病毒VS 8款殺毒軟件:壓力測試方法與落地實(shí)踐)
殺軟橫評很容易做成彈窗展示大會但真正有價(jià)值的是 50 個(gè)惡意樣本同時(shí)落地時(shí)8 款殺毒軟件到底能不能壓住場面。這個(gè)測試在安全社區(qū)里叫樣本壓力測試病毒數(shù)量比殺軟多防御方天然處于劣勢這種情況下漏掉一個(gè)樣本就說明防護(hù)邏輯存在缺口。本文圍繞50 個(gè)病毒 vs 8 款殺毒軟件這條評測路線展開講清楚三件事測試環(huán)境怎么搭、樣本集怎么建、結(jié)果怎么記錄。文章不替任何一款殺軟下最終結(jié)論因?yàn)椴闅⒙屎驼`報(bào)率受病毒庫版本、樣本類型、系統(tǒng)版本影響很大但整套測試方法和排障思路可以直接落地適合安全運(yùn)維、終端管理人員和準(zhǔn)備換殺軟的個(gè)人用戶收藏。1. 核心能力速覽能力項(xiàng)說明測試目標(biāo)對比 8 款殺毒軟件在 50 個(gè)惡意樣本同時(shí)釋放時(shí)的防御成功率測試形式虛擬機(jī)隔離環(huán)境下的靜態(tài)查殺 動態(tài)主動防御常見測試對象Microsoft Defender、360 安全衛(wèi)士、火絨、騰訊電腦管家、卡巴斯基標(biāo)準(zhǔn)版、Avast、ESET NOD32、Bitdefender隔離方式VMware / VirtualBox 快照網(wǎng)絡(luò)設(shè)置為僅主機(jī)模式樣本類型EICAR 標(biāo)準(zhǔn)測試文件、公開模擬樣本、PowerShell / 宏 / JS 載荷核心觀察指標(biāo)靜態(tài)攔截率、動態(tài)攔截率、漏網(wǎng)數(shù)量、誤報(bào)次數(shù)、資源占用可自動化程度支持腳本批量釋放樣本配合日志自動統(tǒng)計(jì)攔截結(jié)果適用人群安全運(yùn)維、終端管理員、殺軟選型用戶合規(guī)邊界惡意樣本只在隔離虛擬機(jī)使用不傳播、不二次分發(fā)這套設(shè)計(jì)的關(guān)鍵點(diǎn)是控制變量每一款殺軟都從同一個(gè)干凈快照開始測試病毒庫版本盡量對齊樣本集完全相同否則跑出來的數(shù)據(jù)沒有可比性。2. 適用場景與使用邊界適合做這個(gè)測試的人有三類企業(yè)終端管理員。要決定給全公司電腦統(tǒng)一部署哪款殺軟又不能只看官網(wǎng)宣傳需要在內(nèi)部測試環(huán)境里自己驗(yàn)證攔截能力。個(gè)人用戶。Windows 11 自帶 Defender 被誤殺問題困擾想換免費(fèi)殺軟又不知道從哪款下手可以做一次小規(guī)模橫評。安全測試人員。需要驗(yàn)證自己的樣本集是否能被主流殺軟識別或者評估 EDR / 殺軟策略是否生效。不適合直接照抄的場景也要明確不要拿物理工作機(jī)測試真實(shí)惡意樣本。樣本一旦釋放即使殺軟攔截也可能存在內(nèi)核層殘留。不要用真實(shí)勒索病毒、木馬、挖礦程序做測試素材。個(gè)人環(huán)境下載和運(yùn)行這類樣本本身就存在法律風(fēng)險(xiǎn)。不要為了測試永久關(guān)閉生產(chǎn)環(huán)境的殺毒軟件。關(guān)閉實(shí)時(shí)防護(hù)的操作只能在隔離虛擬機(jī)里發(fā)生測試結(jié)束后立即恢復(fù)。另外要強(qiáng)調(diào)網(wǎng)上流傳的殺毒軟件排行榜第一名只能作為參考。評測榜單使用的樣本庫、系統(tǒng)環(huán)境、網(wǎng)絡(luò)環(huán)境都和你本機(jī)不一樣單次測試 50 個(gè)樣本的通過率不能直接推導(dǎo)出某款殺軟一定比另一款強(qiáng)的結(jié)論。3. 環(huán)境準(zhǔn)備與前置條件3.1 宿主機(jī)配置要求做橫評測試宿主機(jī)建議滿足以下條件CPU支持硬件虛擬化的 x64 處理器建議 8 核以上內(nèi)存16GB 起步。每個(gè)測試虛擬機(jī)分配 4GB~6GB同時(shí)最多保留 2~3 個(gè)虛擬機(jī)運(yùn)行磁盤至少 80GB 空閑空間??煺諘掷m(xù)占用磁盤樣本集和解壓目錄也要預(yù)留空間虛擬化軟件VMware Workstation Pro / VirtualBox 均可3.2 測試虛擬機(jī)規(guī)劃推薦兩種方案方案 A為每款殺軟單獨(dú)創(chuàng)建一個(gè)虛擬機(jī)共 8 臺。優(yōu)點(diǎn)是并行測試速度快缺點(diǎn)是磁盤占用大、管理成本高。方案 B只創(chuàng)建一個(gè) Windows 虛擬主機(jī)作為母本。順序測試每一款殺軟測完以后恢復(fù)快照再安裝下一款。這是最常用的橫評方法也是本文采用的方案。虛擬機(jī)恢復(fù)快照的流程如下創(chuàng)建干凈的 Windows 虛擬機(jī)。安裝必要的測試工具解壓工具、腳本環(huán)境、進(jìn)程監(jiān)控工具。關(guān)閉系統(tǒng)更新自動安裝保留一個(gè)干凈就緒狀態(tài)。給這個(gè)狀態(tài)打一個(gè)快照命名為 clean-baseline。每次測試殺軟前從該快照啟動一個(gè)新的分支。這樣任何一次測試結(jié)果異常都能快速回到干凈環(huán)境避免殺軟卸載殘留影響下一輪。3.3 網(wǎng)絡(luò)隔離配置50 個(gè)惡意樣本中如果混入了帶網(wǎng)絡(luò)行為的載荷測試時(shí)樣本可能會嘗試外聯(lián)。為了防止污染宿主機(jī)局域網(wǎng)虛擬機(jī)網(wǎng)絡(luò)必須設(shè)置為僅主機(jī)模式或自定義隔離網(wǎng)絡(luò)。在 VMware 中可以在虛擬機(jī)設(shè)置里選擇 Host-Only 網(wǎng)絡(luò)在 VirtualBox 中選擇僅主機(jī)網(wǎng)絡(luò)或內(nèi)部網(wǎng)絡(luò)。如果必須保留 NAT 訪問能力來更新殺軟病毒庫建議分兩步先用 NAT 或橋接網(wǎng)絡(luò)完成殺軟安裝和病毒庫更新。更新完成后把網(wǎng)絡(luò)切換為僅主機(jī)模式再釋放樣本。這樣可以保證病毒庫是最新的同時(shí)測試過程中樣本無法外聯(lián)。3.4 樣本集構(gòu)建方法這里強(qiáng)調(diào)一點(diǎn)測試殺軟不一定非要用真實(shí)病毒。安全行業(yè)有標(biāo)準(zhǔn)的測試文件可以在不觸犯法律的情況下驗(yàn)證殺毒軟件的引擎能力。最常用的是 EICAR 標(biāo)準(zhǔn)測試文件。它是一個(gè)文本文件內(nèi)容只有一段標(biāo)準(zhǔn)字符串所有主流殺毒軟件都會將其識別為病毒。EICAR 文件可以合法下載主要用于驗(yàn)證殺毒軟件是否正常工作。如果要構(gòu)造 50 個(gè)樣本可以圍繞 EICAR 做變體擴(kuò)展修改文件名和擴(kuò)展名.exe、.com、.scr、.pif將 EICAR 字符串嵌入到不同格式的文件中用壓縮工具生成不同壓縮包層級zip 嵌套、加密碼同時(shí)可以加入一些公開的模擬載荷無害的 PowerShell 腳本模擬下載器行為帶宏的 Office 文檔模擬宏病毒行為JS 腳本模擬腳本型惡意代碼注意這里不包含真實(shí)惡意樣本。如果讀者所在團(tuán)隊(duì)具備安全研究資質(zhì)需要做真實(shí)樣本測試也必須在完全隔離、受控的環(huán)境里進(jìn)行并遵循相關(guān)法律法規(guī)。4. 測試方案設(shè)計(jì)4.1 基線測試確認(rèn)樣本可執(zhí)行在正式測試殺軟之前需要先確認(rèn) 50 個(gè)樣本能在目標(biāo)系統(tǒng)中真實(shí)落地或執(zhí)行。操作步驟從 clean-baseline 快照恢復(fù)虛擬機(jī)。不安裝任何殺毒軟件。將樣本集復(fù)制到虛擬機(jī)內(nèi)的目錄逐個(gè)執(zhí)行。記錄哪些樣本能落地、哪些能運(yùn)行、哪些需要特定環(huán)境。這一輪不做防御攔截只做可行性驗(yàn)證。如果某個(gè)樣本本身無法運(yùn)行后續(xù)測試中即使被攔截也不能說明殺軟能力強(qiáng)。4.2 殺軟輪換測試流程每一款殺軟的測試流程保持完全一致恢復(fù) clean-baseline 快照。安裝當(dāng)前待測的殺毒軟件。更新病毒庫到最新關(guān)閉自動更新保持版本一致。為安裝狀態(tài)創(chuàng)建一個(gè)快照命名為 antivirus-ready。釋放全部 50 個(gè)樣本觀察靜態(tài)查殺行為。對未被靜態(tài)攔截的樣本執(zhí)行動態(tài)運(yùn)行測試。記錄所有攔截、隔離、誤報(bào)、漏網(wǎng)情況。測試完成后恢復(fù) clean-baseline進(jìn)入下一款。把安裝殺軟和釋放樣本分成兩個(gè)快照是為了在排查問題時(shí)能定位是安裝階段出錯(cuò)還是釋放階段被攔截。4.3 制造以多欺少的壓力場景正常殺軟測試是逐個(gè)掃描樣本壓力不大。本文標(biāo)題場景是50 個(gè)病毒 vs 8 款殺毒軟件所以要模擬數(shù)量劣勢用腳本一次性把 50 個(gè)樣本復(fù)制到系統(tǒng)不同目錄。復(fù)制過程中觀察殺軟實(shí)時(shí)監(jiān)控是否觸發(fā)。記錄觸發(fā)的攔截條數(shù)和彈窗時(shí)間點(diǎn)。如果殺軟實(shí)時(shí)監(jiān)控只攔住了前 30 個(gè)后面 20 個(gè)靜默落地這就說明壓力場景下有繞過風(fēng)險(xiǎn)。這種壓力測試的目的是發(fā)現(xiàn)殺軟在大批量樣本同時(shí)到達(dá)時(shí)可能存在的監(jiān)控盲區(qū)。5. 功能測試與效果驗(yàn)證5.1 靜態(tài)查殺測試靜態(tài)查殺是殺軟最常見的檢測方式在文件寫入磁盤時(shí)就會觸發(fā)。測試方法將 50 個(gè)樣本打包成一個(gè) ZIP 壓縮包。雙擊解壓觀察殺軟是否在解壓過程中攔截。記錄攔截?cái)?shù)和放行數(shù)。打開殺軟的隔離區(qū)核對隔離樣本列表。判斷標(biāo)準(zhǔn)50 個(gè)樣本中靜態(tài)檢出數(shù)量越高越說明病毒庫覆蓋能力強(qiáng)。未檢出的樣本數(shù)量是動態(tài)測試的輸入。一個(gè)需要留意的現(xiàn)象解壓 ZIP 時(shí)有些殺軟默認(rèn)只掃描前幾層壓縮內(nèi)容嵌套多層的壓縮包容易被放行。這在橫評中屬于引擎解包能力的差異記錄時(shí)需要注明。5.2 動態(tài)執(zhí)行測試靜態(tài)查殺漏過的樣本要通過執(zhí)行來觸發(fā)主動防御規(guī)則。執(zhí)行方法# 在隔離虛擬機(jī)中批量執(zhí)行未攔截的樣本每個(gè)樣本執(zhí)行 5 秒 for f in ./released/*; do echo [] Executing: $f timeout 5 $f sleep 2 done執(zhí)行時(shí)觀察三件事殺軟是否彈窗提示風(fēng)險(xiǎn)行為。殺軟是否隔離樣本或阻斷進(jìn)程。是否有進(jìn)程成功駐留比如啟動了子進(jìn)程、寫入啟動項(xiàng)、修改注冊表。如果某個(gè)樣本沒有被靜態(tài)攔截但運(yùn)行時(shí)被主動防御攔下說明這款殺軟的動態(tài)行為分析能力更強(qiáng)。5.3 網(wǎng)絡(luò)側(cè)檢測配合如果條件允許可以在宿主機(jī)安裝一個(gè)開源 IDS 來補(bǔ)充網(wǎng)絡(luò)側(cè)觀測。Suricata 是目前常用的開源入侵檢測系統(tǒng)它的 filestore 模塊可以將流量中還原出來的文件保存到磁盤再交給殺軟做二次檢測。Suricata 的 filestore 配置思路如下# suricata.yaml 中的 filestore 配置片段 - filename: filestore.log enabled: yes filestore: enabled: yes force-filestore: no在測試環(huán)境中Suricata 可以用于觀察50 個(gè)樣本中是否有樣本嘗試發(fā)起網(wǎng)絡(luò)外聯(lián)請求、外聯(lián)目標(biāo)是什么、流量中是否攜帶惡意文件。這個(gè)環(huán)節(jié)不是殺軟的必測項(xiàng)但對于企業(yè)安全建設(shè)來說網(wǎng)絡(luò)流量側(cè)的檢測能力同樣重要。5.4 誤報(bào)與白名單測試殺軟只檢測惡意樣本還不夠還要看它會不會把正常軟件誤殺。Windows 11 自帶殺毒軟件誤殺的情況比較常見特別是針對開發(fā)工具、激活腳本、一些小眾軟件。誤報(bào)測試方法準(zhǔn)備 20~30 個(gè)正常文件包括安裝包、office 文檔、腳本、壓縮包。將這些文件復(fù)制到測試虛擬機(jī)。觀察殺軟是否產(chǎn)生誤報(bào)。記錄誤報(bào)文件名和類型。誤報(bào)率在殺軟選型時(shí)非常重要。如果一款殺軟查殺率很高但誤報(bào)頻繁在實(shí)際生產(chǎn)環(huán)境中的后果可能是正常業(yè)務(wù)程序被隔離緊急情況下還要排查恢復(fù)運(yùn)維成本極高。6. 自動化測試腳本與樣本批量任務(wù)殺軟橫評沒有傳統(tǒng)意義上的 REST API但測試過程中的樣本釋放、執(zhí)行、結(jié)果記錄都可以用腳本批量處理。下面是一個(gè) Python 樣本釋放腳本示例功能是將樣本逐批次復(fù)制到目標(biāo)目錄并標(biāo)記每個(gè)樣本是否被攔截import os import shutil import time import json SAMPLE_DIR D:/testsamples RELEASE_DIR D:/target results [] for root, dirs, files in os.walk(SAMPLE_DIR): for name in files: src os.path.join(root, name) dst os.path.join(RELEASE_DIR, name) try: shutil.copy(src, dst) time.sleep(1) except Exception as e: results.append({sample: name, status: error, detail: str(e)}) continue if os.path.exists(dst): results.append({sample: name, status: released}) else: results.append({sample: name, status: blocked}) with open(release_result.json, w, encodingutf-8) as fp: json.dump(results, fp, ensure_asciiFalse, indent2) for item in results: print(item[sample], -, item[status])腳本邏輯依次復(fù)制樣本到目標(biāo)目錄。每次復(fù)制后等待 1 秒給殺軟實(shí)時(shí)監(jiān)控留出反應(yīng)時(shí)間。復(fù)制后檢查目標(biāo)文件是否存在。如果文件不存在說明被殺軟移入隔離區(qū)標(biāo)記為 blocked。結(jié)果保存到 JSON方便后續(xù)統(tǒng)計(jì)。如果樣本量大可以加上批量執(zhí)行和自動截屏功能import subprocess import time import win32gui import win32ui import win32con def run_sample(filepath): try: proc subprocess.Popen(filepath) time.sleep(3) proc.terminate() except Exception as e: print(f[!] Failed to run {filepath}: {e}) def capture_screen(filename): hwnd win32gui.GetDesktopWindow() hwndDC win32gui.GetWindowDC(hwnd) mfcDC win32ui.CreateDCFromHandle(hwndDC) saveDC mfcDC.CreateCompatibleDC() bmp win32ui.CreateBitmap() bmp.CreateCompatibleBitmap(mfcDC, 1280, 720) saveDC.SelectObject(bmp) saveDC.BitBlt((0, 0), (1280, 720), mfcDC, (0, 0), win32con.SRCCOPY) bmp.SaveBitmapFile(saveDC, filename)這段腳本用于在隔離虛擬機(jī)中執(zhí)行樣本并截圖方便后續(xù)回看殺軟彈窗和系統(tǒng)變化。7. 資源占用與性能觀察殺軟除了要看查殺能力還要看它對系統(tǒng)性能的影響。企業(yè)批量部署時(shí)如果殺軟占用的 CPU 和內(nèi)存過高會直接影響員工辦公效率。7.1 實(shí)時(shí)監(jiān)控資源占用測試方法啟動 Windows 任務(wù)管理器。切換到性能標(biāo)簽觀察 CPU 和內(nèi)存占用曲線。在虛擬機(jī)中持續(xù)進(jìn)行文件復(fù)制、網(wǎng)頁瀏覽、文檔打開等操作。記錄殺軟進(jìn)程的 CPU 平均占用和內(nèi)存峰值。主要觀察進(jìn)程Windows Defender 對應(yīng) MsMpEng.exe。360 對應(yīng) 360tray.exe、ZhuDongFangYu.exe??ò退够鶎?yīng) avp.exe。ESET 對應(yīng) ekrn.exe。火絨對應(yīng) HipsTray.exe、HipsDaemon.exe。7.2 全盤掃描壓力測試全盤掃描是最消耗資源的使用模式。可以在每款殺軟完成基礎(chǔ)測試后對樣本目錄執(zhí)行一次全盤掃描或指定目錄掃描記錄掃描耗時(shí)。CPU 占用峰值。內(nèi)存峰值。檢出結(jié)果是否和實(shí)時(shí)監(jiān)控一致。需要注意不同殺毒軟件的默認(rèn)掃描策略不同有的使用多線程加速有的偏向低占用后臺掃描。因此掃描耗時(shí)只能作為參考不能單獨(dú)作為好壞標(biāo)準(zhǔn)。7.3 記錄表模板觀察項(xiàng)記錄方式說明實(shí)時(shí)監(jiān)控內(nèi)存占用任務(wù)管理器以系統(tǒng)總內(nèi)存占比記錄全盤掃描 CPU 占用任務(wù)管理器每款記錄峰值和均值彈窗次數(shù)手動計(jì)數(shù)區(qū)分?jǐn)r截彈窗和推廣彈窗樣本攔截延遲從釋放到彈窗的秒數(shù)延遲越短響應(yīng)越快隔離區(qū)大小殺軟自帶隔離區(qū)記錄隔離樣本數(shù)量8. 常見問題與排查方法問題現(xiàn)象可能原因排查方式解決方案樣本復(fù)制后被全部隔離殺軟靜態(tài)查殺能力強(qiáng)查看隔離區(qū)文件列表記錄靜態(tài)攔截?cái)?shù)繼續(xù)做動態(tài)測試部分樣本復(fù)制時(shí)不報(bào)執(zhí)行時(shí)才報(bào)依賴主動防御行為分析執(zhí)行未攔截樣本單獨(dú)記錄動態(tài)攔截?cái)?shù)量多款殺軟同時(shí)啟動導(dǎo)致沖突前一款卸載不干凈檢查進(jìn)程列表和驅(qū)動服務(wù)恢復(fù)干凈快照重裝新版Windows Defender 誤報(bào)啟發(fā)式引擎誤判查看 Defender 歷史記錄添加排除項(xiàng)或臨時(shí)關(guān)閉實(shí)時(shí)防護(hù)釋放樣本后磁盤空間被快照占滿快照數(shù)量過多或過大查看虛擬機(jī)磁盤占用清理舊快照保留最近可用快照樣本執(zhí)行時(shí)網(wǎng)絡(luò)外聯(lián)虛擬機(jī)網(wǎng)絡(luò)未隔離觀察網(wǎng)絡(luò)連接切換為僅主機(jī)模式病毒庫版本不一致未關(guān)閉自動更新查看殺軟病毒庫版本統(tǒng)一在更新完成后再測試模擬樣本被系統(tǒng)攔截而非殺軟攔截Defender 未關(guān)閉檢查中斷信息在基線階段確認(rèn)系統(tǒng)自帶的防護(hù)狀態(tài)9. 最佳實(shí)踐與使用建議9.1 先跑小樣本集驗(yàn)證流程第一次測試不要直接跑 50 個(gè)樣本。建議先用 EICAR 文件驗(yàn)證測試流程是否跑通確認(rèn)快照恢復(fù)、樣本釋放、結(jié)果記錄都沒問題再擴(kuò)展到完整樣本集。這樣能避免流程錯(cuò)誤導(dǎo)致整個(gè)測試作廢。9.2 不要依賴單一評測結(jié)論50 個(gè)樣本的橫評只是抽樣測試不能全面代表殺軟能力。真實(shí)威脅環(huán)境中的惡意樣本是不斷變化的殺軟廠商的響應(yīng)速度、病毒庫更新頻率、云查殺能力也是重要指標(biāo)。選型時(shí)要結(jié)合多個(gè)維度查殺率誤報(bào)率資源占用病毒庫更新頻率策略管理能力廠商響應(yīng)速度網(wǎng)上常見的免費(fèi)殺毒軟件十大排名和電腦殺毒軟件排行榜第一名可以參考但最終選擇要基于自己的測試數(shù)據(jù)。9.3 關(guān)于關(guān)閉殺毒軟件的正確姿勢在一些測試場景中需要臨時(shí)關(guān)閉 Windows Defender 實(shí)時(shí)防護(hù)比如安裝軟件時(shí)被誤殺或者運(yùn)行兼容性測試。推薦的關(guān)閉方式是臨時(shí)關(guān)閉而不是永久禁用# 以管理員身份運(yùn)行 PowerShell臨時(shí)關(guān)閉實(shí)時(shí)防護(hù) Set-MpPreference -DisableRealtimeMonitoring $true測試完成后立即恢復(fù)Set-MpPreference -DisableRealtimeMonitoring $false如果只是某個(gè)路徑下頻繁誤殺更好的做法是添加排除項(xiàng)Add-MpPreference -ExclusionPath D:\software這樣做既能避免誤殺又不會讓系統(tǒng)長期處于無防護(hù)狀態(tài)。9.4 企業(yè)環(huán)境建議做好縱深防御單靠殺軟并不能解決所有終端安全問題即使是排行榜第一名也不行。企業(yè)內(nèi)網(wǎng)建議采用縱深防御策略終端側(cè)殺毒軟件 主機(jī)防火墻 應(yīng)用白名單網(wǎng)絡(luò)側(cè)部署 Suricata 或類似 IDS/IPS 做流量監(jiān)測管理側(cè)統(tǒng)一更新策略及時(shí)推送補(bǔ)丁和病毒庫應(yīng)急側(cè)準(zhǔn)備隔離網(wǎng)絡(luò)、日志審計(jì)、事件響應(yīng)預(yù)案9.5 測試合規(guī)提醒整個(gè)測試過程只允許在隔離虛擬機(jī)中運(yùn)行建議做到以下幾點(diǎn)測試樣本不拷貝到宿主機(jī)真實(shí)磁盤。測試完成后的虛擬機(jī)快照若不再需要直接刪除。涉及真實(shí)惡意樣本的測試必須有明確授權(quán)和合規(guī)依據(jù)。不向他人傳播測試樣本不讓樣本流入生產(chǎn)網(wǎng)絡(luò)。10. 總結(jié)與下一步50 個(gè)病毒 vs 8 款殺毒軟件這類壓力測試最值得嘗試的點(diǎn)是用盡量小的成本快速拉開多款殺軟的防御能力差距。最低成本的方案一臺 16GB 內(nèi)存電腦、一個(gè) Windows 虛擬機(jī)、一套 EICAR 變體樣本集花半天時(shí)間就能跑完一輪。最先要驗(yàn)證的不是動態(tài)主動防御而是靜態(tài)查殺。確定 50 個(gè)樣本里有幾種類型能被直接檢出再針對漏網(wǎng)樣本做執(zhí)行測試測試邏輯會清晰很多。最容易踩的坑有三個(gè)病毒庫版本沒有對齊、快照恢復(fù)不徹底、樣本集類型太單一。前兩個(gè)直接影響測試可信度第三個(gè)會讓測試結(jié)論失真的風(fēng)險(xiǎn)很高。下一步可以做的擴(kuò)展方向是把這套流程自動化用腳本批量釋放樣本、自動記錄攔截結(jié)果、集成 Suricata filestore 對比網(wǎng)絡(luò)側(cè)檢測情況最后輸出一份可復(fù)現(xiàn)的評測報(bào)表。這樣即使后續(xù)更換樣本集也可以直接復(fù)用整套評測流程。