夜雨聆风学习资料网

ARTICLE · 1117609

快到不可能的杀毒软件

快到不可能的杀毒软件
结论:apptable_scan比clamav性能上有数量级的提升。同样的环境下,clamav需要180分钟,而apptable_scan只要不到1分钟。性能提升99.5%
一 传统杀毒软件的缺点
传统杀毒软件都很消耗资源,有高IO、高CPU、高内存的缺点,一般Linux服务器上都避免安装杀毒软件。
例如:在Ubuntu24.04上,硬盘是SSD,CPU 2.50GHz,使用clamav扫描47万个文件。总体耗时189分钟,内存高达1G。
二 Linux服务器上是否有安装杀毒软件的需求?
有需求!Sorry勒索病毒,使这种需求更加迫切。
只是传统杀毒软件的效率满足不了Linux服务器的要求。
三  Linux服务器上的杀毒软件要满足哪些条件?
杀毒软件、EDR、HIDS等都是伴生型软件,其基本要求不能影响正常的业务。如果杀毒软件引起高IO或者高CPU,影响到业务正常运行,那是不行的。简单说,需要满足以下几点:低IO、低CPU、底内存、快速完成。
四 现代Linux服务器上的软硬件环境,与以前做杀毒软件有哪些不同
软硬件的进步,使得重新设计杀毒软件,比以前简单、高效很多。
硬件方面:磁盘多是固态磁盘,读速度比机械硬盘有了数量级上的提升。内存少的8G、多的上百G,频率也是翻倍的提高。CPU是8核、64核等,也增加了很多安全特性。
操作系统方面:近几年的内核,增加了一些特性,使得做安全软件更简单、高效。
五 apptable_scan恶意代码扫描工具解决的难题
apptable是Linux上的轻量级主机入侵防御系统,把安全从事后应急前移到事前防御。apptable_scan作为apptable的一个功能,要遵守轻量级的原则。在现代软硬件基础上用新思路、新设计实现,解决传统的高IO、高CPU、高内存的问题。
六 apptable_scan与clamav的性能比较
结论:apptable_scan比clamav性能上有数量级的提升。同样的环境下,clamav需要180分钟,而apptable_scan只要不到1分钟。性能提升99.5%
测试环境如下:
硬盘:  SSD 500G。CPU:i5-7200U,2.50GHz。操作系统 Ubuntu24.04。
进行多次全盘扫描47万个文件, 其中有11个恶意文件。
都更新到最新的病毒库。
机器中度使用。
clamav:
有两种全盘扫描方式clamscan和clamdscan。消耗资源如下
进程名
序号
消耗内存
消耗cpu
花费时间
clamscan
1
1072M左右
96%以上
189m46s
2
1044M左右
96%以上
191m59s
(使用clamdscan扫描时)
clamd
1
1113M左右
96%以上
174m48s
2
1201M左右
96.7%以上
172m37s
3
1279M左右
97%以上
169m46s
4
1274M
100%
176m47s
apptable_scan:
每小时进行一次全盘扫描,73次的扫描数据如下:
内存:稳定在139M
cpu:    稳定在100%
花费时间:6m55s 0m31s 0m9s 0m8s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 2m9s 0m22s 0m9s 0m9s 0m9s 0m17s 0m9s 0m9s 0m9s 0m8s 0m9s 0m0s 0m0s 0m9s 0m9s 1m3s 0m40s 0m30s 0m17s 0m8s 0m9s 0m9s 0m8s 0m9s 0m10s 0m9s 0m9s 0m9s 0m9s 0m9s 0m10s 0m11s 0m29s 0m11s 0m21s 0m15s 0m8s 0m11s 0m17s 0m20s 0m11s 0m9s 0m9s 0m9s 0m9s 0m9s 0m9s 0m10s 0m29s 0m35s 0m9s 0m8s 0m11s 0m11s 0m12s
性能延迟分析报告如下:   

==================================================

 样本总量 (Count) : 73 次请求

[ 1. 核心服务等级指标 (SLI Percentiles) ]

- 最小耗时 (Min)    : 0.00μs          (极致速度)

- P50 (常规中位数)  : 9.000s        (50% 用户优于此值,基线性能)

- P75 (较慢界限)    : 11.000s     

- P90 (主要体验)    : 29.000s        (90% 用户体验上限)

- P95 (SLA承诺点)   : 37.000s      (95% 用户体验上限)

- P99 (长尾/卡顿)   : 3m29.08s    (捕获 1% 缓存失效/轻微卡顿)

- P99.9 (极端长尾)  : 6m34.41s   (0.1% 严重卡顿)

- 最大耗时 (Max)    : 6m55.00s    (最坏情况)

[ 2. 稳态噪声与抖动 (Noise & Jitter) ]

- 中位数绝对偏差(MAD): 0.00μs       (常规日常波动的平均振幅)

- 四分位距 (IQR)     : 2.000s               (中间 50% 数据的扩散范围)

[ 3. 冷热路径自动拆分 (Path Decomposition) ]

- 判定门槛 (Threshold) : > 14.000s

- 常规热路径 (Warm)    : 78.1% (57 次) | 稳态 P50=9.000s

- 冷启动/长尾 (Cold)   : 21.9% (16 次) | 冷启动 P50=29.000s

===================================================

【通俗易懂总结】

👉 95% 的日常请求耗时在 37.000s以内(P50=9.000s, P90=29.000s);

👉长尾/冷启动发生概率约为21.9%,极值最坏情况为6m55.00s(P99=3m29.08s)。

===================================================

除第一次扫描时花费6分钟55秒, 95% 的日常请求耗时在 37.000秒以内。

测试结论:

cpu:  apptable_scan与clamav都消耗单核的100%cpu。

内存:apptable_scan(139M)比clamav(1165M)降低88%左右。

时间:apptable_scan(1分钟)比clamav(180分钟)降低99.5%左右。

七 apptable_scan与clamav的杀毒效果比较

clamav侧重全平台,不少病毒特征码老旧(比如一些23位系统的),但是新病毒特征码更新不及时。例如一些银狐病毒检测不到。

而apptable_scan主要关注Linux上的恶意代码,除了与商业公司合作外,最大的优势是:

1. 可以自定义恶意代码特征码。甚

至一些高危软件、openclaw的skill都可以定义为恶意代码。

2.实时监控文件系统,微妙级响应对新增文件查杀。

灵活、全面的保护系统安全。

相关学习资料