问题)
) I# F  |# {: w- g3 `1 G& f+ h! R9 [) P4 I. r; g

. f2 v# w2 S. H& d5 e* T! l* w- v# D
您可以举出小红伞和卡巴拦截了熊猫的例子,我也能举出小红伞和卡巴被熊猫干掉的例子。您可以举出NOD23被熊猫破坏的例子,我也能举出NOD32拦截了熊猫的例子。使用个例来说明问题,毫无说服力。
" b- l0 y4 A) R
6 N3 ~3 f& L; A9 n: H7 _
6 m4 S- }& M2 F( ^1 ]* cAV终结者及无数auto变种猖獗时,NOD表现出了和国产三大一样的脆弱,虽然我并不知道红伞和蜘蛛可以抵御多少变种。% x6 T' L! P7 m) k# C- X

! x% {9 N$ q# m4 t: f
$ }$ b# Q$ P+ X您不知道红伞和蜘蛛可以抵御多少变种,当然也不知道NOD32可以抵御多少变种。4 n" q$ m# v! _" R2 l. z
/ E4 e% f) y& k- b" e5 r, Q
- R9 D, q% E' T  x& l$ E
* P% W0 A" E6 v! C0 n5 q2 [  S( w
* q3 Y" P( X8 Y, K; G
机器狗、磁碟机,这两个更不用说了,NOD的脆弱表露无疑(多数杀软都被过),而且升级反应速度很慢,补救措施迟缓,至今,仍有不能查杀的已知特征。' J; q7 q" w6 F

: ?2 ~5 _# x/ v3 c9 O# q% @$ d% V, X7 a# w2 m# S

; g9 ^# k/ v" k! h& @+ f; u6 i; G! u我可以很明确的告诉你,NOD32每天至少升级3次,并非您说的升级反映速度缓慢。且机器狗、磁碟机及其变种NOD32早就能够查杀。- x3 q, S# ]* H5 H

- a* ]) a$ G; L0 L4 F3 {7 G3 k( `+ [' L/ H+ ?) T
这是nod一向引以为自豪的技术,正是有这项技术的支撑,NOD的开发真拒绝大规模升级病毒库,而秉承精简原则,至今,NOD的病毒库不超过20万。我不知道NOD的启发究竟属于哪一种,不过据我了解,应该不是行为模拟启发,更像是虚拟启发。
/ Z3 T' M/ z+ O! J4 p* z$ v+ @

1 T5 S" L# V8 I5 [$ J/ _$ r3 Y* B( x+ o2 J2 Z7 b' \4 T8 {

1 z2 F; J9 A3 T& i可是,没有病毒库的支持,虚拟启发能有多大的威力?能识别多少变种?(启发出来也识别不了,浪费了一个好引擎)& s& Z" t. `( J  [; ^. J6 |$ y: f
NOD仍然属于传统的特征码杀软,在没有庞大病毒库支撑的情况下,再厉害的启发也是徒然。加上它本身又不带主动防御功能,查杀率能上得去吗?
* M% s' J& X5 [4 R1 ?4 b6 J& ^3 W* G- U/ j$ A$ D& ]# k+ n
& S- m. S7 y. z7 l9 J
$ G6 l6 j) k9 P
这位版主显然不知道NOD32引擎所使用的虚拟机、代码分析以及广谱特征码的作用,以及他们之间的区别和联系。更可笑的是这位版主将“行为模拟启发”和“虚拟启发”认为是2种不同的技术,其实他们就是虚拟机启发式查毒技术,即让程序在一个虚拟的仿真环境中运行通过程序执行时的动作判断其是否具有恶意企图。. i& B) h+ o2 Q! H% \3 j3 M; G% Y

0 L. ^2 g' r+ F% L2 O& |
2 v7 ~) K$ T; E. Y  l
NOD32通过上述三种技术,能够有效查杀已知病毒变种和未知病毒,而非是只依靠传统特征码的软件。使用过NOD32的朋友都知道,NOD32经常报“XX木马的一个变种& P5 |  K$ V: n
”,“可能是XX木马的变种”以及“可能是未知的NewHeur_PE病毒”,这些都证明了NOD32拥有强大的启发式检测能力。

2 M2 |  N  s4 p6 S: ^% O! _) [; H: w" l  N
* u7 L- b) H: o2 d5 {, f  r0 g
还有一点这位版主,认为NOD32没有主动防御功能。显然,这位版主不知道何为主动防御而将其与行为拦截划上了等号。所谓主动防御就是自动实现对未知威胁的拦截和清除,用户不需要关注防御的具体细节,启发式检测也是主动防御的一种。
2 v. V+ W" Q  G/ ^: k  a# T4 J! B3 q7 T# r  l( _
, i! C( R6 c+ C& F! ~% y9 u+ b
PS:红伞是行为模拟启发,加上超过100万的庞大病毒库,高查杀率是必然的* Y7 B) N: x" I0 }' H2 }( r

% {' k) }: Y, J/ X2 ]
' i! H6 r$ O* v, L9 u3 r4 X
. S" a: t2 ~) y3 |" j4 l5 a
, I* {' G' P9 Z- u正好相反,红伞更多使用的广谱特征码和代码分析,而非虚拟机(行为模拟启发)。
/ T( E! p& T* D' p: ^1 h' j5 b- N( [& S( ]
4 `  `& n8 z$ Q# \" A

% o7 E: y6 q1 O$ Q8 m/ ^
4 A4 Q1 m. V" b! T- [* j
8 I3 q" T2 Z, F
& [5 T- S4 i' u7 f总结:
/ S* e; H% Q# t3 P; u, O

8 H7 L7 X  u4 r: _综合防护:NOD不及KISFS、诺顿、趋势科技、麦咖啡、熊猫卫士、BD等著名杀软
4 G; Z" t* ~+ F  k& k  g

8 ~# [# {* I- D& \! p资源占用:NOD不及大蜘蛛,比红伞稍低
  i0 d, }, r6 ]( w, h& Z5 M
7 D: I5 c# ?3 d- ^) {9 \
扫描速度:NOD不见比熊猫卫士也就是panda 快,也不见得比第二次扫描(采用icheckeriswift记忆技术)的卡巴快
0 C1 h8 h- V# Q: O$ M
+ r+ L! l* }1 \) \6 I
启发引擎:NOD不见得比大蜘蛛、小红伞强
/ H/ H3 k) t; q
# ~; @2 |( W5 P5 i
查杀率:NOD不及小红伞、KISFSBDAVK等强力杀软
! f, `) W6 B! R, Y  n

6 z7 q, U3 ^  l7 [" R$ t. a本地化:NOD不及卡巴$ s# ]( q4 w- K. ]8 u

3 \3 f4 x4 I. R9 w! G授权问题:NOD不及红伞,红伞C免费,P也基本免费- U$ l, d4 J) t- i" a+ Z6 @. P

( d( o$ q/ X( N# F5 ^& g" K防火墙:NOD V3的防火墙不堪一击,和其他套装防火墙有较大差距3 Y+ L  A0 o- u; {& n
8 y, D4 }$ |2 A/ D9 X
主动防御:NOD没有这个功能
- y3 c! \4 Y: H3 y

1 D( t5 C* N2 X1 N6 B
& n0 s6 K! c) B% H( d0 p
% n6 M2 a$ Y6 ^6 x7 k0 \首先不说这些对比有无事实依据,按照这位版主的逻辑,我可以罗列一份清单出来:综合防护红伞不及XX,本地化红伞不及XX,扫描速度红伞不及XX,误报小红伞不及XX,这样的比较是毫无意义的。
0 s( z8 K7 f6 a6 \  T8 H/ R  p% a- k9 j7 f* N
9 f$ n4 V5 s* v% C5 g2 G" x
NOD只有一项技术站在世界前沿,那就是高启发,可惜没有病毒库的支撑,高启发也就成了炫耀技术的实验室产物,对提高查杀率没有质的提升。  X! t4 P* w$ j7 Y

5 i! W) S3 W1 `- b6 n9 B: H! g+ t& @! v$ B
不知道这位版主所说的“高级启发式对查杀率没有本质的提升”这个结论从何得出?NOD32的高级启发式经过了实践的检验证实其是有效且实用的。有大量事实表明,在多次新病毒爆发时,NOD32都通过启发式检测预先识别而非等待病毒库更新。
7 [" G% H2 ^. O" U
( k! `/ o" F) \3 j; S- a, E& d# m# i* W7 d6 {& F8 ]0 p) ^/ s' D. P' L
总结+ }6 J  y# Y  h. g

$ d) p, U* W; S) c: p; v& J7 u2 U6 A. l; Z) ^, \* g2 w, _& Y
作为全球领先的主动防御服务提供商ESET公司的旗舰产品,ESET NOD32引擎采用的启发式检测技术被认为是业界最为稳定而成熟者,其优秀的主动防御能力得到了业界专家和用户广泛认可。ESET NOD32一直坚持“轻、快、准、狠”的设计理念。通过新病毒分级入库并定期清理病毒库中的“化石”病毒以控制病毒库大小,配合高级启发式检测技术,NOD32能够以最少的系统消耗带给用户最大的保护。“NOD32高启发没有病毒库的支撑是废物”之类的观点纯属无稽之谈。6 j& \; _: }7 s  R3 }. O
2 ?9 K* G- S& u" F( d
5 E& w' v6 h& s6 F1 h) w
当然,ESET NOD32在本地化的过程中确实存在一些问题,我们并不回避。正是如此,二版科技公司一直在和ESET积极沟通,努力解决这些问题。例如,ESET NOD32已经在逐步加强对中国区病毒的查杀,从每天更新的病毒中可以看出,很多都是中国特有的病毒如QQD号木马。所谓“不积跬步无以至千里”,我们论坛管理团队也将继续和二版公司的工作人员一同努力,加强NOD32的本地化工作,提高产品的服务和质量,为各位NOD32用户带来更好的使用体验。; u" ]* C, r- e3 L1 F1 y) d5 d
3 ?4 h# x* h  J/ |
$ x7 l8 }( m" ?9 I3 d( V
因此希望大家不要被网络上的某些谣言所混淆视听。同时也欢迎大家提出宝贵意见。




欢迎光临 下沙论坛 (http://bbs.xiasha.cn/) Powered by Discuz! X3.3