顯示具有 sophos 標籤的文章。 顯示所有文章
顯示具有 sophos 標籤的文章。 顯示所有文章

2009/09/28

王團研究室 初體驗

王團研究室?那幹嘛的… 可以吃嗎?

第一次聽到這名詞還以為我聽錯了,其實是風之谷裡面的王蟲



簡單說,王團研究室是電腦王雜誌的一種行銷活動。
它定期/不定期地舉辦一些資訊相關的論壇、講座、研討會等活動,
除了主辦單位電腦王與其他提供主題/贊助的協辦單位,還有一群人…
他們就叫做王團,這群人主要是雜誌讀者群中的所謂 "power user"。

因為陸續寫了幾篇跟防毒有關--正確地說是跟 Sophos 有關的文章。
有在接觸這個 (電腦雜誌、資訊媒體) 的朋友告訴我這個活動資訊

王團研究室—防毒必招-零時差守護之術
1.必修課程:認識USB病毒
2.菁英課程:主動防禦、即時截毒─防毒雙刀流
 沒有萬能的防毒─不可不知的外部救援妙招
3. OPEN BOOK隨堂測驗
4. Q&A時間
這邊不禁想問:有沒有行銷活動的名稱一定要取得這麼誇張的八卦!
我來翻譯一下:意思就是這是一個跟防毒有關的講座。主要有兩門課,
一是IT達人教你認識USB病毒;一個教你什麼是「主動防禦」的防毒機制。

主動防禦? 嗯… 聽來有點耳熟,那不就是我日前寫的《淺談HIPS》嗎?
而USB病毒則似乎是 Sophos 近來主打的噱頭,反正九月早就排滿滿的了,
也不在乎多這一攤,而且邀請對象也包括「部落客」,於是乎我就去了 XD


認識USB病毒

以往不管是教科書或是補習班,只要講到病毒免不了洋洋灑灑分了好多類。
不過在這堂課,老師僅分成三類,並統一命名為惡意軟體 (Malware, Malicious Software)
它們包括木馬程式 (Trojan)、蠕蟲 (Worm),與系統安全相關 (通常指 M$ 的各種漏洞:Q)
USB 病毒通常也以這兩種型式被儲存在 USB儲存裝置當中。

其中最常見的感染方式就是透過 Windows 的「自動播放」功能,
在 USB 儲存裝置連到電腦時,直接透過「自動播放」存取裝置,並啟動(activate)病毒程序。
這堂課學到最有用的就是「如何關閉 Windows 的自動播放功能」:
執行 > gpedit.msc > 電腦設定 > 系統管理範本 > 系統 > (右邊) 關閉自動播放
其他諸如惡名昭彰的兩隻 USB 病毒的介紹和歷史以及一些陰謀論就沒特別引起我的興趣。


主動防禦的防毒機制

這堂課就是由 Sophos 的工程師來講解了。
一開始當然免不了要介紹一下他們家的歷史… 沒說不知道,說了才曉得大有來頭。
原來現有的防毒軟體品牌雖然不下百種,但真正有核心引擎研發能力的還是在少數,
包括趨勢、諾頓、Sophos等,是屬於那少數,而其他品牌則是買他們的引擎重新包裝。

雖然沒有其他證明輔佐,不過以 1985 年創立到現在超過20年的資歷,應該是有兩下子。
也是他們自己說的,還有一點:Gmail內建的掃毒就是用 Sophos 的。
如果是真的,那我可要眼睛一亮了!

前文《淺談HIPS》中提到的「入侵防禦機制」,在 Sophos 這邊則是一個叫 Genotype 的東西。
瞇著眼睛仔細看了一下 Sophos 英國官網中的介紹
Sophos Behavioral Genotype Protection is a Host Intrusion Prevention System (HIPS) that monitors code on a computer, and blocks any that would behave maliciously before it is executed. Unlike other runtime HIPS, which monitor running code and intervene once they believe suspicious behavior has occurred, Sophos Behavioral Genotype Protection identifies and blocks malicious programs before execution.
裡面唯一的重點就是最後那兩個字,這個 Behavioral Genotype Protection也採用HIPS的機制,
且「號稱」能夠在「惡意軟體被執行之前」就攔截阻斷它們,這當然是一個拿來行銷的好字眼!
但若真的技如其名,能將惡意軟體的行為模式以「基因」的方式辨別,輔以廿多年的病毒經驗累積,
看來似乎也不是辦不到。

只是正確率有多高?誤判率有多低?難道別家一樣歷史悠久的防毒廠商就做不出來嗎?
這些問題… 恐怕就跳脫本次課程的討論範疇之外了 :P

一樣是出自課程中的資訊,現在的病毒層出不窮日新月異,甚至是最夯的社交網站也有。
雖然我也玩了包括 facebook/twitter/plurk 等東西,但還沒有遇到講師說的那種病毒型式:
首先是有在存取那些社交網站的電腦中毒,接著病毒會入侵受害者在那些社交網站上的帳號,
接著用那些帳號發佈含有病毒的訊息 ←某種程度上跟「媽~我被抓了快救我」這種詐騙電話很像。

這些社交網站或微網誌中的資訊,是比較不容易被 Google 等搜尋引擎紀錄下來的,
換句話說對防毒廠商而言,沒有辦法透過網路蒐集的方式去取得在社交網站中散佈的病毒資訊。
接下來帶來的結果,就是沒辦法更即時地更新病毒碼並有效保護可能中毒的使用者。
這時候,入侵防禦,甚至主動防禦的機制就更顯得重要。




王團活動

除了台上學到的東西,台下的活動和互動也挺有意思的。

Sophos 一開始曾推出下載病毒測試自己防毒軟體功力的活動,那些病毒當然都是四方蒐集而來,
這舉動似乎也造成了一些議題與質疑,而這件事也出現在活動中進行的小問答中。
有個小弟弟 (小學生吧!了不起國一!) 答對課堂中一個關於 Linux 的問題…
領了小獎品還不滿意,後面還追問「病毒收集的著作權疑慮」(當然他的表達能力沒那麼清楚)
最後被講師一句「沒有人敢宣稱某某病毒的著作權是他的」給打回去。
我說… 靠北那根本就是來踢館的吧 XD

另外中場進行的免費病毒檢測活動,我也把我的小狗機帶去給他們玩玩。
可能是剛換了新硬碟 (泣),所以還滿乾淨的關係吧,並沒有掃到什麼病毒,
倒是看他們用一個 USB 急救碟,直接完成開機、掃毒、解毒的動作,真是挺炫的呢!
事實上這個 USB 急救碟的介紹可以算是第三堂課。

因為我好狗運抽到那顆急救碟,而且已經有執行急救掃毒的動作過了,到時整理一下再寫一篇。
而且我的好狗運還不僅於此呢,另一個NB包也被我抽到了 XDDDDD
雖然一開始純粹是抱著湊熱鬧的心情去參加的,壓根兒沒想到抽獎這回事,
連獎項有些什麼都是到抽獎之時我才知道,但竟也讓我摸走一個NB包 (H)
這也是活動的另一個好玩之處:有好康!

以前工作時常參加公司舉辦的研討會,雖然也是見識到很多,但性質總是比較嚴肅一點,
這次參加的這個活動倒是相對有趣,唯一遺憾的就是主辦單位跟參加的人裡面都沒有㊣妹!

2009/09/02

淺談HIPS

從太麻里回來以後隔一週馬上開工,中間這一個星期完全處於HP紅血狀態。
除了養大小傷以外,腦袋的活力也趨近於零,乃至於救災心得完全動不了。
現在已經開工了,大小傷慢慢復原,腦袋也慢慢開始動了起來…
想起還有一篇早就醞釀過也架構得差不多的科技文,就在這邊先充個九月首po吧:P


HIPS

話說之前用的防毒軟體:Sophos,其中有一項賣點叫 HIPS (Host Intrusion Prevention System)

An Intrusion prevention system (IPS) is a network security device that monitors network and/or system activities for malicious or unwanted behavior and can react, in real-time, to block or prevent those activities. Network-based IPS, for example, will operate in-line to monitor all network traffic for malicious code or attacks . When an attack is detected, it can drop the offending packets while still allowing all other traffic to pass. Intrusion prevention technology is considered by some to be an extension of intrusion detection (IDS) technology.
要說 HIPS 得先說什麼是IPS。取自維基百科的解釋如上,簡單說 IPS 就是入侵防禦系統
IPS 是來自於 IDS (Intrusion Detection System, 入侵偵測系統) 的延伸,均屬網路安全的一環。
這樣的系統會監控網路,並偵測可能的惡意活動乃至攻擊。IPS 則更進一步地預防 (Prevent)。

由於是預防而不是阻擋,所以它與我們平常認知的防火牆有一點不一樣。
一般防火牆以「開放」與「禁止」的通道來攔截和放行網路上來往的各種訊息封包。
IPS 則更聰明。透過 IDS 偵測之後,可以即時反應,並決定每一個訊息封包該放還是該檔。

假設防火牆是機場海關,它可能會開放十個出口,拿北美/EU護照的走 1-5 號直接放行;
拿南美、東南亞國家護照的走 6-8 號檢查盤問;其他禁止進入的國籍則走 9 號辦理遣返;
特定國籍在被遣送前,得先到 10 號壓指印做紀錄以確保他們不會危害X國國家利益
IPS 夠聰明的話,海關出口大概就會有一隻機器人,掃一下你的瞳孔就知道,
該引導你往那個出口走 (例如A是生門,B是死門,C是求生不得求死不能 XD)



會想到要寫 HIPS,是因為在 survey 防毒的時候,看到這一個活動
那好像是 Sophos 辦的一個「試膽活動」(?),反正就是提供一堆病毒,
讓你下載回去試試看自己的防毒軟體夠不夠力!

01的討論中提到了「還沒下載或下載到一半就被防毒軟體給攔截了」這件事。
後來才知道這也是與 HIPS 相關的議題之一,再輔以 Sophos 官方的說法
主機入侵防禦系統(HIPS, Host Intrusion Prevention System)是一種針對未知病毒及可疑行為的新式安全防禦技術,主要是為防止未知弱點在完全無解毒碼情況下遭受零時差攻擊,因為再快的病毒碼更新速度,永遠和病毒第一次被發現時有一段時間差,再加上病毒碼也有更新時間差,所以在這段時間內,只靠病毒碼的比對,會讓系統處於高風險狀態。

What Is the 'HOST' ?

到這兒總算大概知道 HIPS 在秋什麼了 :P
可是那個 host 又代表什麼意思呢?同樣來自維基百科的解釋:
投入使用的入侵預防系統按其用途進一步可以劃分為單機入侵預防系統(HIPS: Hostbased Intrusion Prevension System)和網路入侵預防系統(NIPS: Network Intrusion Prevension System)兩種類型。

網路入侵預防系統作為網路之間或網路組成部分之間的獨立的硬體設備,切斷交通,對過往包裹進行深層檢查,然後確定是否放行。網路入侵預防系統藉助病毒特徵和協議異常,阻止有害代碼傳播。有一些網路入侵預防系統還能夠跟蹤和標記對可疑代碼的回答,然後,看誰使用這些回答信息而請求連接,這樣就能更好地確認發生了入侵事件。

根據有害代碼通常潛伏於正常程序代碼中間、伺機運行的特點,單機入侵預防系統監視正常程序,比如Internet Explorer,Outlook,等等,在它們(確切地說,其實是它們所夾帶的有害代碼)向作業系統發出請求指令,改寫系統文件,建立對外連接時,進行有效阻止,從而保護網路中重要的單個機器設備,如伺服器、路由器、防火牆等等。這時,它不需要求助於已知病毒特徵和事先設定的安全規則。總地來說,單機入侵預防系統能使大部分鑽空子行為無法得逞。我們知道,入侵是指有害代碼首先到達目的地,然後幹壞事。然而,即使它僥倖突破防火牆等各種防線,得以到達目的地,但是由於有了入侵預防系統,有害代碼最終還是無法起到它要起的作用,不能達到它要達到的目的。
當NIPS所監控的是其他網路設備 (router, bridge, gateway... etc.) 時,HIPS 就是監控 host。
所以這個 host就是「安裝/設定了 HIPS 系統的機器」,也就是你我所使用的電腦了。
以我為例,host 就是我的電腦,而提供 IPS 機制的就是 Sophos 了!


Avoid From the Latest Threats

包括維基百科與 Sophos 官網另外也提到了 HIPS 的一個特點:不怕新病毒。
這麼說或許有點誇大,但由於 HIPS 透過行為監控來揪出可能的惡意程序,
在某種程度上的確是不用擔心層出不窮的新病毒 /木馬 /廣告 /惡意程式,
也不需花時間和成本不斷更新遇到最新型病毒也沒輒的病毒碼。

不過它所帶來的另一個困擾,也是前文舉出各家防毒軟體時提過的:敏感
以我使用 Sophos 為例,首先遇到的就是只要在安裝完以後,
啟動任何一個會存取網路的程式,都會跳出寫著一堆有看沒有懂的文字的警告視窗。



但好處也是對我這種使用者來說,可以自己決定是否放行任何警告。
我這種使用者就是「不算 Power User,但具備簡單資訊相關知識」的人。
這邊剛好呼應到此篇所說的一些觀念:
…當某進程或者程序試圖偷偷執行的時候總是會調用系統的一些其他的資源,這個行為就會被hips檢測到然後彈出警告詢問用戶是否允許執行,用戶根據自己的經驗來判斷該行為是否正確安全,是則放行允許執行,否就不使之執行,一般來說,在用戶擁有足夠進程相關方面知識的情況下,裝上一個hips軟件能非常有效的防止木馬或者病毒的偷偷執行
上面說的是單獨使用 HIPS 系統,那可能真的需要一些更進階點的知識。
而像我這樣的 USER,使用像 Sophos 這種具備 HIPS 機制的防毒軟體,則是另一種搭配!
真是有種騎士拿長矛,警察拿手槍的感想 -- 什麼人用什麼武器啊!
其實真正的感想是幸好我當初沒有去念 Royal Hollaway 念資訊安全。


以上資訊為網路蒐集整理而來,如有錯誤煩請指正 :)

Reference:
Wikipedia (中文, 英文)
Sophos Lab Taiwan
瞭解何謂主機入侵防禦系統(HIPS)? by 甲胖



Google 搜尋 HIPS 的第一張圖竟是美臀㊣妹Shakira

hip (n.)
1. 臀部,屁股;髖部;髖關節[C]


2009/07/27

新玩具:防毒軟體 - 守護神 Sophos

07/29 補充一個資訊:
下面有提到初次啟動的程式會跳出「應用程式的總和檢查」的視窗,現在才曉得
原來就是Checksum,早說是Checksum我就懂了嘛,好歹也學過怎麼算 XD


前言

兩個星期前,換了新的防毒軟體 - 守護神 Sophos
早先我一直都是用 Symantec Norton AntiVirus 的,至少用了八年吧!
除了品牌知名度,他的穩定程度與防毒效果一直都在水準以上… 除了系統負載以外。
每次開機完,電腦上所有 Norton 的服務大概會占去所有已使用系統資源的 1/3
安於現狀的我在電腦還沒老到拖不動 Norton 前,倒也沒有特別想更換的意思。

大概是三五年前吧,從傳說中的卡巴斯基開始,防毒軟體突然如雨後春筍般地冒了出來。
還記得我在用 Norton 的年代,如果不用 Norton 大概就只有趨勢的 PC-cillin 了!
有一段時間我在尋訪防毒軟體,MUD上的朋友報出來的品牌,
扣掉卡巴斯基起碼還有三種,包括NOD32小紅傘以及AVAST

回台灣後買了新的NB記憶體,滿足硬體表現之餘,也動起了換防毒軟體的念頭。
因緣際會之下,我決定改用NOD32,因為它的安裝檔實在有夠小!(2.7版只有11MB)
經過好一番功夫把所有 Norton 的服務 (似乎) 都給移除掉之後,開始裝NOD32,
整個安裝、重啟大概只花了我十分鐘不到,裝完之後所消耗的系統資源…
也渺小得讓我幾乎忘了它的存在!那種感覺,就好像是…
扛著105公釐戰車砲爬了兩個山頭之後,突然換成65K2步槍一樣!



或許因為太輕鬆了,所以我竟也忘掉了以往定期全系統掃瞄這件事,
只有偶爾想到才會做,可是NOD32的全系統掃瞄滿令人困惑的,
它總是會出現許多我看得似懂非懂的訊息,有些乍似檔案本身被加密了、
有些好像是系統檔案所以被鎖定了,反正無法給人安全地相信我的電腦沒事的感覺。

自信於自己的使用習慣,以及對於電腦中毒會有什麼現象,我大致上也都了解,
所以儘管看不懂NOD32的log,也不至於不安心 (其實不止log、包括設定、功能也都不太懂)
可是在使用了一年後,因為沒有花錢,所以開始出現一些並非無解但令人困擾的麻煩。
這時輾轉得知 Sophos 這套從英國來的防毒軟體;不諱言,看到英國兩字我眼睛就亮了 XD
只是好奇英國佬幾時在軟體市場上有所著墨了!? (其實是沒見識,但似乎沒什麼知名的吧)


守護神 Sophos

這前言也太長了點,應該說是個人使用防毒軟體心路歷程的小故事才對 XD
總之呢,就在我動不動就得重新安裝NOD32到厭煩了之後,決定換個防毒來玩玩!
對於那些草木皆兵,比admin還要admin的超敏感防毒 (如卡巴斯基),我就敬謝不敏了。
小紅傘似乎也有誤判率高的紀錄;至於AVAST嘛... 不知道,就是沒特別想用它的感覺:Q

好了終於來到安裝 Sophos 這一段了 (跳一下) (學宅女小紅)
其實我是有把安裝過程的圖都給截下來,可是過程實在很簡單,就是安裝精靈:
[下一步] > [下一步] > [下一步] > [完成]
安裝完後,管理介面上算是中規中矩,沒有酷炫的視覺效果或外觀設計,
也沒有太艱澀難懂的專業詞彙,但看得出來有些用法是簡體中文轉過來的。
其他幾個立即可見的點包括:


系統資源消耗
安裝完之後的程序除了下面這些,應該還有一到兩個 Sophos 相關的程序。
整體來說記憶體吃得比 NOD32 要多一點 (安裝程式大小84MB也比較大)



另外,程式啟動/結束 (開機/關機) 時所耗費的資源和時間,比起 NOD32 好一點。
如果不考慮我那不知名的 NOD32 啟動超久的原因 (或許是非正版),
啟動所花的時間應該比 NOD32 長一點,但啟動完成以後就非常的流暢!


下載病毒碼/更新
速度還算OK,下載時並不會明顯影響其他網路服務的頻寬使用
這邊沒有找工具去算數字出來,純粹是在使用上的感覺。
不過一開機,程式載入完之後就會馬上去 check 更新,
這時還沒有撥號連上ADSL,所以systray都會出現無法連線到伺服器的警告icon。


應用程式監控
由於我也一併安裝了他的防火牆,所以安裝完 Sophos 之後,
只要有對 Sophos 來說是初次啟動的程式,它都會發出警告訊息 (如下三圖):







這邊還是會有「艱澀難懂的IT詞彙」的問題,不過既然是我所認可的程序,
當然是挑裡面最具開放性的選項囉;目前為止也沒有出現無法正常使用的狀況!
除了 SMG (SmartGet) 以外!



上面是初次執行 SMG 時出現的警告訊息,SMG 是我主要用來透過 http 下載的程式。
上傳者會使用 SMG 編碼上傳,下載者必需一樣使用 SMG 才能 download。
或許這程序或它的動作被視為危險或有害,儘管我在上面圖示的選項中允許了 SMG 的程序。
但還是無法正常執行,我必需到 Sophos 的『隔離所』去許可該項程式的運作才行。(如下圖)



這邊牽涉到兩個議題:
第一, Sophos 是否也太敏感、管太多了?先引用 Mobile01 的討論串
而且我搞來試用看看,它一啟動就隔掉我的酒精Alcohol 120%.....= ="....
連我的戰國無雙修改器都給我隔掉....= ="
世紀帝國免光碟也隔
我大概知道這是塊什麼料了
先不論我自己其實還是可以正常執行 Alcohol 120% 這件事,
其實「怎樣才叫具有危險行為的程序」這點,各家防毒軟體的解讀也都不同。
重點是它怎麼警告使用者的?是否提供足夠的資訊讓使用者理解風險何在?

第二,我覺得防毒軟體可以敏感地警告使用者,但也該給我們夠大的權限去信任他自己的選擇。
所以 Sophos 在這邊提出警告、讓我知道被警告的程序可能有什麼風險,
而我卻還是能以自己的意志決定將 SMG 從隔離所中釋放出來。
這一連串的動作讓我覺得有被保護、也有被尊重到;因為我可以決定承擔可能的風險。

同樣的道理,我另外有一些舊的、已經沒在使用的程序,如:暗黑破壞神的修改器。
它之前也被 NOD32 檢測出有問題,不過沒被隔離也沒被刪除;而 Sophos 的作法則是:
先放入隔離所,並提供清楚的列表告訴我是哪個程序,有什麼樣的問題/風險,可採取什麼措施。





小結

我會特別有感觸,其實也是因為以前 Norton 也是用類似的作法在保護電腦。
其實我沒有特別深入去研究「Sophos是用什麼技術/機制來檢測可能的風險」,
我也沒有特別深入去研究「被視為有危險但我仍願意繼續使用」的程序到底安不安全。
理由很簡單:我只是一般使用者,不是Power User

對一個「以營利為目的」的企業來說,成本利潤市場這些名詞,
創新技術研發等,有著同等重要的地位。
尤其對一間做軟體,而且目標市場為一般使用者的公司,
除了基本的技術能力一定要有以外,做一個讓使用者容易接受的產品也是重點。

以一套防毒軟體來說,好用、可靠、無負擔,是我認為最好的防毒軟體。
好用者,指的是操作簡便、介面親和,還要有夠大的彈性可進行細部功能微調/調校;
可靠則是指能在合理範圍內,確實保護我的電腦 (使用習慣差的user再強的軟體也保不了:P);
無負擔指的當然就是系統負載了,我可不希望7-24全年無休的防毒軟體成為電腦的沈重負擔。

所以說 Sophos 是不是一個好的防毒軟體?
事實上在供需/競爭/市場考量之下,應該是不會出現這樣一個完美的產品的。
要醮它的缺點應該也能另寫一篇,只能說目前為止,它是個讓我還算滿意的產品。
這邊可以申請免費試用



或許我喜歡這個守護者多一點 :P