' F- w4 d6 O, @% ]$ _4 T目前有部分爱好者为了测试防病毒软件的病毒检测能力,会从网络上下载一些病毒包,然后分别安装不同的杀毒软件对其进行扫描测试。然后根据杀毒软件发现的病毒数目来判断哪一款杀毒软件的杀毒能力最强。这种方法看似直接公正,事实上却完全是不科学的做法。 1 s+ v* C' D+ b. M( K0 A $ K( r. V& M/ W/ A8 e" z E5 ?' R
* U6 U* r5 L# ?5 o6 o4 o为什么不科学呢,且听笔者一一道来; 4 e6 K9 _8 u) K( s8 A/ N( |8 T O
1.样本的有效性确认,从网络上下载的病毒包,非专业人员是无法一一测试病毒的有效性的。在这些包中,往往充斥着大量的垃圾文件,失去活性的病毒文件(因多次加壳导致文件本身损坏等),病毒尸体(病毒的衍生物,往往不具备任何破坏及传染性),非病毒文件。拿这样的样本进行测试,往往是误报率较高的软件如“小红伞”的病毒侦测率最高。 1 g' T4 u7 n! a9 K. M7 v2 }. S1 _) C) p8 ] D- ^
2.样本的数量以及品种太少,达不到统计的价值。从瑞星公布的数据来看,去年一年捕获的病毒,木马数量超过了30万,这是一个非常庞大的数字。相比来看,一般网友从各个论坛上收集的一些样本报数量少得可怜,从几十个到几百个不等。样本太少很容易会有以偏概全的嫌疑,不能客观的反应真实的网络安全状况,更不能用来衡量一个杀毒软件的病毒侦测能力强弱。 - L6 i$ ]/ j% X& |% e5 `- f 4 A3 C$ |& F% U$ m) r7 d3.样本的时效性问题。我们知道,病毒爆发都是有其周期性的,比如去年到今天相继爆发了威金,熊猫烧香,灰鸽子,机器狗,磁碟机等。每一次大的病毒爆发,都会有数十万至百万电脑受到感染。同时在这些病毒爆发后,用户和防病毒厂商往往会采取各种措施来加强查杀和防疫,因此感染数量也会迅速的下降,直至绝迹。那么哪些样本才能真实的反应当前的网络安全状况呢?一定时正在爆发期的病毒。因为他们是最有可能感染用户的机器的。而网上收集的样本往往是没有办法保障这一点的,很多样本甚至是 DOS 时代的病毒。! o3 l9 o# O1 d' X, W; P
0 e# I% s3 }2 P8 v0 ~( ~1 T/ F
4.这可能是最滑稽的一点,各个杀毒软件对病毒的统计方式是不一样的.这里我们来举一个实际的例子。在这里我们扫描了 U盘病毒。注意,是 一个U盘病毒。先看看 ESETNOD32的表现:打开ESETNOD32的手动扫描,在“设定”中要将“列出所有文件”一项打钩,不然是看不到NOD32的具体分析过程的! + a9 M K' M! I, g0 G0 ~. a7 x+ x3 ]% ~4 @; f