
这个问题可以简化为三个子问题:
哪些反病毒软件结构可能具有可利用的漏洞?为什么系统可以通过浏览器被黑客入侵?为什么通过反病毒软件获取和利用漏洞比浏览器更容易?
让我们首先分析一下防病毒软件中潜在漏洞的机会.

反病毒软件不仅需要与病毒对抗,还可以检测木马程序,软件并具有反Rootkit功能. 现代防病毒软件还需要确保浏览器未安装恶意插件,扫描邮箱中是否存在潜在病毒以及要聪明地分析恶意软件的行为等. 其中,有两种常见的防病毒方法检测病毒的软件: 签名识别和启发式识别. 签名识别的原理是检测病毒文件中是否存在某些恶意代码,但是这种检测方法非常笨拙. 病毒生产者可以向病毒程序中随机添加一些不相关的代码,以破坏防病毒软件对齐和识别的能力. 而且使用不同语言,不同编译器甚至32位和64位平台编译的代码也不同. 依靠特征码识别只能弥补这一点. 首先找出来,然后进行补救. 这就是几十年前计算机病毒如此流行的原因之一. 启发式标识将检测病毒程序在虚拟空间中的行为,并剖析病毒程序的结构,以确定其是否对系统构成威胁. 当熊猫燃烧的香火病毒流行时,微点能够在不升级病毒库的情况下检查并杀死该病毒.
防病毒软件将提供“实时保护”,也就是说,当您打开程序并下载文件时,防病毒软件将扫描当前正在运行的程序. 如果发现文件可用,它也可以执行启发式分析. 当然,这些全都发生了. 从双击程序到打开程序,仅用了几秒钟的时间. 在短短几秒钟内,从防病毒软件在后台静默运行的服务到要监视的explorer.exe进程,双击操作的消息将转发到user32.dll,然后再转发到CreateProcess操作到防病毒软件设置的SSDT. 在HOOK中,从识别病毒到删除和处理病毒程序,每个链接都涉及高特权操作. 进入内核模式后,无论是防病毒软件,系统代码还是驱动程序,每个人都将分别进入内核模式. 稍微不稳定会导致蓝屏. 内核模式下的代码被注入或篡改,这可能会导致丢失. 控制整个系统.
由防病毒软件安装的驱动程序和内核挂钩,启动的服务和守护程序都可以视为对原始系统的修改. 如果它们有缺陷并且被替换的系统组件是牢固的,则安装了防病毒软件的系统更容易受到入侵.

总而言之,防病毒软件本身具有较高的权限. 如果被病毒占有,则网守将成为黑帮. 那么,为什么普通的浏览器会被黑客入侵?

以Chrome为例. Chrome本身具有一些安全措施,以确保不会将恶意程序通过浏览器释放到系统环境中. 这些技术包括ASLR,DEP和沙箱. 其中,ASLR的整个过程是地址空间布局随机化. 打开Chrome后,其核心组件位于内存中的不同位置,这基本上消除了将恶意代码注入特定位置以入侵浏览器的可能性. DEP代表“数据执行保护”,它可以帮助防止Chrome将恶意代码插入为不可执行代码保留的存储区中. Chrome的沙盒技术利用Windows提供的安全机制来实现:

受限制的TokenJob机制窗口站隔离桌面隔离一致性级别(完整性级别)
受空间限制,在此我将不解释所有概念. 您可以自己检查Wikipedia.
此外,随着HTML5技术的发展,Web应用程序可以获得越来越多的本地权限. 以前,Chrome浏览器曾经授权过一个具有录制权限的Web应用程序,并且该应用程序可以继续监视用户的语音事件(语音识别黑客将Google Chrome浏览器变成高级的设备). 诸如本地缓存和硬件图形之类的新组件也为浏览器带来了潜在的威胁.

现在我们可以讨论这个话题,为什么通过杀死软件比浏览器更容易获得和利用漏洞?
与浏览器相比,防病毒软件本身具有更高的权限,一旦病毒入侵,它可以获得更大的自由度和活动空间,进行更大范围的监视或造成更大范围的破坏;现代浏览器提供了完善的机制来限制Web应用程序,并且系统对应用程序的限制主要由UAC和防病毒软件保证. 高特权应用程序的需求一直存在(QQ为了防止在输入密码时记录击键,需要一些代码在内核模式下运行),并且Web应用程序理论上无法获得高权限. 杀毒软件的更新频率高于浏览器,并且有更多的机会分析杀毒软件的行为.
尽管Chrome的安全机制已受到威胁(使用复杂漏洞利用Google Chrome入侵),但即使受到威胁,它也只能获得中等执行权限. 如果要损坏系统,则仍然需要通过UAC和防病毒软件级别. 作为病毒制造者,他们花了很多力气却无法获得最高权威,为什么不直接从防病毒软件开始呢?
实际上,真正针对卡巴斯基的人不是黑客软件的作者,也不是白帽和黑帽黑客,而是诸如NSA和英国GCHQ的情报组织. 卡巴斯基的自称入侵也被宣布为“民族入侵”.
实际上,您永远不知道有多少漏洞正在被利用并且没有被公开,因为不存在基于软件的绝对安全性.
————————————————
来自: Zhihu圆桌会议·白帽黑客与安全性
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shouji/article-295159-1.html
并应对任何可能出现的问题