跳到主要内容

AV(反病毒)

AV(Anti Virus)即反病毒产品,也常被称为防病毒软件或杀毒软件。它的首要任务是识别、拦截和清除恶意文件,例如可执行文件、DLL、Office 宏文档、脚本和压缩包中的恶意载荷。

可以先用一句话理解它与 EDR 的侧重点:AV 更擅长回答“这个文件是不是恶意的”,EDR 更擅长回答“这一系列行为是不是攻击”。

这是一种便于理解的分工,不是绝对边界:现代 AV 也会使用云信誉、机器学习和行为拦截;许多 EDR 也会检查文件信誉和恶意样本。实际产品中,两者通常协同工作。

AV 检测什么

AV 的主要检测对象是文件及其可提取的静态信息:

  • 可执行文件、DLL、驱动、脚本、宏文档、压缩包等。
  • 文件 Hash、数字签名、文件来源与云端信誉。
  • PE 结构、导入表、节区、资源、字符串、熵值等静态特征。

典型流程是:

文件落地、下载或打开

本地扫描 / 提取特征 / 计算 Hash

匹配病毒库、信誉服务或启发式规则

允许、告警、隔离或清除

常见检测方式

特征码与 Hash

将文件或其中具有代表性的字节序列与病毒库进行匹配。已知恶意样本命中后,通常可以快速且准确地处置。

  • 优势:速度快、准确性高,适合大规模拦截已知家族。
  • 局限:攻击者只要重新编译、加壳或修改样本,原始 Hash 或特征就可能失效。

静态分析

不运行程序,而是分析其文件结构和内容。例如一个 PE 文件导入了 VirtualAllocWriteProcessMemoryCreateRemoteThread 等函数,或包含 MimikatzInvoke-Mimikatz 等可疑字符串时,风险评分会提高。

静态特征单独出现时不一定代表恶意,需要与签名、信誉、文件来源和其他特征共同判断。

启发式与机器学习

对没有明确特征码的未知样本进行评分。例如文件具有高熵、异常壳、动态解密、自修改代码或可疑宏逻辑时,AV 可能将其标记为可疑或阻止执行。

这类检测对新样本更有效,但误报风险也高于精确特征码,因此产品通常会设置分级处置或结合云端判定。

云查杀与信誉

终端可以向云端查询文件 Hash、签名、传播规模、首次出现时间和历史判定。一个此前从未出现、仅在极少数设备出现且来源可疑的文件,通常会获得更高风险分数。

AV 的典型处置

  • 实时扫描下载、落地、打开或执行的文件。
  • 阻止恶意文件执行或加载。
  • 将文件隔离,避免继续传播或运行。
  • 清除恶意文件,并记录检测名称、Hash、路径和处置结果。
  • 根据策略执行定期全盘或指定目录扫描。

AV 与 EDR 的比较

维度AV(反病毒)EDR(终端检测与响应)
核心视角文件、样本与文件信誉终端上的行为、上下文与攻击链
常见数据文件内容、Hash、签名、静态结构、云信誉进程、命令行、线程、内存、注册表、文件、网络等遥测
常见判断特征码、静态特征、启发式、云查杀行为规则、IOC、行为链、异常检测、威胁情报关联
擅长发现已知恶意软件、恶意附件、恶意落地文件未知样本、无文件攻击、横向移动、权限提升、持久化与复杂攻击链
主要局限容易受新样本、混淆、加壳和纯内存攻击影响单一行为未必恶意,更依赖上下文,规则调优成本较高
常见响应拦截、隔离、清除恶意文件隔离主机、终止进程、阻断行为、调查溯源、批量处置

同一攻击下的不同视角

powershell.exe 为例:它本身由微软签名,单看文件通常没有问题。

Office 文档

cmd.exe

powershell.exe 下载并执行脚本

Add-MpPreference 修改 Defender 配置

创建计划任务和 Run 注册表项
  • AV:可能在下载或落地的脚本、载荷命中特征、信誉或启发式规则时将其拦截。
  • EDR:即使下载内容尚未命中病毒库,也可基于 Office 派生 PowerShell、下载执行、篡改防护、计划任务和注册表持久化这一整条行为链告警并响应。

再如 rundll32.execmd.exe 等系统自带程序,它们本身通常是可信文件;当它们被滥用来向其他进程写入内存、排队 APC 或访问 lsass.exe 时,EDR 更容易通过上下文识别风险。

为什么需要二者协同

AV 适合作为终端的第一道文件防线:尽早阻止已知恶意样本落地和执行。EDR 则提供更完整的可见性、关联分析和响应能力,用于发现 AV 未拦住的未知样本、无文件攻击和攻击后的横向活动。

在告警研判中,不应因为单个 API 调用就判定恶意。尤其是 WriteProcessMemoryQueueUserAPCCreateRemoteThread 等行为,也可能由调试器、安全软件、输入法、安装程序或游戏反作弊组件正常使用。应同时判断:

  • 调用者是否可信,签名和历史信誉如何。
  • 目标是否为 lsass.exewinlogon.exe 等敏感进程。
  • 前后是否出现下载、解码、提权、持久化、凭据访问或外联。
  • 是否符合已知攻击技术组合,以及是否偏离该环境的日常基线。

因此,更准确的理解是:AV 负责尽早识别恶意样本;EDR 负责理解终端上发生的攻击行为,并支持调查和处置。