1、防病毒技术白皮书 Copyright 2025 新华三技术有限公司 版权所有,保留一切权利。非经本公司书面许可,任何单位和个人不得擅自摘抄、复制本文档内容的部分或全部,并不得以任何形式传播。除新华三技术有限公司的商标外,本手册中出现的其它公司的商标、产品标识及商品名称,由各自权利人拥有。本文档中的信息可能变动,恕不另行通知。i 目 录 1 概述 1-1 1.1 技术背景 1-1 1.2 技术特点 1-1 2 防病毒技术实现 2-1 2.1 概念介绍 2-1 2.1.1 防病毒特征与特征库 2-1 2.1.2 MD5 规则 2-2 2.1.3 防病毒动作 2-2 2.1.4 防病毒例外 2-2
2、2.1.5 云端服务器 2-3 2.1.6 智能业务平台 2-3 2.1.7 文件引擎 2-4 2.2 技术实现 2-4 2.2.1 病毒检测整体流程 2-4 2.2.2 本地特征库快速检测 2-6 2.2.3 云端服务器协同检测 2-8 2.2.4 智能业务平台增强检测 2-9 2.2.5 文件引擎深度检测 2-12 2.3 技术对比 2-13 2.3.1 防病毒与 APT 防御技术的对比 2-13 3 典型组网应用 3-14 3.1 边界部署,阻断病毒入侵 3-14 3.2 内网部署,防止病毒传播 3-15 2-1 1 概述概述 1.1 技术背景 随着数字化进程的加速,计算机系统和网络面临
3、着日益复杂的恶意代码威胁。从传统的病毒、蠕虫到高级持续性威胁(APT),这些恶意程序通过多种渗透途径进入计算机系统,不仅威胁个人隐私和数据完整性,更可能引发系统瘫痪和网络攻击扩散,给企业内网安全带来严峻挑战。在此背景下,防病毒技术作为关键防护手段不断发展演进。防病毒技术作为网络安全的基础防线,经历了从简单特征识别到智能协同防御的重大技术变革。早期基于特征码匹配的静态检测技术,虽能有效应对已知威胁,却难以防范零日漏洞利用、多态病毒等新型攻击方式。现代防病毒体系通过本地引擎毫秒级特征匹配、云端智能分析、智能业务平台静态解析与动态行为建模、文件引擎深度内容检测、沙箱虚拟环境深度分析以及全球威胁情报网
4、络协同防护的多层联动机制,构建了全方位的智能协同防御体系。1.2 技术特点 防病毒具有如下技术特点:深度防护:可对网络数据流进行协议分析和重组,对报文的应用层内容进行详细分析,识别出隐藏病毒特征,提高病毒检测的准确性。全面防护:支持对已知病毒与未知威胁的双重防护,覆盖文件、内存、网络等多个层面的保护。庞大且持续更新的特征库:内置专业病毒特征库,定期自动升级,确保能够及时响应新出现的病毒变种与攻击手法。云端协同防护:通过与云端服务器联动,利用云端强大的计算资源与海量病毒数据库,实现对可疑文件的远程鉴定,弥补本地检测盲区。智能分析检测:结合智能业务平台提供的机器学习与人工智能算法,对可疑文件进行脱
5、壳、行为模拟与模式识别,提升对混淆、加密、变形病毒的检出率。文件深度识别:支持对加密压缩包、嵌套文档、Office 宏等复杂结构文件的内容提取与扫描,穿透多层封装,发现深层威胁。2 防病毒防病毒技术实现技术实现 2.1 概念介绍 2.1.1 防病毒特征与特征库 1.防病毒特征 防病毒特征是设备用于识别应用层信息中是否携带病毒的关键字符串,由系统内置的病毒特征库预定义。每个特征代表一种特定病毒的行为或代码片段,通常以唯一的病毒 ID 标识。2-2 2.防病毒特征库 防病毒特征库是由专业安全研究人员通过对大量真实病毒样本进行逆向分析后构建的权威数据库。库中每一条特征均精确描述了某种病毒在网络传输过
6、程中的典型表现,如特定的二进制序列、HTTP请求头异常字段、PE 文件节区命名规律等。防病毒特征库作为一个持续更新的资源库,是网络安全防御的关键组成部分。不仅能识别和防御当前已知的病毒,还能通过定期的更新迅速适应新出现的病毒。这确保了企业和组织能够在不断变化的网络威胁环境中保持防御的先进性和有效性。防病毒防病毒特征库升级特征库升级 为保障防护能力始终处于前沿水平,防病毒特征库支持多种升级方式:定期自动在线升级:按照设定周期(如每日凌晨)自动从官网获取最新版本特征库并加载到设备本地,更新本地的防病毒特征库。立即自动在线升级:管理员手动触发设备即时获取官网最新版本特征库文件,立即更新本地的防病毒特