tanling111 发表于 2007-6-2 19:11:57

揭秘:追本溯源杀毒软件为何会出现误杀

  5月18日,一场突如其来的诺顿误报事件波及了中国数百万电脑用户,一时间,各大媒体纷纷报道,网络上关于杀毒软件误报的讨伐声也不绝余耳。<br />  5月19日,在事件发生的十几个小时后,诺顿发表公开声明,并公布了本次误报问题的解决方案,事件尘埃落地。<br />  然而这场被反病毒专家称为“近5年来最大的误报”事件,是否就这样结束?误杀到底是如何产生的?能否避免?类似的误杀事件是否可能再次发生?一系列的问题都还没有答案。<br />  <b>误报是如何产生的?</b><br />  误报是杀毒软件最忌讳的事情,也是难免的,但在有保证的情况下,是可以最大限度的去避免误报。<br />  <a href="http://com.chinabyte.com/kingsoft/" target="_blank">金山</a>毒霸反病毒专家戴光剑表示,误报的产生主要有两种原因:一是鉴定错误,把正常文件误认为病毒。比如一个网管软件,有病毒分析员收集到这个文件后,分析认为其存在不安全行为,就极有可能并将判定为病毒;二是病毒特征提取错误引起的误报。如果工程师在提取病毒特征时,因疏忽而提取错误。比如病毒一般是用高级语言编写,如果疏忽提到了该编译器的部分特征,就可能出现将使用该语言编写的所有程序判断为病毒,此次诺顿误报事件就是将简体中文版Winxp sp2的 NetSpi32.dll 和 LsaSrv.dll判定为病毒所致。<br />  人非圣贤,孰能无过?但作为一个国际知名的杀毒软件出现将系统文件判定为病毒这种严重的误报问题,确实需要反思一下。<br />  <b>是突发事件,还是早有隐患?</b><br />  其实,误报问题在杀毒软件中时有发生,尤其是一些国外的杀毒软件,由于一些操作机制的问题,发生误报的几率要高于国内的杀毒软件。<br />  2001年诺顿“误报”瑞星2002版杀毒软件带“欢乐时光”病毒;2006年卡巴斯基误报金山词霸为病毒;同年,误报QQ2006正式版和<a href="http://qq.yesky.com/" target="_blank">QQ</a>游戏2006为木马病毒;2007年卡巴斯基提示暴风的升级模块是木马,造成大部分用户无法正常使用暴风影音;2007年趋势误报<a href="http://com.chinabyte.com/ourgame/" target="_blank">联众</a>客户端为病毒等等。<br />  既然误报问题并非技术难题?为什么同样的错误一再发生?而且这些被误报的软件均是很受国内用户欢迎的应用软件。问题又出在哪里呢?<br />  金山毒霸反病毒专家戴光剑给出了答案,“各大杀毒厂商通常会不断的从用户、互联网中收集大量的程序和软件,其中最重要的就是各种操作系统,形成一个巨大的误报库,通常这个库多达几百个G的容量。在十几台专用误报测试服务器的速度保证下,完成当次病毒库的测试工作。与国内杀毒软件相比,国外产品对中国软件的收集不足,误报库不全面。”<br />  而此次诺顿误报简体中文版Winxp sp2系统文件为病毒的根本原因,正是因为没有将中文版的操作系统文件加入到误报库中。
页: [1]
查看完整版本: 揭秘:追本溯源杀毒软件为何会出现误杀

捐赠