AV(反病毒)
AV(Anti Virus)即反病毒产品,也常被称为防病毒软件或杀毒软件。它的首要任务是识别、拦截和清除恶意文件,例如可执行文件、DLL、Office 宏文档、脚本和压缩包中的恶意载荷。
可以先用一句话理解它与 EDR 的侧重点:AV 更擅长回答“这个文件是不是恶意的”,EDR 更擅长回答“这一系列行为是不是攻击”。
这是一种便于理解的分工,不是绝对边界:现代 AV 也会使用云信誉、机器学习和行为拦截;许多 EDR 也会检查文件信誉和恶意样本。实际产品中,两者通常协同工作。
AV 检测什么
AV 的主要检测对象是文件及其可提取的静态信息:
- 可执行文件、DLL、驱动、脚本、宏文档、压缩包等。
- 文件 Hash、数字签名、文件来源与云端信誉。
- PE 结构、导入表、节区、资源、字符串、熵值等静态特征。
典型流程是:
文件落地、下载或打开
↓
本地扫描 / 提取特征 / 计算 Hash
↓
匹配病毒库、信誉服务或启发式规则
↓
允许、告警、隔离或清除
常见检测方式
特征码与 Hash
将文件或其中具有代表性的字节序列与病毒库进行匹配。已知恶意样本命中后,通常可以快速且准确地处置。
- 优势:速度快、准确性高,适合大规模拦截已知家族。
- 局限:攻击者只要重新编译、加壳或修改样本,原始 Hash 或特征就可能失效。
静态分析
不运行程序,而是分析其文件结构和内容。例如一个 PE 文件导入了 VirtualAlloc、WriteProcessMemory、CreateRemoteThread 等函数,或包含 Mimikatz、Invoke-Mimikatz 等可疑字符串时,风险评分会提高。
静态特征单独出现时不一定代表恶意,需要与签名、信誉、文件来源和其他特征共同判断。
启发式与机器学习
对没有明确特征码的未知样本进行评分。例如文件具有高熵、异常壳、动态解密、自修改代码或可疑宏逻辑时,AV 可能将其标记为可疑或阻止执行。
这类检测对新样本更有效,但误报风险也高于精确特征码,因此产品通常会设置分级处置或结合云端判定。
云查杀与信誉
终端可以向云端查询文件 Hash、签名、传播规模、首次出现时间和历史判定。一个此前从未出现、仅在极少数设备出现且来源可疑的文件,通常会获得更高风险分数。
AV 的典型处置
- 实时扫描下载、落地、打开或执行的文件。
- 阻止恶意文件执行或加载。
- 将文件隔离,避免继续传播或运行。
- 清除恶意文件,并记录检测名称、Hash、路径和处置结果。
- 根据策略执行定期全盘或指定目录扫描。
AV 与 EDR 的比较
| 维度 | AV(反病毒) | EDR(终端检测与响应) |
|---|---|---|
| 核心视角 | 文件、样本与文件信誉 | 终端上的行为、上下文与攻击链 |
| 常见数据 | 文件内容、Hash、签名、静态结构、云信誉 | 进程、命令行、线程、内存、注册表、文件、网络等遥测 |
| 常见判断 | 特征码、静态特征、启发式、云查杀 | 行为规则、IOC、行为链、异常检测、威胁情报关联 |
| 擅长发现 | 已知恶意软件、恶意附件、恶意落地文件 | 未知样本、无文件攻击、横向移动、权限提升、持久化与复杂攻击链 |
| 主要局限 | 容易受新样本、混淆、加壳和纯内存攻击影响 | 单一行为未必恶意,更依赖上下文,规则调优成本较高 |
| 常见响应 | 拦截、隔离、清除恶意文件 | 隔离主机、终止进程、阻断行为、调查溯源、批量处置 |
同一攻击下的不同视角
以 powershell.exe 为例:它本身由微软签名,单看文件通常没有问题。
Office 文档
↓
cmd.exe
↓
powershell.exe 下载并执行脚本
↓
Add-MpPreference 修改 Defender 配置
↓
创建计划任务和 Run 注册表项
- AV:可能在下载或落地的脚本、载荷命中特征、信誉或启发式规则时将其拦截。
- EDR:即使下载内容尚未命中病毒库,也可基于 Office 派生 PowerShell、下载执行、篡改防护、计划任务和注册表持久化这一整条行为链告警并响应。
再如 rundll32.exe、cmd.exe 等系统自带程序,它们本身通常是可信文件;当它们被滥用来向其他进程写入内存、排队 APC 或访问 lsass.exe 时,EDR 更容易通过上下文识别风险。
为什么需要二者协同
AV 适合作为终端的第一道文件防线:尽早阻止已知恶意样本落地和执行。EDR 则提供更完整的可见性、关联分析和响应能力,用于发现 AV 未拦住的未知样本、无文件攻击和攻击后的横向活动。
在告警研判中,不应因为单个 API 调用就判定恶意。尤其是 WriteProcessMemory、QueueUserAPC、CreateRemoteThread 等行为,也可能由调试器、安全软件、输入法、安装程序或游戏反作弊组件正常使用。应同时判断:
- 调用者是否可信,签名和历史信誉如何。
- 目标是否为
lsass.exe、winlogon.exe等敏感进程。 - 前后是否出现下载、解码、提权、持久化、凭据访问或外联。
- 是否符合已知攻击技术组合,以及是否偏离该环境的日常基线。
因此,更准确的理解是:AV 负责尽早识别恶意样本;EDR 负责理解终端上发生的攻击行为,并支持调查和处置。