· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [专题] IBM Rational高峰论坛 Windows 7十大功能
· [专题] 史上就危险7月 微软 BizSpark 计划介绍
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 我也能做CTO_赛迪连载 赛迪七夕特别行动
· [热点] Chrome 4.0采用V8引擎 Java开发编程规范

连载:反病毒误报问题机理技术蓝皮书(一)

发布时间:2007.08.03 06:39     来源:赛迪网    作者:江海客/安天实验室

【原创文章,版权所有,赛迪独家发布,合作网站如欲转载,请注明出处“赛迪网”和文章作者!谢绝非合作网站转载,违者,赛迪网将保留追究其法律责任的权利!】

一、误报的成因分析

首先需要澄清三个概念,即漏报、错报和误报。

漏报:反病毒产品检测一个可确认是病毒的检测对象而没有报警。

错报:反病毒产品检测一个可确认是某种病毒的检测对象,报警为另一种病毒。

误报:反病毒产品检测一个可确认不是病毒的检测对象报警为病毒。

一些用户将错报视为一种误报,实际上这是两个完全不同的概念,率先澄清这个概念有助于专心与我们今天的主题。

反病毒作为信息安全领域一门严谨的工程技术,是以保证信息系统应用为前提的,由于误报会导致用户的心理恐慌,对被误杀产品不好的舆论影响,以及直接导致误杀,从而导致信息系统出现某种不可预期的后果,因此误报问题相对漏报和错报往往更加敏感。在某个非官方技术标准中,对反病毒的误报率作出了规定,即不能超过万分之零点五,即对十万个不同的检测对象,允许有五个误报,但对此无论是公众还是反病毒工作者自己依然觉得不可接受,而希望达到零误报的境界。

这也反映了工程化应用和学术化研究的不同视角,我们也经常看到从事反病毒理论方面的年轻研究者们经常兴奋不已,“看,只要建立这样一个简单的神经网络(如BP网络),并把若干样本和正常文件进行学习,再检测此前未经神经网络学习过的样本集合时,就会获得80%以上未知病毒检出率”。这种方法无论如何先进,只要误报了任何一个windows的系统文件或者program下面的正常程序文件,就都不能不加改动的应用到实际系统中。

这就是为什么,在实际的反病毒产品中,如果有超过10%的未知病毒检出率,就可以视为很不错的结果,而反病毒的一些paper中则往往会出现令人鼓舞的比率。这是因为极低的误报率是商用反病毒技术的基础。过去关于未知检测就有这样的一个玩笑,100%检测未知病毒?很简单,只要对每个检测对象都报病毒就可以了,也就是说只有100%的误报率,才能造就100%的检出率。

当然我们依然需要学术上对新的病毒检测理论方法的不懈探索,所谓大胆想象,小心求证。

图 误报问题全图

【后面的文章里,我们将进一步了解误报的类型。】

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· “MSN幽灵相册”导致僵尸网络 专杀下载 (08-02) · “德夫下载器”自动访问站点下载运行病毒 (08-02)
· 警惕新MSN蠕虫病毒 能自动发送诱惑性信息 (08-02) · QQ助手下载器变种袭击网络 盗取用户QQ号 (08-02)
· 特洛伊病毒 Win32/Kollah.AB对文件加密 (08-01) · 安全基础知识 学习手工查杀病毒的方法 (08-01)
· 安全小技巧 测测你的杀毒软件是否真的放心 (08-01) · "下载者"关闭杀毒软件"代理木马"自动传播 (08-01)
· 德夫蠕虫变种来袭 用户登录前要向对方确认 (08-01) · MSN病毒大规模爆发 能发送诱惑性拼音信息 (08-01)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:谷歌发布PC操作系统Chrome OS
·芯能量 新动力 兴经济:..
·专题:英特尔与AMD和解 ..
·专题:惠普27亿收购3Com..
专题:
·专题:诺基亚危局已现 ..
·六股势力角逐4G标准 中..
·专题:联通iPhone并不贵..
 
·惠普123459黑白激打家族..
·云计算格局初现 三大阵..
·分析:虚拟化在高性能计..
2009 IBM动态架构新动力论坛
·直播:第八届中国系统与..
·专题:置身智慧海洋——..
·专题:让物品开口说话 ..