Google
 

2007年9月29日星期六

卡巴斯基产品经理:谈谈私密数据保护

伴随着计算机和互联网的普及,越来越多的人习惯于把他们的私密数据保存在他们的个人电脑中。于是,越来越多的网络罪犯开始把他们的目光落在了采用计算机技术从网络中的计算机系统中获取他们感兴趣的私密数据。这些私密数据的涵盖面很广,比如私人(商业)电子信函、各类金融系统的帐号和密码、私人照片、商业合同等。只要是能够引起网络罪犯的兴趣或给他们带来经济利益的私密数据,都有可能会成为他们窃取的对象。  

根据卡巴斯基实验室多年对网络犯罪行为的研究显示,目前至少有3种不同的方法被网络罪犯用于从一台计算机上盗取私密数据。要想读到一个人保险箱中的私密信件,最快捷也是最直接的办法当然是找到这个人,然后使用各种手段让他说出他的信件内容或者保险箱的密码。于是,有了第一种盗取私密数据的方法。计算机用户会通过各种渠道(邮件、即时通讯工具等)收到一些仿冒的(貌似真的)提示,这些提示要求他们告知某些私密信息,于是一些计算机用户便自愿地将这些信息说了出来。比如说,收到一封邮件,邮件正文中写着“我们是XX银行。您在我银行办理的信用卡有效期将至,为保证您能够继续使用该信用卡,请登陆我们的网上银行进行有效期延长。”接下来,就是那个银行的网上银行链接。在用户点击链接后,就会登陆到一个与某真实银行的网站风格非常相似(甚至是完全一样)的网站,在这个网站上要求用户输入信用卡帐号和密码以进行延期。——这就是非常典型的一个例子。采用这种方法骗取用户私密数据的网络罪犯,都是利用了人们对大公司、知名企业的强烈信任,假冒这些企业的名义进行诈骗。我们把这种方法叫做“网络钓鱼”。 

第二种盗取私密数据的方法,是通过跟踪和记录用户在计算机上的操作来进行的。这一类方法都是通过木马程序来实现的,卡巴斯基将使用这种方法盗取私密数据的木马程序命名为:Trojan-Spy。这一类木马程序的典型代表就是“键盘记录器” ——随时监控用户的操作,一旦发现用户准备输入某些私密数据时,就开始记录用户通过键盘输入的每一个字符(甚至还配合截屏),并将这些字符和图片保存起来,定期发送给网络罪犯。  

第三种盗取私密数据的方法,是通过搜索用户计算机上的私密数据来实现的。正像我们在前面讲到过的一样,当前有越来越多的用户喜欢在计算机上保存他们的私密数据(包括各种帐号、密码、私人信件和照片、商业信函与合同等)。第三种方法就是搜索这一类私密数据,然后将它们保存、加密,并定期发送给网络罪犯。微软的Windows操作系统中有一个“Windows 保护存储区”,用户通过选择使用,可以将很多人为私密的数据保存在这个区域中。

如果用户选择了让Windows记住密码,那么Windows将会把帐号和密码保存在“Windows 保护存储区”中。本来这个设计的初衷是好的,能够省去很多用户记忆、输入密码的麻烦,方便了用户使用。但是,这样一来,也方便了网络罪犯,他们能够很轻易地从这个区域中获取大量的用户私密数据。
  

俗话说,魔高一尺,道高一丈。既然网络罪犯有很多的方法来盗取用户的私密数据,那么反病毒软件(或者说信息安全)厂商又有什么好的方法来防御这些非法的盗取行为呢?
  

目前,有不少的信息安全厂商都有了私密数据保护的功能,该功能一般被称作“隐私控制”,所使用的方法主要有两种。一种方法,就是让用户先将需要保密的私密数据输入程序中的一个表格,由程序将其保存下来。然后程序会实时分析用户的网络流量,一旦在网络流量中发现了跟用户之前输入的私密数据相匹配的数据时,就会提示用户。这种方法看似简单可行,但是它一个致命的缺陷。那就是,现在越来越多的网络罪犯在传输他们收集到的私密数据时,都是以加密的形式进行的,并且也有越来越多的网站开始使用SSL加密传输技术。对于这种经过加密的网络数据流,反病毒程序是没有办法对其进行分析的,更不要说从其中发现用户预先输入的私密数据。
  

另一种方法,就是对系统内的程序行为进行分析,一旦发现它们有搜索特定文件、或是访问“Windows 保护存储区”并试图从其中窃取数据或者试图以静默方式发送数据(为了绕过用户本地安装的防火墙,很多网络罪犯会使用互联网浏览器的COM, OLE, DDE等接口对浏览器的进程进行调用,从而实现躲避防火墙监控,将私密数据传送出去的目的。)时,就给用户以提示。这种从行为上对试图盗取私密数据的网络犯罪行为进行防范的方法,更为可行。目前,在卡巴斯基的7.0单机版产品中,就是使用的这一种方法。

卡巴斯基互联网安全套装7.0单机版给用户提供了私密数据保护功能。
  

总的说来,要保护用户的私密数据不被盗取,一方面要靠信息安全厂商提供更好的安全保护功能。另一方面,也要用户自身提高警惕,管理好自己的私密数据。

2007年9月28日星期五

(9月24日)KAV 8.0 官方更新消息!


At this time we are currently quite busy to write a more detailed and elaborate list of features for v8.0. One of the reasons include the synthesis need for analysis of results from Virus Bulletin 2007. Which was quite productive and useful this year. However, to lighten up your mood we decided post first ever screenshot of v8.0. This is an "Options" window which is expanded on the first tab. While not all encompassing, we feel that it should give you all a general idea of our progress.

此时,我们正在忙碌地写V8.0详细的特性列表。原因之一,包括:组合需要今年非常有用的“病毒公告2007”的分析结果。然而,为了激起你的情绪,我们决定张贴第一张V8.0的截图。这是展开第一个标签的“选项”窗口。虽然没有完全完成,但我们觉得:应该给你们关于我的的进程的大致情况。

卡巴斯基官方论坛加赠10000个KAV7.0激活码

前几天,卡巴斯基俄罗斯总部关闭了部分被严重超授权使用的激活码(key),其中包括被公开传播的激活码(key)和2006年底海底通信光缆断裂时提供的“地震专用key”。

为了能让更多用户使用正版产品,卡巴斯基将在论坛此前开展的会员送礼活动中增加10000个名额。也就是说,卡巴斯基总共将送出20000个KAV 7.0的1年免费激活码。而我们的活动赠送规则仍然不变,只要您是积分达到30分的前2万名会员,同时严格按照版规发帖,没有违规现象,就可获得卡巴斯基送出的KAV 7.0。

详细赠送规则请见:
http://bbs.kaspersky.com.cn/viewthread.php?tid=2846&extra=page%3D1

2007年9月26日星期三

Agnitum Outpost Security Suite PRO 2008 Public Beta 3

What’s new here in beta 3?

We came out victors in the performance battle. Now this build has turned significantly more stable and fast.

We’ve enabled the Antispam module. Agnitum’s antispam is now compatible with Vista-embedded Windows Mail.

32bit 英文版官方下载:点击这里下载文件

64bit 英文版官方下载:点击这里下载文件

卡巴斯基反病毒NDIS过滤器介绍

卡巴斯基反病毒NDIS过滤器介绍 (Network Driver Interface Standard网络驱动器接口标准)

适用于:

• 卡巴斯基反病毒7.0(7.0.0.125版本)
• 卡巴斯基互联网安全套装7.0(7.0.0.125版本)
• 卡巴斯基反病毒6.0 MP2 (6.0.2.614,6.0.2.621)
• 卡巴斯基互联网安全套装6.0 MP2 (6.0.2.614,6.0.2.621)
• 卡巴斯基反病毒6.0 Windows工作站(所有版本)
• 卡巴斯基反病毒6.0 Windows 服务器(所有版本)

卡巴斯基反病毒NDIS过滤器是一个对网络数据包的拦截驱动程序NDIS拦截驱动程序有助于分析网络数据包的内部结构。这种嵌入系统的方式因其对不同的操作系统版本和其他程序及驱动提供最大的兼容性而被微软公司尤为推崇,在程序的安装过程中,已有的网络连接可能会因新的驱动而被中断。中断网络连接的原因就是驱动被植入到依赖于Windows堆栈驱动的堆栈协议(网卡—TCP/IP协议)被初始化了。

程序安装后,卡巴斯基反病毒NDIS过滤器的驱动就在网络连接的属性中发挥作用了:


卡巴斯基反病毒NDIS过滤器驱动被安装在什么系统上?

卡巴斯基反病毒NDIS过滤器只有在以下要求都符合的条件下才能被安装:

卡巴斯基反病毒软件6.0 MP2
卡巴斯基互联网安全套装6.0 MP2

条件1. 电脑中应安装以下系统之一

o Microsoft Windows XP 64位专业版
o Microsoft Windows Vista
o Microsoft Windows Vista 64位版

注意卡巴斯基反病毒NDIS过滤器不会与卡巴斯基反病毒6.0 MP2与卡巴斯基互联网安全套装6.0 MP2一起被安装在以下操作系统当中:

Microsoft Windows 98 
Microsoft Windows Me 
Microsoft Windows NT 工作站
Microsoft Windows 2000 专业版
Microsoft Windows XP 家庭版
Microsoft Windows XP 专业版

在这些系统中,网络数据包被先前版本的驱动拦截,它们是卡巴斯基反病毒5.0版本的一部分。

条件2. 至少安装以下保护组件之一:

o 邮件反病毒
o Web反病毒
o 反间谍
o 反黑客
o 反垃圾邮件

卡巴斯基反病毒6.0 Windows工作站MP2
卡巴斯基反病毒7.0
卡巴斯基互联网安全套装7.0

条件1. 电脑中应安装以下系统之一

o Microsoft Windows 2000 专业版
o Microsoft Windows XP 家庭版
o Microsoft Windows XP专业版
o Microsoft Windows XP 64位专业版
o Microsoft Windows Vista
o Microsoft Windows Vista 64位

卡巴斯基反病毒NDIS过滤器不能被安装在以下系统当中:Microsoft Windows 98, Microsoft Windows Me 和Microsoft Windows NT 工作站。在这些系统中,网络数据包被先前版本的驱动拦截,它们是卡巴斯基反病毒5.0版本的一部分。

条件2. 至少安装以下保护组件之一:

o 邮件反病毒
o Web反病毒
o 反间谍
o 反黑客
o 反垃圾邮件

卡巴斯基反病毒NDIS过滤器不与卡巴斯基反病毒6.0Windwos服务器同时安装。

卡巴斯基反病毒NDIS过滤器可以从系统中删除(卸载),但可能会导致不必要的情况。卸载卡巴斯基反病毒NDIS过滤器可以在本地连接属性窗口中选中它,然后点击删除按钮。

卡巴斯基NDIS过滤器被卸载后,程序将如何工作?


卡巴斯基反病毒软件6.0/卡巴斯基反病毒软件7.0/卡巴斯基互联网安全套装7.0在32位系统(Windows vista除外)上时,网络数据包拦截与卡巴斯基反病毒NDIS过滤器是同时被安装的(这里的数据截取是卡巴斯基反病毒Windows工作站(5.0版本)的一部分,并且在卡巴斯基反病毒NDIS过滤器被卸载掉的同时发挥作用)。

强烈建议不要通过清空本地连接属性窗口中的项目来停止卡巴斯基反病毒NDIS过滤器。NDIS过滤器新的工作状态可能会导致整个系统异常工作(比如:操作系统可能会蓝屏)。

2007年9月25日星期二

“裸奔族”微软安全专家Steve Riley:谁需要杀毒软件呢?

以下是微软安全专家Steve Riley有关杀毒软件的看法。

“在几周前的一个新闻组上,一些人问哪些杀毒软件是专家们最喜欢的,这真是一个令人好奇的问题,不过我以我的安全研究人员之路上——无论是入门者、顾问、讲师甚至到了我确信自己能称自己为专家后,确认:我并不运行任何反病毒软件,为什么?我知道我点击了什么,访问了什么,我知道我应该预防什么,在问题发生之前,我有选择性地打开,加载我所需要的东西,每4个月我检查一次我的电脑,我从来没发现有什么问题。”

是的,我是不折不扣的裸奔一族(但我不知道我的电脑会不会不好意思,哈哈)。不过当然没有办法控制向我扔过来的东西,因此我会使用Windows Firewall,我还会运行UAC和IE保护模式,还会使用策略来保护自己。是不是我这样说,反病毒软件就没有用了?对于很多人来说,他们在运用电脑的时候并不知道自己在干什么,这就是主要原因。我经常被问到,你的反病毒软件上次感染恶意软件是什么时候,我的回答是:“从来没有。”

关于最近KIS 7.0.1.2XX版本的官方说明

These versions you may see other users talking about and posting links are internal builds. They are not meant for general usage (even in the concept of beta testing) and are very buggy. More so Kaspersky Lab developers, testers and Forum moderators do not recommend installation of those versions on users PCs without knowing the consequences. These versions can have unpredictable behavior and can cause serious issues on the PCs.

Also since these builds are not intended for public usage, bug reports will not be payed attention to, will get no replies from the developers, and bugs may not be fixed at the current time, therefor creation of the usual topics for builds and bugs is not required or requested, Basically you install it if you are curious and will not recieve any support. Users who have minor issues with 7.0.0.125 (the release versions) are not encouraged to upgrade to these builds as it may cause more harm.

When the official beta versions which are destined for user testing are released they will be uploaded to the servers mentioned in the Frequently Asked Questions topic.

大致意思就是说这些版本都是内部测试用版本,有很多的BUG,极有可能损害你的电脑,建议使用7.0.0.125正式版的不要升级为2XX,官方发布的测试版会在测试FTP上发布。

2007年9月24日星期一

免费:官方提供Outpost Security Suite 2007 授权

著名的Outpost防火墙开发商开始发放免费的产品授权,这是与PC Magazine合作,为希腊读者提供的Outpost Security Suite 2007免费服务。我们可以使用以下宣传代码免费获取授权Key,不知道数量有没有限制,经测试,现在还可以使用。

注册码官方免费申请: http://www.agnitum.com/promo/pcmagreece/

1. Promotion Code (printed in a magazine):

填入:AWLPN-33NH4-CC44W-SK8W4-44C7Y

2. Your Full Name (to be used for the registration information):

填入你的名字

3. Your email (for getting the registration key):

填写你的电子邮箱,最后按下Send发送, 注册码会出现在网页

目前,我们发现这个授权是有时间限制的:68天。

卡巴斯基实验室蝉联CNET编辑选择大奖

CNET Networks 宣布将CNET编辑选择大奖颁发给于近日发布的卡巴斯基反病毒软件7.0单机版。

卡巴斯基反病毒7.0单机版在品质、性能、设计、服务、价值等各方面都有卓越表现。卡巴斯基反病毒软件7.0单机版整合了多项特色功能:平均每小时更新病毒库,主动防御保护,实时行为检测防止病毒、木马、蠕虫、间谍程序、广告程序、rookits、键盘记录器等等。

CNET称:“卡巴斯基反病毒软件7.0单机版继续保持了竞争优势,简单易用且彻底防护。卡巴斯基始终保持对新生恶意程序威胁的最迅速响应。如果您正需要一款优质、迅速、高效的反病毒程序,卡巴斯基就是正确的选择。我们发现该程序对于初学者来讲非常易于使用。”

CNET编辑选择的获奖者被看作是该科技类别产品中的最优者,并作为今后产品的评判标准。另外一个重要的选择标准是其必须改变市场的竞争格局,无论是凭借创新的功能特色、高性价比、出色的易用性,还是可证明的用户大幅增长。“互联网上的恶意代码威胁发展迅速,因为每个人的电脑都带有很多有价值的重要资料,我们将不断研发最好的产品以便保护用户,”卡巴斯基实验室CEO尤金.卡巴斯基说,“我们非常荣幸能够连续两年获得CNET编辑选择如此珍贵的荣誉,CNET这个标识已经是高品质技术和创新的重要标志,是用户可以信赖的品牌。”

2007年9月22日星期六

Kaspersky Internet Security 7.0.1.227 Beta发布

就在前天222版本的一个泄漏版出现在网上后,昨天卡巴斯基在其官方FTP上发布了该版本。可还没有进行测试,今天卡巴斯基又在官方FTP上发布了最新的KIS 7.0.1.227版本。呵呵,卡巴斯基又开始发力一天一个版本了。

下载:Kaspersky Internet Security 7.0.1.227 Beta

下载:Kaspersky Internet Security 7.0.1.220 Beta

Outpost 2008 最新内部 Beta 报告 (2007.9.20)

如果Agnitum说的属实(OP 2008 的正式版可能会在10月初推出),那么这可能也是08 的最后 Beta了。

1、修正了OP 4 中存在的几乎所有的程序兼容性问题:

A.珊瑚虫QQ和其它某些程序在退出后进程仍然存在的问题已经消失



B.PPStream的问题已经不复存在

C. 跑跑卡丁车版本也解决了

2、资源占用得到有效的控制:

3、更加人性化的设置:
1)弹出规则框时, 程序的路径已经可见
2)更多国内用户常用程序的规则已经被内置 (QQ, PPStream, QQGame...)
3)全新的自动学习模式,不用人为参与规则定制

4)可以看到以前被隐藏的自我保护例外区现在已经可见了

4、加强的 HIPS 模块:
1)08 中已经完全实现了核心模式保护, 并加强了防护的全面性
2)ByPassRegMon2 的4 种写注册表方式在此Beta中已经可以被完全的拦截

5、更好的ARP 防护:
目前Agnitum可能会对OP的ARP防护功能进行改进,正式版中此模块的防护性能可能会得到极大的加强。

2007年9月21日星期五

Kaspersky Internet Security 7.0.1.222(内部测试版)

Kaspersky Internet Security 7.0.1.222这是国外Kaspersky Internet Security官方内部最新版(或者说是测试版本比较准确点), 但未公开发布。目前只有 KIS,尚无 KAV。安装程序有KL 的数字签名。

安装过程若有错误,请先将安装程序解压后再运行setup.exe 。

该版本是内部测试版,十分不稳定,需要在虚拟机下测试,建议普通用户不要测试,有条件的可以测试。

下载地址:
http://www.furk.net/kis7.0.1.222en.exe.html

卡巴斯基:新出厂迈拓硬盘存在窃密病毒

9月19日,卡巴斯基发现荷兰的一批迈拓硬盘中居然预装有病毒。

本周一,卡巴斯基发现最初在迈拓一款型号为3200的个人硬盘中发现病毒,该病毒在出厂时已经存在,名称为Virus.Win32.AutoRun.ah。根据卡巴斯基随后发表的报告显示,该病毒被安装在硬盘根目录下,可以自动追踪游戏帐号与密码。另外,恶意病毒还能破坏MP3文件。

希捷对此做出回应,表示公司已经着手调查此事,公司发言人称:“这种事情看上去不太可能,因为3200硬盘没有预装任何软件,因此没有机会感染病毒。硬盘已经提前格式化,至于里面有病毒,真是千古未见的怪事。”

卡巴斯基称,早在几个月前,已经在德国等地发现13年前的老病毒,虽然这种病毒危害很小,但是对硬盘还是造成了影响。对比迈拓硬盘中的病毒,卡巴斯基发现它可以窃取密码,一旦装上硬盘,只要你点击,病毒就会启动。因为它会自动安装autorun.inf文件,然后运行一个叫GHOST.PIF的程序。

目前,希捷任未对此事做出最终裁决。

2007年9月19日星期三

卡巴斯基:杀毒软件收钱不会超过2年

“其实卡巴斯基早在一年多之前就在中国开始尝试免费的模式,我们与奇虎360安全卫士一直是这样子合作的,单纯的杀毒软件免费肯定是一个必然的结果。”近日,在卡巴斯基KIS7.0新品发布会上,卡巴斯基中国区总裁在面对近期国内部分杀毒软件厂商纷纷试水免费提供软件,寻求其增值服务的收费模式现象时,给出了这样的回复。

张立申表示,卡巴斯基早在14个月就曾与奇虎合作推出了免费的模式,卡巴斯基认为,这种模式也是杀毒软件厂商必须要走的一条路,“杀毒软件与其它软件是存有本质区别的,用户对于安全问题也是需求不同的,满足各项功能的套装以及相关的服务必将成为新方向,而单一杀毒软件的免费提供是绝对没有问题的。”  

张立申同时强调,杀毒软件将追求更多的更新方式以及更多的利润模式,“其实我们可以赚取利润的方式有很多,比如说我们现在跟很多邮箱有合作,到时候,对于一些比较重要的邮箱,我们哪怕是一个mail收取一毛钱,也将会产生丰厚的利润。所以,我可以预言,我不相信杀毒软件的单一运营模式在中国会超过2年的时间。”

在选择与奇虎安全卫士360合作时,前不久,奇虎董事长周鸿祎曾表示“安全卫士360让卡巴斯基在中国的销量提升了10倍”。对此说法,张立申未置可否,只是表示“这是一种双方共赢的模式,卡巴斯基与奇虎是相互依存的。”不过他同时笑称:“当然如果非得说安全卫士帮助卡巴斯基提升了销量的话,你们也可以问问周鸿祎,谁在给谁付钱。”

:趋势科技大中华区执行总裁张伟钦日前也表示,趋势科技正酝酿在个人消费市场推出全面免费的趋势杀毒软件,用户使用免费软件的前提是接受软件中的广告

英国杀软软件Sophos 推出中文版免费试用:

Sophos Security and Control 7 简体中文单机版官方下载地址:
http://downloads.sophos.com/dp/full/savw70sasfx.exe

单机版软件授权取得:
http://www.sophos.com/products/enterprise/free-trials/endpoint

卡巴斯基互联网安全套装7.0单机版的自我保护系统赢得Anti-Malware Test Lab的头奖

在最近由Anti-Malware Test Lab举行的测试中,卡巴斯基互联网安全套装防御恶意程序攻击的自我保护系统得到了最高分。Anti-Malware Test Lab 是一个在IT安全行业受到尊敬的研究机构,它在最近发布了其关于15个最流行的反病毒产品的分析结果。

测试基于一个VMware GSX服务器平台。 Anti-Malware Test Lab 为每一个参加测试的产品都创建了一个Microsoft Windows XP SP2的虚拟机系统,并且使用专门开发的工具对每个产品的自我保护系统进行了测试。这些工具能够模拟各种攻击类型。

测试结果显示,卡巴斯基互联网安全套装7.0单机版取得了33分中的32分,无可争议地取得了第一名。他是取得“自我保护金奖”的唯一产品。

另外的8个产品获得了“自我保护银奖”和“自我保护铜奖”。非常遗憾的是其他的参与者未能通过测试,说明他们无法在恶意程序攻击面前保护自己。

该测试的负责人Sergey Ilyin说:“只有卡巴斯基互联网安全套装7.0单机版能够有效地抵御攻击。”

关于该测试的完整版本可以在Anti-Malware Test Lab 站点上查询。

杀毒软件花样营销争市场

前不久,国内最大信息安全厂商瑞星公司宣布,瑞星杀毒软件2008版公测活动结束,同时将推出“瑞星杀毒软件2008全功能体验版”免费供用户使用,等2008版正式发布之后,体验版用户可以直接升级到正式版,并享受至少三个月免费升级服务。

瑞星新版杀毒软件的推出马上在这个竞争激烈的行业引发了连锁反应。为了紧紧咬住竞争对手,9月14日卡巴斯基正式在中国发布了KIS7.0单机版,并承诺开放其官方论坛,在论坛开放初期,只要注册发帖达到30分的前1万名会员,即可获赠1年免费的全新产品——KAV7.0单机版
  

从今年年初,卡巴斯基与瑞星之间的市场近身战日趋激烈。1月瑞星公告卡巴斯基在“熊猫烧香”病毒事件上夸大其词,指责卡巴斯基做法用含沙射影的方式诋毁了其公司声誉;6月瑞星再次指责卡巴斯基关于误杀事件的声明。双方的暗斗由来已久,与以往不同的是,此次是二者在正面战场上交锋。
  

你免三月,我送一年
  

杀毒软件厂商变脸的营销模式受到了众多网民的广泛关注,瑞星刚刚宣布新产品让用户免费使用三个月,卡巴斯基就马上采取了市场回应,宣布只要在其指定的官方网络论坛注册发帖达到30分的前1万名会员,即可获赠1年免费的全新产品——KAV7.0单机版。
  

面对两大杀毒软件猛烈的市场攻击,有些网民向记者表示:不管其免费还是收费,杀毒软件最重要的就是要给我们提供绝对安全的上网空间,安全是我们选择杀毒软件的唯一前提。
  

还有网民表示:由于工作繁忙根本无暇去参与机会很少的发帖游戏。
  

截至2007年7月,我国网民总数已达到1.62亿。这个庞大的群体都将依赖杀毒软件厂商的产品,行业市场潜力巨大。有业内人士表示:如何让用户更多地了解杀毒软件的特性是企业营销最为关键的一个环节。从目前的市场营销模式来看,开放式体验模式和促销通道究竟谁能在烽烟四起的杀毒软件市场风光尽享,还需要时日。
  

揭黑打假赢得用户
  

“我的股票账户怎么才能不被盗用?”“我的装备老丢怎么办?”等求助帖往往成为网络论坛上的热门话题,点击率居高不下。
  

随着“外企女白领裸照外泄”、“某国总理办公室遭木马侵入”、“温州二百股票账户被盗用”等热点事件被广泛传播,让许多用户对自己的网络账户产生了严重的不安全感。
  

近日卡巴斯基病毒在一份研究报告中称,90%以上攻击在线游戏的木马程序是在中国编写的。这些恶意程序窃取的口令有90%是属于韩国网站的游戏玩家的。40%以上攻击在线游戏的木马程序是攻击《天堂2》游戏的。《魔兽世界》是第二个最容易被攻击的目标,占总木马程序的20%。
  

报告说,那些依靠窃取虚拟物品生活的人几乎不会受到法律的制裁。游戏开发商应该与杀毒公司合作解决这个问题。用户也需要利用常识保护自己的在线秘密资料。
  

几乎就在同时,瑞星公司也发布了最新监测到的网络诈骗行为。瑞星表示:在最近一段时间以来,网上先后出现数十家诈骗网站,以“奥运2008抽奖”、“网络游戏抽奖”的名字,用笔记本、轿车、奥运门票等大奖为诱饵,欺骗用户先汇去“手续费”。在山东省,一个13岁女孩甚至被网络骗子骗走现金18万余元。
  

瑞星安全专家介绍说,骗子们使用的手段并不高明。他们先花几百元建立一个著名网站的“克隆版”,然后用QQ消息、木马病毒、电子邮件等方式发送这些网址,告诉网友“中奖了”,等受害者打电话过来之后,就让他们先汇“手续费”。有知情者透露,“1000个人总有三四个会打电话来问,10个打电话的人总有1个人会当真”。
  

针对利用病毒发送“中奖消息”的情况,用户可以免费下载安装瑞星杀毒软件2008 ,其中集成的主动防御模块,通过防止病毒通过注入DLL、篡改内存、读取内存、发送消息等方式窃取QQ和MSN密码,还可以防止病毒模拟键盘发送垃圾消息,从根本上阻止此类“中奖信息”的传播。
  

同时,用户还应该安装个人防火墙和卡卡助手,瑞星公司已经把诈骗网址放入黑名单库,防火墙和卡卡助手可以自动屏蔽这些诈骗网址。
  

杀毒软件公司人性化的市场做法在不断拉近与网络用户之间的“感情”,很多网民已经开始从这些厂商提示中警惕起来,提高了我国网民在网络安全上的普遍素质。
  

国务院发展研究中心市场经济研究所副主任陆刃波说:这些杀毒软件细化后的安全功能,迎合众多网民对网络个性化功能使用的不同需求。
  

他介绍,杀毒软件市场风起云涌主要是因为近年来上网人数激增、网上交易和网络银行的兴起,市场份额的扩大让各杀毒软件厂商都有扩疆开土的愿望,所以就就有了花样百出的营销模式。

2007年9月18日星期二

(9月15日)KAV 8.0 官方更新消息!

原文:

1) In preparation of the product, we analyzed many alternative competive products from other vendors - firewalls, security suits, and systems which position themselves as HIPS solutions.

2) The product will now support IPv6. The first stages of which will appear even in KAV 7.0 MP1, but in v8.0 it will be much more improved and enhanced.

3) At this moment we can safely say that technological partnering of KL with other companies is at the sage that the developments will reach the final product for sure.

4) In the main product window on several tabs there will be a "TasK" panel, which will allow one click fast operations. For explains: Creating Rescue Disk, or train Anti-Spam module.

5) Components IDS, Anti-Phishing and Anti-Dialer are now combined... But how?! Any guesses?

6) Anti-Popup component will be removed, as modern browsers cover this particular area much more and in greater detail.

7) Virual Keyboard is most likely going to return, and of course will be additionally protected from screenshot capturing during opeartion.

8) Base driver KLIF on all supported OS's will be replaced with a new version, which at this time is in use on Vista and 64bit OS's.

9) Component of "Confidential Data Access" protection will become part of a new subsystem, just like other components of PDM and Firewall combined together.

10) In all areas where an IP addressed are used (rules, alerts), it will be possible to see some additional extended information. E.g: geographical location of the computer with that particular IP address.

11) In the products several dialog driven masters will appear. For instance: Troubleshooting Wizard (task manager does not open, Internet does not work etc.)

12) There will be no separate dialog for updating

13) In all listing controls via external buttons will be replaced with a more convinient "in-place" scheme for editing the fields.

原文大意:

1 在准备卡巴斯基8产品的过程中,我们通过其他渠道从市面上挑选了许多竞争产品并加以分析研究,它们包括:防火墙,安全套装,系统hips解决方案等。

2 产品将支持IPv6,按规划发展其将首次出现在KAV 7.0 MP1,但在8.0产品中会得到更多的改良和提高。

3 在此时我们可以确切的说KL团队的技术合作伙伴和其他公司的合作是充满奇迹和智慧的,最终产品的发展将得到肯定。

4 在产品的主窗口的几个标签将是“任务”栏样式,它将让我们能快速的点击操作,举例比如:创建救援盘,排列发垃圾邮件组件。

5 IDS组件,网络钓鱼和反拨号将结合在一起,但将怎么样,有各种猜测。

6 反弹窗组件将被取消,现在的浏览器在这方面做的很好并且做得更细致。

7 虚拟键盘的功能最有可能恢复,而且当然还包括在操作中的对截图扑捉的保护。

8 在所有支持的操作系统中的底层驱动Klif文件,将更换成一个新的版本,当然它将支持vista和64位操作系统。

9 隐秘数据保护组件将变成一个新的子系统,就像PDM,防火墙等其他组件一样将组合在一起。

10 在所有的ip注册地址被使用范围内(规则,警报) ,将有可能看到一些额外的扩展信息。例如:特别ip地址计算机的地理位置。

11 在几个例子中:比如检查向导(任务管理未打开,网络没有工作等..)产品将出现几个会话框。

12 在产品更新的时候将不会有单独的会话框。

13 通过外部按钮控制操作所有的项目控制列表的方法将被一种更方便的编辑方案所取代。

木马入侵及潜伏的知识

木马是如何进入你的计算机的

网络是互联的,当你从中获取资源的同时,也要经受其中的考验,木马程序会修改并破坏电脑的系统和文件,除了安装杀毒软件(包括防火墙)外,还应该尽可能地掌握系统文件知识。

下面简单介绍一下木马的加载方式:     

加载方式:定位于System.ini和Win.ini文件     

System.ini(位置C:windows)     

[boot]项原始值配置:“shell=explorer.exe”,explorer.exe是Windows的核心文件之一,每次系统启动时,都会自动加载。     

[boot]项修改后配置:“shell=explorer C:windowsxxx.exe”(xxx.exe假设一木马程序)。     Win.ini(位置C:windows)     

[windows]项原始值配置:“load=”;“run=”,一般情况下,等号后无启动加载项。     

[windows]项修改后配置:“load=”和“run=”后跟非系统、应用启动文件,而是一些你不熟悉的文件名。     

解决办法:     

执行“运行→msconfig”命令,将System.ini文件和Win.ini文件中被修改的值改回原值,并将原木马程序删除。若不能进入系统,则在进入系统前按“Shift+F5”进入Command Prompt Only方式,分别键入命令edit system.ini和edit win.ini进行修改。     

加载方式:隐藏在注册表中(此方式最为隐蔽)。     

注意以下注册表项:HKEY_LOCAL_MACHINESoftwareclassesexefileshellopencommand     

原始数值数据:"%1"%     

被修改后的数值数据:C:systemxxx.exe "%1"%     

原注册表项是运行可执行文件的格式,被修改后就变为每次运行可执行文件时都会先运行C:systemxxx.exe这个程序。     

例如:开机后运行QQ主程序时,该xxx.exe(木马程序)就先被加载了。     

解决办法:     

当通过防火墙得知某端口被监听,立即下线,检查注册表及系统文件是否被修改,找到木马程序,将其删除。     

所谓“病从口入”感染源还是在于加载了木马程序的服务器端。目前,伪装可执行文件图标的方法很多,如:修改扩展名,将文件图标改为文件夹的图标等,并隐藏扩展名,因此接收邮件和下载软件时一定要小心。许多木马程序的文件名很像系统文件名,造成用户对其没有把握,不敢随意删除,因此要不断增长自己的知识才可防备万一。     

可以借助一些软件来狙击木马,如:The Cleaner、Trojan Remover等。建议经常去微软网站下载补丁包来修补系统;及时升级病毒库。

木马是如何潜伏在计算机当中的

1、集成到程序中  

其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。  

2、隐藏在配置文件中  

木马实在是太狡猾,知道菜鸟们平时使用的是图形化界面的操作系统,对于那些已经不太重要的配置文件大多数是不闻不问了,这正好给木马提供了一个藏身之处。而且利用配置文件的特殊作用,木马很容易就能在大家的计算机中运行、发作,从而偷窥或者监视大家。不过,现在这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见,但也不能因此而掉以轻心哦。  

3、潜伏在Win.ini中  

木马要想达到控制或者监视计算机的目的,必须要运行,然而没有人会傻到自己在自己的计算机中运行这个该死的木马。当然,木马也早有心理准备,知道人类是高智商的动物,不会帮助它工作的,因此它必须找一个既安全又能在系统启动时自动运行的地方,于是潜伏在Win.ini中是木马感觉比较惬意的地方。大家不妨打开Win.ini来看看,在它的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:\windows\file.exe load=c:\windows\file.exe这时你就要小心了,这个file.exe很可能是木马哦。  

4、伪装在普通文件中  

这个方法出现的比较晚,不过现在很流行,对于不熟练的windows操作者,很容易上当。具体方法是把可执行文件伪装成图片或文本----在程序中把图标改成Windows的默认图片图标, 再把文件名改为*.jpg.exe, 由于Win98默认设置是"不显示已知的文件后缀名",文件将会显示为*.jpg, 不注意的人一点这个图标就中木马了(如果你在程序中嵌一张图片就更完美了)。  

5、内置到注册表中  

上面的方法让木马着实舒服了一阵,既没有人能找到它,又能自动运行,真是快哉!然而好景不长,人类很快就把它的马脚揪了出来,并对它进行了严厉的惩罚!但是它还心有不甘,总结了失败教训后,认为上面的藏身之处很容易找,现在必须躲在不容易被人发现的地方,于是它想到了注册表!的确注册表由于比较复杂,木马常常喜欢藏在这里快活,赶快检查一下,有什么程序在其下,睁大眼睛仔细看了,别放过木马哦:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值;HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以“run”开头的键值。  

6、在System.ini中藏身  

木马真是无处不在呀!什么地方有空子,它就往哪里钻!这不,Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。还是小心点,打开这个文件看看,它与正常文件有什么不同,在该文件的[boot]字段中,是不是有这样的内容,那就是shell=Explorer.exe file.exe,如果确实有这样的内容,那你就不幸了,因为这里的file.exe就是木马服务端程序!另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,现在你该知道也要注意这里喽。  

7、隐形于启动组中  

有时木马并不在乎自己的行踪,它更注意的是能否自动加载到系统中,因为一旦木马加载到系统中,任你用什么方法你都无法将它赶跑(哎,这木马脸皮也真是太厚),因此按照这个逻辑,启动组也是木马可以藏身的好地方,因为这里的确是自动加载运行的好场所。动组对应的文件夹为:C:\windows\startmenu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellFolders Startup="C:\windows\startmenu\programs\startup"。要注意经常检查启动组哦!  

8、隐蔽在Winstart.bat中  

按照上面的逻辑理论,凡是利于木马能自动加载的地方,木马都喜欢呆。这不,Winstart.bat也是一个能自动被Windows加载运行的文件,它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。  

9、捆绑在启动文件中  

即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。  

10、设置在超级连接中  

木马的主人在网页上放置恶意代码,引诱用户点击,用户点击的结果不言而喻:开门揖盗!奉劝不要随便点击网页上的链接,除非你了解它,信任它,为它死了也愿意等等。

2007年9月16日星期日

如何选择适合自己的Outpost Firewall 4.0 版本

Outpost Firewall Pro 4.0 (以下简称OFP) 从发行以来,一共有过5个正式版本。它们按照发行先后的顺序,分别是:964/582、971/584 、1005/590/123 、1007/591/145 、1025/700/303。

首先辟一下谣,曾经提供公开下载的 1024/700 版其实是Beta 版。大家可以到官方的更新历史里去查,没有这个版本。

964版本这个是第一个正式版,我们略过。

971版本的众多改进中,最显著的有两个:

1. 加强了Antileak,使其能侦测到某些全局的系统钩子。

2. 加强了与McAfee Virusscan Enterprise 8、Spysweeper 5.0.x/Enterprise、Avast 等第三方安软的兼容性。

1005版本有以下几点要说明的:

1. 为了过Matousec的FPR测试,Agnitum 在这个版本中加入了FPR侦测。但是此方法被 Matousec认为是作弊,以至于引发了Anti-Leak 测试中的扣分事件,当时OFP的得分仅为6500。

2. 增加了系统关键位置的保护功能和RD功能 (类似于加强了自身的HIPS 模块)。

3. 加强了与KAV、eTrust、CygWin、Diskeper 10、Spy Sweeper 5.0.x 的兼容性。

4. 修正了打开线程时有可能发生崩溃的BUG。

另外非常重要的,这个版本是最后一个可以使用盗版序列号的版本。此版本以后的OFP版本, 盗版序列号将会在OP重新启动后失效(包括计算机重启 / 关闭)。

1007 版本:

1. 此版本修正了一个OFP自身的严重漏洞。该漏洞可能导致OFP的自我保护被绕过,从而导致安全威胁(这也是大家所知的 Sandbox.sys 漏洞事件)。

2. 修正了在64位平台上可能出现的系统挂起错误。

1025 版本:

1. 这个才是在Anti-Leak 测试中获得 8700 分 (Very Good) 高分的第一个OFP 正式版本。以前的版本都是6500 (Good)。

2. 修正了在64位平台上可能出现的系统挂起错误。

3. 某些朋友反映此版本的稳定性和兼容性不如1005版本。 如果无法解决,建议换用早期版本。

卡巴斯基报Password-protected-EXE 的分析结果

卡巴斯基在扫描某些压缩文件时,会报 Password-protected-EXE ,如下图所示:



一直没想明白卡巴斯基是根据什么,在不知道压缩包密码的前提下扫描出压缩包里有病毒的,刚才摸索测试了一下,发现了一些规律,故与大家分享下。

分析过程:

先找了一些文件,其中一部分是病毒,其他一部分是正常文件,加密压缩后扫描,压缩格式包括zip和rar,发现出现了四种情况:

1. 文件带病毒,加密后扫描未报Password-protected-EXE
2. 文件带病毒,加密后扫描报Password-protected-EXE
3. 文件不带病毒,加密后扫描不报Password-protected-EXE
4. 文件不带病毒,加密后扫描报Password-protected-EXE

此外还发现,所有报Password-protected-EXE 压缩包都是zip格式的,没有一个是rar格式,至此判断出,报Password-protected-EXE 与压缩文件格式有关,与原文件是否带毒无关。


把所有报Password-protected-EXE 压缩包集中起来,把所有密码改为不常用的,比如kafanluntan等等,发现
卡巴斯基仍报Password-protected-EXE ,至此判断与压缩密码也无关。
最后注意到了压缩包的大小;经过分析,发现了其中的规律,另外其他一些分析步骤从略。


分析结论:

同时满足以下所有条件,卡巴斯基会报Password-protected-EXE :

1. 被压缩文件为EXE格式。
2. 压缩包为ZIP格式。
3. 压缩包中只有一个EXE文件,除此之外没有其他任何文件。
4. 压缩后,压缩包大小介于1KB~150KB之间。
5. 压缩包要设有密码,密码随意。

题外话:

至此,以后大家看到卡巴斯基报告Password-protected-EXE,不要急于删除文件,应该先把文件解压缩后,再用卡巴斯基扫描,以判断文件是否真的带毒。

2007年9月15日星期六

卡巴一族会员可获赠KAV一年使用期

随着卡巴斯基用户数量的爆发式增长,卡巴斯基也将在新产品发布的同时,面向所有用户开放“卡巴斯基中国官方技术支持论坛——卡巴一族”,这是卡巴斯基本地化服务的又一最新举措。

论坛实行官方技术工程师实名制,24小时在线实时答疑,并设置病毒样本专区,用户可第一时间上传病毒样本,由卡巴斯基中国病毒分析中心进行分析,更快速地响应中国地区病毒。

更令人心动的是,在论坛开放初期,只要注册发帖达到30分的前1万名会员,即可获赠1年免费的全新产品——KAV 7.0单机版(卡巴斯基反病毒软件7.0单机版)

详细,请访问: 卡巴斯基中国官方网站

卡巴一族:http://bbs.kaspersky.com.cn

卡巴斯基核心开发人员拒绝承认其存在黑客后门

昨天Rootkit.com上发表了安全研究人员EP_X0FF的一篇关于“卡巴斯基6.0~7.0存在黑客后门的文章”。俄罗斯时间13日3时,卡巴斯基的官方论坛上,卡巴斯基的核心开发人员,卡巴斯基6.0~8.0项目经理 "grnic " 回复了相关帖子,其中拒绝承认卡巴斯基中存在黑客后门,认为这几个漏洞 "show nothing" ,同时表示将修复“两个”漏洞。

卡巴斯基官方论坛帖子地址:http://forum.kaspersky.com/index.php?showtopic=48096&view=getnewpost。13 日下午,EP_X0FF也在rootkit.com进行了回复,他指出,之前的文章指出的卡巴斯基的后门(包括自我保护漏洞,错误的R3-R0通讯通道、 错误的SSDT/IAT 挂钩等)绝不止两个,因此他认为卡巴斯基开发人员根本未认真阅读相关文章,同时提出要求卡巴斯基重新编写涉及的相关驱动代码,并修正或移除相关存在漏洞/ 后门的代码或方式。

rootkit.com帖子地址:http://www.rootkit.com/board.php?thread=11112&did=edge778&disp=11112

2007年9月14日星期五

俄罗斯黑客指卡巴斯基6.0~7.0存在黑客后门

9月12日下午,Rootkit技术研究网rootkit.com上发表了俄罗斯黑客EP_X0FF的一篇文章:“Haxdoors of the Kaspersky Antivirus 6/7”(意思是说:卡巴斯基反病毒软件6/7中的黑客后门)。

EP_X0FF是著名的俄罗斯黑客,曾开发过Rootkit Unhooker,Process walker等国际领先的反ROOTKIT软件,并担任微软SysInternals技术论坛的Malware(恶意软件)版版主。

该文章中指出,卡巴斯基6.0~7.0中存在多个明显的可以引发黑客攻击的BUG,包括对SSDT挂钩不正确的处理,和开放了一个由Ring3(用户层)通向Ring0(核心层)的CallGate(调用门),及其自身的“自我保护”功能相当脆弱等。作者同时给出了发起这些攻击的源代码,以及卡巴斯基应该如何改进自己的虫灾泛滥的驱动(作者原话)的办法。

文中作者谈到:If you installs this antivirus on your PC you are (what a irony) opening it for additional exploits / backdoors, created with help of this antivirus, LOL.(如果你在你的电脑上安装了这样一个反病毒软件(多么讽刺!),附加的漏洞和后门,将会通过这个反病毒软件的帮助创建到你的机器上)。

原文地址:

http://www.rootkit.com/newsread.php?newsid=778

卡巴斯基称网络游戏已成黑客轻松赚钱的天堂

在线游戏最近几年已经成为诈骗的主要攻击目标。卡巴斯基实验室9月11日发表的一篇研究报分析了黑客“轻松赚钱”的技术和攻击目标。黑客利用这些技术在黑市销售窃取的用户登录证书或者游戏内的虚拟物品。
卡巴斯基病毒分析师SergeyGolovanov在题为“在线游戏与诈骗:使用游戏做诱饵”的研究报告中简要分析了在线游戏中的安全漏洞、用来窃取保密的玩家数据的方法和保护这些数据的方法。  Golovanov说,网络黑客使用三种主要的方法消除在线游戏的口令:社会工程学(钓鱼攻击、或者假冒提供奖品或者游戏秘技引诱用户登录恶意网站)、利用游戏服务器安全漏洞、使用恶意程序获取口令。这篇研究报告提供了在游戏中的木马程序数量统计以及哪些在线游戏是流行的攻击目标。  

最新的木马程序一般都采用使用Delphi语言编写的一个动态连接库。当检测到用户启动在线游戏程序时,这个程序能够拦截通过键盘输入的口令,然后把口令发送给恶意用户的电子邮件地址,然后把自己删除。  

这篇报告称,90%以上攻击在线游戏的木马程序是在中国编写的。这些恶意程序窃取的口令有90%是属于韩国网站的游戏玩家的。  

这篇报告称,40%以上的攻击在线游戏的木马程序是攻击《天堂2》游戏的。《魔兽世界》是第二个最流行的攻击目标,占木马程序的20%。Golovanov说,那些依靠窃取虚拟物品生活的人几乎不会受到法律的制裁。游戏开发商应该与杀毒公司合作解决这个问题。用户也需要利用常识保护自己的在线秘密资料。

2007年9月12日星期三

卡巴斯基官方中文论坛就关于7.0版本汉化问题修正的说明

在不久前,卡巴斯基7.0单机版产品终于向国内发布。就在该产品的发布当天,就有一些卡巴斯基爱好者们通过各种方式向我们提出了产品使用中发现的一些问题。针对各位朋友提出的问题,我们都一一做了分析和讨论,并且在最短的时间内做出了产品的更新。

在此,首先代表卡巴斯基的产品部门所有员工向各位卡巴斯基爱好者长久以来对卡巴斯基地默默支持表达我们诚挚的谢意。同时,也为我们工作的失误向大家表示真诚的歉意。

在此,希望大家在以后的日子里继续一如既往地支持卡巴斯基,对我们的工作提出建议和意见,我们会非常珍视各位的意见和建议。

下载地址:

http://bbs.kaspersky.com.cn/kav7.0.0.125sch.rar

http://bbs.kaspersky.com.cn/kis7.0.0.125sch.rar

2007年9月11日星期二

(9月8日)KAV 8.0 官方更新消息!

原文:

1) One of the forum dedicated employees has already began monitoring and fullfilling his duties. I will be honest he did not just hear about the forum, but knew about it for quite a while.

2) In the product we are going to implement an "additional" technology for detecting malicious programs, which without a doubt spark a massive discussion here on the forums..

3) The plugins for email clients such as Eudora and Thunderbird are on the planned development list.

4) Product alerts will become more informative; Quite possible that for regular users "simpler" alerts will appear without overwhelming information.

5) Several key component settings can be configured right from the main window without switching to component subsections. More context menus are supported than in 6.0 and 7.0.

6) The product with express default settings will most likely to pass all of the leaktests. Moreover, in the october we are going to publish two articles, reflecting our position towards passing leaktests and information leakage when utilizing them on KIS 7.0.

7) Subsystems Anti-Spam, Anti-Banner and Parental control will be combined under a brand new component... Which one?! Anybody have any ideas?

8) Concept of reports will slightly change. For now we had completely rewritten a data storage layer, to support additional load which new report system inflicts on the product.

9) To expand the preview flexibility and controlling several listings in GUI of the product, we are developing our own method of the control element, which will replace all current standard listing controls. It will allow to perform sorting, grouping and data filtering.

10) Sorting by column, will most likely be done and automatic grouping of meanings. For the two time cloumns that grouping will be descending. (Today, Yesterday, Two days ago, A week ago, two weeks ago)

11) It will be possible to send details about detected objects onto KL centralized database automatically. This database will allow us to better protect users from really dangerous threats and even inform them about epedemics faster. The option will feature an OFF switch, although no confidential information is ever sent out.

12) In the "Update" section the user can see the number of signatures and also their breakdown by type and how they change over time.

13) Several key decisions are delayed specially for forum testing startup. We want to hear maximum information about any reasonable arguments in favor of one or the other way of implementing things in the upconing product.

原文大意:

1)论坛中某个人员已经开始监控并履行他的职责,我必须坦诚的说他可能在论坛没被听说过,但他关注这个已经有段时间了。

2)在产品中我们将使用一种额外附加的技术来检测恶意程序,而这将毫无疑问会在论坛上带来激烈的讨论。

3)对邮件客户端插件诸如Eudora和Thunderbird的支持已经在开发计划中。

4)产品的警示消息将变得更加信息丰富,很可能对于一般用户将遇到的简单警示信息,而没有让人无所适从的信息。

5)几个关键组件的设置项将可能被配置成从主窗口切换,无组件部分形式。更多上下文菜单将设置成6.0和7.0 那样。

6)产品默认设置将可能通过所有的leaktests 。此外,在10月我们将会刊登两篇文章,反映我们在leaktests中的测试情况以及KIS 7的表现。

7)反垃圾邮件子系统,反广告和家长控制将结合成一个崭新的组件部分… …哪一个? !每个人都有想法。

8)报告的概念将稍微地改变。现在,我们已经完全重写了一个数据存储层,以支持造成对产品额外负荷而产生的新的报告。

9)产品界面上将灵活的展开预览和几个控制清单,我们正在开发自己的,独特的方法控制组件,它将取代目前所有的市面上的产品列表控制法,她将允许分类排序,分组和数据过虑。

10)以柱型图排列分类,将很可能完成按意思的自动组合。两次箭头分组将递减。(今天,昨天,二天前,一星期前,二星期前)

11)将有可能自动发送检测的目标程序信息到KL团队的中央数据库。这个数据库将使我们能够更好地保护用户当遇到真正危险的威胁时,和甚至快速通知他们关于epedemics(??)。此选择将具有开关项,但从没有机密的个人资料信息发送过。

12)在"更新"部分,用户可以看到病毒库更新的数量,故障类型,以及做自定义时间更改。

13)几个关键决定延迟了专门为论坛启动的测试。在产品发布前,我们想要听到最多的信息:关于任何合理的建议论据,倾向于用一种或其他方式。

2007年9月9日星期日

卡巴斯基宣布提供新的线上学习课程

卡巴斯基实验室宣布一个新的教育训练服务。除了由目前所授权训练中心所举办的教育训练之外,另外也提供了一个在线上学习的好机会。

卡巴斯基实验室技术支援网站将特别提供一个新的部份——卡巴斯基线上课程。以下是所提供的课程主题:

KL 101 个人安全
KL 102 卡巴斯基企业防毒软体for工作站和伺服器
KL 103 卡巴斯基企业防毒软体for微软Exchange Server

第一个课程包含了关于如何使用卡巴斯基个人防毒软体7.0版和卡巴斯基网路安全7.0版去保护个人电脑的细节。

第二个课程则含括以卡巴斯基防毒软体为基础的对微软工作站和伺服器的设定、部署和支援防毒保护系统课程,并且提升对卡巴斯基管理套件的知识。

第三个课程会讨论使用卡巴斯基实验室的产品去执行对微软Exchange的邮件保护系统。

课程素材主要内容为介绍和操作演练。这个课程介绍的焦点放在安全系统的一般原则和设定,而操作演练能够帮助学员学习卡巴斯基实验室产品的工具,以及如何完成标准的工作和任务。你可以跟着指示按部就班完成所有的演练或是看着示范模式里的动作执行。

不过线上课程不能替代由讲师所带领的教育训练的课程。线上课程的目标在于提供一个更容易了解卡巴斯基产品的方式,以及呈现如何正确的被操作使用。讲师带领课程的内容设计是为了准备面对技术支援的员工和系统管理人员如何面对真实环境中更多样化的挑战。与线上课程相比,讲师带领的训练将会提供一个更加深入介绍卡巴斯基产品的课程。

欲了解更多有关课程的资料请上卡巴斯基实验室的线上课程网页:http://www.kaspersky.com/support/learning/courses

2007年9月8日星期六

Outpost Security Suite 2008 Public Beta 2 开放测试

Version limitations:
No Anti-Spam filter

What's new:
1.On-demand and on-access scanner, content filtering, and overall system performance is significantly improved
2.System boot up time is decreased
3.Configuration import is added
4.Auto-train mode is enabled

Fixed:
1.Applications network access could be blocked
2.Driver installation issues
3.Temporary files could remain after system scan
4.System tray icon was not displayed after system restart
5.Entertainment mode false positives
6.Cache did not work under Windows Vista
7.Some viruses could not be detected
8.Outpost Security Suite could crash on requesting a Smart Advisor advice

下载地址:
http://www.agnitum.com/download/OSS_Install.exe (32位系统)http://www.agnitum.com/download/OSS_Install_x64.exe (64位系统)

PPStream和珊瑚虫在Outpost中不完全问题的解决方案

一、Outpost Pro 4与PPStream点播功能兼容性问题的解决方案

1. 退出 Outpost 防火墙

2. 新建记事本文档

3. 将以下三行字母复制进记事本 (注意: 此处是以PPStream安装目录在 C:\PROGRAM FILES\PPSTREAM\ 下为例, 如果安装目录不同则应作相应修改)

C:\PROGRAM FILES\PPSTREAM\PPSTREAM.EXE

4. 复制完成后按一下回车, 确保光标在下一行空白的开头

5. 选择 "文件" > "另存为" , 在 "类型" 下拉菜单中选择 "所有文件" , 并以 wl_hook_data.cfg 为文件名保存至 Outpost 的安装目录

6. 重新启动计算机

二、珊瑚虫在OP中退出不完全问题的解决方案

1. 退出 Outpost 防火墙

2. 新建记事本文档

3. 将以下三行字母复制进记事本 (注意: 此处是以珊瑚虫QQ安装目录在 C:\PROGRAM FILES\Tencent\QQ 下为例, 如果安装目录不同则应作相应修改)

C:\PROGRAM FILES\TENCENT\QQ\QQ.EXE

4. 复制完成后按一下回车, 确保光标在下一行空白的开头

5. 选择 "文件" > "另存为" , 在 "类型" 下拉菜单中选择 "所有文件" , 并以 wl_hook_data.cfg 为文件名保存至 Outpost 的安装目录

6. 重新启动计算机.

2007年9月7日星期五

卡巴斯基7.0官方简体中文版正式发布

期待以久的卡巴斯基7.0官方简体中文版本,终于在9月6日发布了。对广大国内的用户来说,是一个非常不错的消息,但是从中我们也看到了卡巴斯基俄国总部对内地市场“非常”的不重视。但不管怎么说,它的出现还是让我们的高兴,我在第一时间内就对其进行了安装试用,总体感觉还不错。

下载地址:
卡巴斯基7.0简体中文版

2007年9月5日星期三

卡巴斯基高祎玮:不断创新才能领先黑客发展 (1)

主持人:各位网友大家上午好!今天我们非常高兴请来了卡巴斯基产品经理高祎玮先生,高先生先跟网友打个招呼。

高祎玮:各位网友大家早上好,我是来自卡巴斯基的产品经理,我叫高祎玮。

主持人:今天的主题是关于杀毒软件的创新,杀毒是时时都有创新的,今年上半年卡巴斯基推出了哪些新的产品,用户的反响如何呢?


高祎玮:主要是开放空间安全解决方案,这个产品是由多个产品组成的,可能是十多个产品。这个解决方案从各个角度,网络中的各个结点保护网络的安全。比如说工作站、邮件服务器、网关、手机的保护,对这一类结点保护的同时还有一个卡巴斯基管理工具,这个管理工具能够集中管理所有用于保护网络中所有结点的这些产品。就是对他们进行统一管理,比如企业网关部门有一个安全的需求,我们公司在早上八点到晚上六点之间都是不能够登陆到一些其它的比如说跟工作无关的网站,我们在这段时间要执行一些比较严格的策略,在你登陆某些网站的时候需要进行一个非常严格的病毒的查杀。包括可能晚上六点钟以后实行对网络结点全盘的扫毒。这些功能都是通过管理工具集中下发一些任务或者策略实现的。

我们也能对笔记本计算机进行一个全面的保护,一方面会对企业网络进行一个宽松的策略,因为企业网络在前端已经有了防火墙、防垃圾邮件等一系列的网关存在,这时候我们的策略就宽松一些,一旦用户把笔记本带回了家里,那时候他直接连入到广域网中,或者前端没有任何保护,这时候我们的开放空间就会启动另外一套安全策略,让笔记本能适应更加严峻的网络状况,总之一点是让客户端或者客户尽量少的遭受到黑客、病毒得安全威胁的攻击。

主持人:这是卡巴斯基的创新?

高祎玮:对,之前没有其他的厂商做过。最重要的是贴近用户的需求,任何创新都要满足用户的需求,以用户的角度考虑问题,这样的创新才是最有意义的。

主持人:现在反响如何呢?

高祎玮:是8月1号上市的,已经一个多月了,现在为止很多企业用户都进行了换装,从以前的5.0换装到了6.0的卡巴斯基安全解决方案中来。 第一个是这个产品增强了反黑客的保护,反钓鱼、反垃圾邮件、反间谍软件、反间谍、反木马等等一系列的保护。这块很多用户感觉到使用起来更得心应手了,通过我们这个新的方案也解决了他们以前没有解决一直想解决的问题,我们这个解决方案是给用户提供一个思路,告诉他们网络安全到底是什么样的状况?怎样的网络才是安全的。我们希望用户通过这个解决方案能够更加深刻的理解什么是网络安全。用户的反馈一方面是产品易用性提高了,再一个是他们对我们这解决方案的理解。他们觉得对企业网络安全测定的思想更加明晰了。

主持人:用户还是需要意识、观念上、体系上清晰的认识?

高祎玮:其实真正的安全是基于人的,基于体系的,首先是从人的观念上有了安全的观念,再通过我们的产品辅助才能达到非常完美的安全的作用。

主持人:用户跟前几年相比安全的观念、意识、体系上有些什么样的变化呢?

高祎玮:第一点很显著的变化是,现在特别是反病毒用户尤其是正版用户使用量明显上升。以前可能国内用户没有意识到需要用正版软件,现在反病毒这块用户已经意识到的确需要一个正版的软件保护安全。卡巴斯基在网上很好找了,他没有弄清楚一点,网上可能会有一些盗版的文件,经过我们工程师分析,有的包含了很多恶意的代码,虽然说你用盗版的软件激活了产品,但是这个系统可能就在黑客的控制之下了。

另外,企业用户这一块他们对网络安全的投入也不断的增长,因为企业也发现了这点,很多时候投入如果达不到一定的值,就是不愿意在这儿进行投入的话,那么信息资产的损失很有可能会大大超过需要投入资金的价格,这个时候对企业来说是非常不划算的。现在企业也能够非常清晰的认识到一定需要这样一个安全保护的体系来保护他的安全。讲到安全保护这一块,反病毒、反垃圾邮件,反黑客对企业来说是非常重要的,也是非常基础的安全体系的保护。

主持人
卡巴斯基这个开放空间安全解决方案适合哪些用户呢?

高祎玮:我们设计之初就想到了要适用于各种层次的用户。如果用户看到我们的解决方案白皮书会看到卡巴斯基安全解决方案包括四个子级的。第一个级别是基础工作空间的安全保护,主要是保护工作站,主要是对一些小型企业用户,比如只有两三个人、十几个人的企业,是属于起步阶段的企业,可能还没有自己的邮件服务器,没有自己的网关系统,只有几台电脑,有可能是台式机等等,这时候就非常适用于我们的基础安全空间的解决方案。在保护工作站的同时我们还会赠送给用户卡巴斯基管理工具,这个管理工具主要是用来任务的下发和管理。对于人数更多一些,包括拥有自己的文件服务器这样的企业,就适用于我们的卡巴斯基中小企业空间安全解决方案。它有三大组件,一个是管理工具,接着是工作站保护。这两点跟第一个子级是一样的,但是在这个基础上我们增加了文件服务器的保护。比如企业内部可能有一些文件共享,很多时候一个企业为了实现企业内信息交流,更加通畅,一般不喜欢单机共享,而是专门找一个共享的服务器,或者专业的文件服务器作为一端,这样的服务器我们定义为文件服务器,在中小企业安全空间安全中增加了这块的保护。再接着有一些企业规模更大,有自己的邮件域名,那么它就适用于我们卡巴斯基的企业空间安全解决方案了,是在中小企业安全解决方案基础上增加了邮件服务器保护。

邮件服务器大家平时用的很多,包括一些大的系统,还有一些基于Linux和Uinx的邮件服务器,我们卡巴斯基开放空间解决方案邮件服务器的保护可以对所有的邮件服务器都进行保护。我们的保护也是属于嵌入式的保护。我们的工作不会有任何的滞后和邮件丢失等等,这一系列的问题都不会发生。


最后就是整体空间的安全解决方案。它在组件上同开放空间是相同的,理念上来讲开放空间高于整体开放空间。

主持人:下半年卡巴斯基还有没有新的计划,推出什么新的产品?

高祎玮:这个当然会有,在我这儿块所了解到的,在我手上即将发布的产品还有两个重头戏,一个是我们很快会发布的卡巴斯基7.0单机版产品,它的组成是卡巴斯基互联网安全套装7.0单机版,还有卡巴斯基反病毒软件7.0单机版。还有一个也会在近期发布,就是我们的卡巴斯基手机版,针对所有最常用的智能手机都有一个安全保护的软件,能对它进行防垃圾邮件的保护。通过我们这个软件如果你第一次接到一些垃圾短信,我们的产品会提醒你是否下次允许它进来,你选择不允许,它永远不会再出现。这个功能对用户来说非常实用,既然是卡巴斯基手机版,卡巴斯基是以做反病毒出身的,肯定不能缺少反病毒的功能,我们这个产品具有全盘查杀的功能,还有计划查杀的功能。包括我们的病毒库可以在线升级或者通过本地的方式升级。其实我的手机上一直在用这个产品,用起来觉得非常贴心。哪怕没有产品的说明书,只要能使用自己的手机就完全能使用这款产品。这个手机版的产品对手机系统的资源占用很少,是实时驻留在系统中的,这对手机的保护是非常好的。

网友:卡巴斯基目前升级速度很快,有误报和误杀的问题存在,是否可以考虑每日升级频率与速度减缓,来减少这些系统问题的出现呢?

高祎玮首先升级跟误报无关卡巴斯基最关注的是社会公信力,我们不希望发生非常频繁的误报,产品误报是任何一家反病毒厂商无法避免的问题,我们卡巴斯基或者所有整个行业要思考的问题就是怎么样尽量减少误报,让误报达到接近于零的目标。可以说卡巴斯基一直都是以这样的标准要求自己的,作为卡巴斯基内部的测试来讲,我们也认为基本上误报率或者这一类会产生不好影响的概率在整个行业中算是非常低的。我觉得公正地评价是这样的。

包括大家讲到的病毒库升级频率的问题,其实我们一个病毒库在升级到最后用户客户端的时候,从生成这个病毒库到用户端中间会经历至少两到三个小时的时间,这个时间用来做什么呢?我们要做一个非常全盘防误报的检测。卡巴斯基在全世界很多地方都有测试机构和病毒中心,通过我们十几年反病毒行业工作经验我们积累了很多容易发生误报或者正常文件的样本,我们在发布每一个最新的病毒库之前都要经历至少两到三个小时。因为首先一方面要做一个完整的,因为对于几十T、几T这样的数据进行一个完整的扫描。所有的反病毒厂商都有两个重要的工作,一个工作是一定要尽量的加快反病毒库更新的速度,因为只有这样才能更快的响应病毒的爆发,因为可能一两个小时就有很多新的病毒出来,如果不像卡巴斯基这样子平均一个小时更新一次,那用户系统安全的保障真的是在两次升级的时候就有最新的病毒很多可乘之机。作为卡巴斯基来说还会考虑是不是可以更快的更新病毒库。我们认为还可以更快一些,这是反病毒厂商要做的第一个要点。


第二点,我们一定要在保证更新频率尽快的情况下尽量少的减少误报。误报评测的标准在卡巴斯基这边来讲并不是随着更新频率的增加而在降低标准,而是更新频率越快,误报检测的标准越高。很多用户可能会想到是不是更新快的就有误报,其实这没有任何的因果关系,因为越是更新快就越能保证意外情况的发生。

卡巴斯基高祎玮:不断创新才能领先黑客发展 (2)

主持人:除了快速频繁的病毒升级,是否可以有其他手段保护用户计算机的安全?

高祎玮我们7.0产品里有一个新的功能,叫启发式扫描。大家在使用过一些其他产品的时候也会有一些这样的想法,首先启发式扫描是不根据反病毒数据库现有的特征进行匹配,主要是根据一些对象行为,比如说扫描一个文件的时候检测一下是否有把它自己加载在注册表的启动项?包括文件的内部是否有可疑的代码存在。如果这时候用户启用启发式扫描,那么我们会实时告诉用户文件的情况,可能有问题,引起用户重视。7.0第二个很新的特点就是我们增强了Rootkit扫描的功能在6.0的产品中我们已经集成了这个功能,但是7.0产品中又把它的扫描效率和质量提升到了更高的一个层次

卡巴斯基从创立之初就不停的在创新,我们在俄罗斯总部有一个部门叫创新技术部,很多工程师一直在工作着,这些工程师在我们公司是有非常老资格的工程师了,他们对这个行业的了解,和对病毒行为的了解到了非常深的层次了,他们甚至可以预测出来下一步黑客有可能会利用什么技术。这时候我们会优先考虑一些可能几年之后某项病毒被黑客使用了,一旦出来我们这项技术马上可以放出来保护用户的安全。卡巴斯基成立到今年已经有18年了,创新也是我们一直保险领先的经验所在。

打一个比方来讲,微软有一个研究院,他们的研究成果可能已经为几十年以后的技术做储备了,对于我们卡巴斯基的创新技术研究部门来讲,首先反病毒行业或者说网络安全行业是一个滞后的行业,所以说我们不可能像微软一样研究到几十年以后,但是我们至少可以保证五年以后的技术我们是可以研究出来的,我们做一个后备,并且在这五年中实时关注这个技术的发展,并且对它进行一系列的优化,当黑客使用以后我们拿出来的就是最成熟的技术,这点是卡巴斯基创新最重要的关键点。

主持人:创新也是现在IT企业经常提的话题,刚才您也谈了卡巴斯基是怎么样创新的?就你个人理解技术创新方面对一个企业来说相当于什么样的地位呢?

高祎玮:因为卡巴斯基一直都是以技术为根本的企业,创新技术对我们来讲就是根本之中的根本了。因为我们觉得只有不断的创新才能永远领先于黑客技术的发展,因为我们作为黑客反病毒信息安全厂商一定要领先于它才能把它克制住。另外一方面我们觉得只有不断的创新才能推动整个行业的发展,因为卡巴斯基一直都不希望跟友商进行一些对抗性的动作,其实对于卡巴斯基来讲我们希望整个行业是非常健康的稳定的向前发展。包括我们行业中的一些朋友或者非行业中的人只要了解我们病毒行业就知道,卡巴斯基从创立之初就没有说我们独有的技术就一直拿到手里,很多时候我们会主动的推动这样的一个技术的发展,我们希望越来越多的反病毒厂商能够像我们卡巴斯基一样,用新技术保护用户的安全。

主持人:计算机已经进入每个人的生活,病毒是大家最关心的,病毒危害率增大,就你来看2007年病毒新的特点和变化是什么?

高祎玮:我们有一个病毒分析实验室在天津,从那边给我们的数据统计显示其实2007年或者2006年也好,中国广泛流行的病毒还是2003年出来的一些蠕虫病毒,他们其实还是占了很大的比例,在病毒排行榜中还是要排到一、二、三位的。

另外,很多国产的病毒在2007年病毒大范围爆发了。比如说熊猫烧香,这是非常好的例子,我们国产病毒作者把很多其他病毒作者使用过的技术揉在一起,熊猫烧香应该说创意很好,技术并没有什么创新,把很多技术揉在一起有了熊猫烧香,包括图标也是很搞笑的图标。这个作者应该讲是一个很会学习和模仿的人,我想讲的是今年上半年或者2006年下半年国产病毒越来越多了。但是像熊猫烧香这样非常大的有感染性的,可以造成系统崩溃的病毒不多,这也是熊猫烧香之所以这么知名的关键所在。但是国产病毒木马最多,因为经济发展了,作为病毒写手或者作为病毒编写者也好,他的眼光也是朝前看,他也希望通过他的病毒广泛流传给他的利益团体带来更丰厚的利益收获。所以病毒作者现在是完全跟利益挂钩了,以前的病毒作者可能是个性张扬的人,现在很多病毒作者首先水平不高,在我们的网络中其实已经有了大量的病毒制造机的软件存在,一个人只要会上网,会运行程序就可以使用病毒制造机制造一个你想要的病毒。现在木马越来越多,病毒制造作者甚至高中生、小学生都可能成为一个病毒制造者,因为现在有病毒制造机,只要会上网就可能会制造出来一个病毒。病毒制造机这一类的程序卡巴斯基率先把它一定要作为一个病毒来处理的,只有这样才能把源头掐断才能阻滞大的病毒的发展。


国内2006年下半年到2007年下半年出现的病毒还有一个维金病毒,它也是一个感染型的很厉害的病毒,还有一个是ANI病毒,是利用微软的一个动态图标的漏洞感染的病毒。这三个病毒是在中国这一块造成危害最大的病毒。

主持人:既然说现在病毒危害越来越大,那杀毒软件是不是会面临到一个发展的瓶颈呢,你认为杀毒软件能抵抗新病毒时代吗?


高祎玮:首先一个企业如果有一个创新的思想,会考虑到不断的创新,其实所谓的瓶颈是不存在的。我们卡巴斯基从来没有认为病毒的技术有多么先进,因为通过我们新技术的储备很多时候可以看到一些新病毒技术出来,或者黑客技术的产生是落后于我们的技术储备的。这时候时机成熟了我们把新的技术一拿出来,公布,或者在产品上一推出,很多新的威胁马上就消灭掉了,对卡巴斯基来讲这个瓶颈是不存在的。

我也想说的是,如果真的发现有瓶颈,或者自己遇到瓶颈了,那一定要重视创新,只有创新才是避免瓶颈或者解决现在处于瓶颈状态的一个非常关键的要素。没有创新对反病毒软件厂商来讲生命力会受到非常大的影响。创新对反病毒行业来讲的确非常重要。

主持人:有的人说现在是技术同质化的时代,对于卡巴斯基来说怎么避免技术同质化时代呢?


高祎玮
卡巴斯基的技术一直处于行业领先地位的,我们很多技术都是第一时间出来的。同质化的竞争也并不是一件坏事情,我们卡巴斯基很多时候很愿意把我们的技术,让我们的行业都能够使用同一种技术保护你的计算机的安全。对卡巴斯基公司来讲让用户享受到安全的保护是最重要的,对于企业盈利这块我们是把它放在让用户享受到安全保护之后的。我们认为作为这样一个企业的责任首先是保护企业的安全。

第二,同质化的竞争,首先技术相同,但是对技术的实现会深入到一个什么样的层次?还是会有很大差别的。现在很多厂商都有这种防御技术,你的主动防御技术能够实现精细的检测,主动防御因为不是一个精确的查毒,还是类似于行为监控的技术。虽然说很多厂商都用主动防御,那么你的主动防御能达到什么效果?就算技术相同,实现上也有很大的差别。同质化竞争有一天不可避免,如果有一天真的达到了同质化技术竞争的时候,我们觉得这时候要拼的就是服务了。谁的服务好,谁能够给用户提供更多、更好的服务,谁就是赢家了。首先卡巴斯基今年短短上半年做了很多事情,在国内我们有了更新服务器,涵盖了所有网络,包括比较常见的网通、电信的网络、还包括铁通、教育网还有一些其他的小网络都涵盖了,也是为了用户提供非常周到的服务。我们也是想在服务上先行一步。另外我们也给用户提供了非常好的400的电话支持,让用户能够体会到更好的服务。在我们辛苦的同时是为了让用户享受到更多的服务,让用户买到卡巴斯基以后会觉得卡巴斯基买对了,因为不仅享受到了好产品,还享受到优质的服务。

主持人:主动防御使杀毒的趋势,这个主动防御必然要替代传统的杀毒软件,你同意这个说法吗?


高祎玮:同意一部分。主动防御当然是很好的技术,因为卡巴斯基很早是研究这个技术的,包括去年我们把这个技术推了出来,我们非常重视这个技术的发展。就我们来讲相当长一段时间内还会是主动防御技术和我们这样精确的通过反病毒数据库扫描的技术并存的。如果按百分比来讲通过病毒库这个技术现在至少要占60-70%,主动防御的技术现在只能占到30%-40%。至于以后主动防御会不会取代精确扫描反病毒数据库的技术还需要相当长的一段时间。因为主动防御能否精确?主动防御技术来讲现在行业中比较领先的技术还是只能做到对一个病毒的监控。我可以通过行为上的监控检测到这是一个病毒,同时可以阻止对系统进行修改、对其他的文件进行修改,对修改的文件进行恢复。但是如果一个计算机之前就被黑掉了,很多文件被病毒附着了,这时候主动防御技术就没办法施展了这时候还需要病毒库的扫描进行清除。所以我始终认为精确扫描是没有办法抛弃掉的。

网友:7.0什么时候上市,时间有没有确定?

高祎玮:我们的7.0一定会在非常短的时间内,很快的时间内上市,具体的时间已经确定了,但是我在这儿还是想跟网友卖个关子,因为我们公司是希望给大家一个惊喜,希望广大用户能够再有一点点耐心,到时候我们可以一起来庆祝一下。

主持人:非常感谢高祎玮让我们了解了关于杀毒软件创新方面的观点,也非常感谢网友的积极参与,今天的聊天就到这儿结束。

高祎玮:谢谢大家!

如何单独导出卡巴斯基主动防御规则之RD规则

由于HIPS的借鉴和研究,卡巴斯基的默认和自定义的RD规则该如何单独导出呢(目前只适合于卡巴斯基7.0)?其实方法很简单:

开始-->运行-->REGEDIT.EXE-->找到HKEY_LOCAL_MACHINE\SOFTWARE\KasperskyLab\protected\AVP7\profiles\Behavior_Blocking\profiles\pdm\settings,直接导出之下的RegGroup_List_vcontent的值就是卡巴斯基的RD规则了,其中包括了所有的注册表防御规则。

那么如何查阅呢?这些数值其实是一个二进制的值,通过进制转换就可以得到。

如果觉得很麻烦,那就用REGEDIT解决了。直接双击那个值,是否在字符区域出现了你的规则了呢?当你需要单独制作RD规则包分享的时候,这个方法是很容易也是很安全的。

2007年9月4日星期二

美国法院就Zango状告卡巴斯基实验室案做出判决,卡巴斯基实验室获胜

卡巴斯基实验室——领先的安全内容管理解决方案提供商,宣布美国华盛顿地区法院判决卡巴斯基实验室胜诉,无需对该案原告――在线传媒公司Zango负责。

Zango起诉卡巴斯基实验室,要求卡巴斯基实验室将Zango公司之程序重新划分为无威胁软件,并要求卡巴斯基实验室之安全软件停止拦截Zango之潜在可疑程序。华盛顿西区法官Coughenour驳回了Zango的请求,判决卡巴斯基实验室无需对Zango公司的诉求负责,这在反恶意程序行业是一个具有重大意义的判决。判决依据通讯法(Communications Decency Act),该法例规定:“交互式计算机服务的提供者和使用者都不需对任何真诚自愿的禁止接入或接受提供者或使用者认为淫秽、低俗、色情、亵渎、过度暴力、造成困扰或其他无法接受的资料的行为负责,无论这些材料是否受到宪法保护,或者信息内容提供者与其他科技手段采取任何行动禁止接入‘上述’资料。”

该判决保护了用户的选择权来确定自己的计算机系统允许使用何种信息及软件;并允许反恶意程序厂商有权根据自己的标准辨别并标注潜在的可疑及有害软件程序。卡巴斯基实验室之软件即是为此设计。然而它仍然允许用户自行调整设置,自由选择和运行自己信任的程序。

卡巴斯基实验室的目标一直都是尽力使互联网成为安全之地。此案的结果使我们震撼,因为它传达了互联网安全行业的关键信息- 一切为了用户安全,保护用户永远排在第一位。”卡巴斯基实验室CEO尤金.卡巴斯基说。