// AVShield Anti-Malware System v3.6.2

AVShield

// 多层融合 · 主动防御 · 威胁情报 · 沙箱分析

89+
单元测试
18,601
MB/s 扫描速度
156
内置规则
14
核心检测引擎
L0–L6
六层检测架构
探索架构 下载源码 3.6.2
↓ Scroll to Explore
// Architecture Overview

六层融合检测架构

AVShield 不依赖单一检测方法。从哈希白名单到 LLMNR Poisoning 检测,六层纵深防御覆盖整个攻击链的每一个环节。

L0
极速哈希匹配
L1
YARA 规则引擎
L2
ML 模型推理
L3
深度静态分析
L4
行为链分析
L5
云查杀
L6
ATD 融合决策
L0 · 哈希匹配 MD5/SHA1/SHA256 极速匹配 · 零误报 · O(1) 查表 L1 · YARA 规则 手写 YARA 解释器 (C#) + libyara (Native AVX2) · 156 内置规则 L2 · ML 推理 NeuralNet (MLP) + GBDT (XGBoost) 双模型 · PE 静态特征向量 L3 · 静态分析 PE结构解析 · 壳检测 · 入口点验证 · 熵分析 · 字符串提取 L4 · 行为分析 进程树 · API 序列 · ETW 事件 · 网络连接 · 注册表写入 L5 · 云查杀 VirusTotal API · ClamAV CVD · STIX/TAXII · Cymru L6 · ATD 融合决策 六引擎加权投票 · 证据链聚合 · 威胁评分 0–100 · 自动响应 纳秒级 微秒级 毫秒级 毫秒级 实时 异步 决策 Malware Input → L0 Hash Match → L1 YARA → L2 ML → L3 Static → L4 Behavior → L5 Cloud → L6 Fusion → Verdict + Response
🐚
C2 / RAT
10
规则
🔒
勒索软件
15
规则
🕳️
供应链投毒
11
规则
🪤
后门/窃密
8
规则
MITCH.LIB
6
规则
🔑
凭证窃取
8
规则
🌐
网络攻击
13
规则
💀
Persistence
7
规则
// Detection Engines

十四大核心检测引擎

每个引擎专注一种检测范式,从静态签名到动态行为,从本地规则到云端情报,多维度覆盖已知和未知威胁。

引擎 类型 检测方法 Maturity
ByteAhoCorasick Native SIMD AVX2/SSE2 加速的多模式字节匹配,Aho-Corasick 自动机 + bitmap 预过滤,18601 MB/s Production
YaraEngine Native 手写 C# YARA 解释器,支持字符串/正则/模块引用,完全自主实现,无需外部依赖 Production
LibYaraEngine Native 通过 P/Invoke 调用原生 yara64.dll,支持标准 YARA 规则格式,libyara 4.5.5 Beta
QvmEngine Hybrid Quarantined VM 引擎,ByteAhoCorasick 多模式扫描 80+ 恶意字符串特征,支持 ClamAV .ndb 扩展 Production
SuperEngine Hybrid L0–L6 六层融合检测框架:哈希 + YARA + NeuralNet + GBDT + PE静态分析 + 行为链 + ATD 融合决策 Beta
NeuralNet ML 三层 MLP 神经网络,PE 静态特征向量推理 (200 维输入),C# 手写前向传播,无外部 ML 库 Beta
XGBoostEngine ML GBDT 梯度提升决策树,PE 特征向量,与 NeuralNet 双模型投票,提升检测泛化能力 Beta
SuperDeepAnalyzer Static PE 深度解析:DOS头/PE头/Section表/导入表/导出表/资源表熵/壳检测/入口点/VirtualSize 对比 Beta
LolbasDetector Behavior LOLBAS (Living Off the Land) 检测,识别 140+ 签名工具 (msbuild/installutil/esentutl/csc/forfiles) Production
SigmaEngine Behavior Sigma 规则解释器,Windows 事件日志转换,覆盖 300+ ATT&CK 战术和技术 Beta
DllHijackDetector Static DLL 搜索顺序劫持检测,对已知 DLL 路径白名单比对,识别 manifest/knowndlls 劫持 Production
IsolationEngine Sandbox 强隔离沙箱:独立桌面 + Restricted Token + Job Object sandboxFS + Windows Firewall ACL Beta
SuperMlEngine ML SuperEngine 专用 ML 引擎,封装 NeuralNet + XGBoost 双模型统一推理接口 Beta
SuperBehaviorEngine Behavior SuperEngine 专用行为分析:API 序列模式匹配、进程树异常、注册表写入行为链 Beta
SuperCloudEngine Cloud SuperEngine 专用云查:VT API / ClamAV CVD / STIX/TAXII / Cymru 全量查询,异步非阻塞 Experimental
ThreatFusionEngine Fusion 六引擎证据融合:加权投票 + 证据链聚合 + 威胁评分 0–100,输出确定性判决 Experimental

主动防御体系

不是被动等待恶意软件上门,而是主动追踪、拦截、隔离。ETW 内核级监控 + 用户态响应闭环。

🛡️
ActiveDefenseEngine
ETW 实时事件追踪:进程创建/模块加载/网络连接/注册表写入。50ms 轮询间隔,用户态最低延迟响应。威胁分数超过阈值自动触发告警。
Production
⚔️
ProcessKiller
基于 MITRE ATT&CK 战术 ID 的进程歼灭机制。识别 14 种攻击链模式(凭据访问/执行/持久化/横向移动),自动终止恶意进程树。
Production
🔒
RansomGuard
勒索软件专项防护:文件类型变化监控(.encrypted/.locked)、批量文件操作速率检测(每秒超过阈值即触发恢复)、卷影副本快照保护。
Production
💾
VssSnapshot
VSS (Volume Shadow Copy Service) 集成:勒索加密前自动创建卷影副本,检测到威胁时快速恢复到未加密状态,支持增量快照管理。
Production
🧠
MemoryGuard
内存恶意代码扫描:RWX 区域(可执行内存)定期 Sweep,检测 MZ/PE 头、shellcode 特征码、异常代码注入行为。
Beta
🐖
DllHijackDetector
DLL 搜索顺序劫持检测:比对已知安全 DLL 路径白名单,发现 manifest/KnownDLLs 劫持立即告警,覆盖 60+ 常见系统 DLL。
Production
🖥️
AppLockerEngine
应用程序控制策略:基于哈希/路径/发布者/版本的白名单机制,阻止未经授权的可执行文件运行,补充 Windows Defender Application Control。
Beta
🔑
TokenImpersonationDetector
令牌模拟检测:监控非当前用户令牌的进程访问 lsass.exe,识别 Meltdown/SMB 等攻击的令牌窃取行为。
Production
// Real-time Monitoring

实时监控体系

8 大实时监控引擎,覆盖文件系统、进程启动、网络流量、注册表、启动项、USB 设备等所有攻击入口。

FSW
FileSystemWatcher — 文件系统实时监控
监控 Downloads/Desktop/Temp/Startup 等高危目录,检测新建/修改的可执行文件和脚本。72 小时内同一路径重复触发仅记录一次,节省性能。SHA256 哈希缓存 50000 条已知干净文件。
ETW
ETWKernelMon — Windows ETW 内核事件监控
通过 ETW (Event Tracing for Windows) 订阅内核级进程/线程/网络事件,实时性比轮询高 10 倍,覆盖 Sysmon 等效事件。
NET
NetIoc + NetAttackMonitor — 网络威胁情报
监控 DNS 查询(高频域名生成检测)、TCP 连接(已知 C2 IP 黑名单)、HTTP 请求(User-Agent/Content-Type 异常模式)。集成 DeepSight/AbuseIPDB 查询。
REG
注册表 & 启动项守护
定时轮询 HKLM/HKCU Run keys、Startup folder、BAM/GUI 键,检测持久化注册变更。基线快照对比,变更立即告警。
USB
USB 设备监控 + BadUSB 检测
USB 插入事件监控 + HID 设备类型识别,检测键盘伪装(BadUSB 攻击)和异常 USB 存储设备访问。
CAM
CameraMicGuard — 摄像头/麦克风防护
监控可疑进程访问音视频设备访问请求,阻止未经授权的摄像头/麦克风激活。
DNS
DnsTunnelDetector — DNS 隧道检测
DNS 查询频率异常分析 + 域名字符分布熵检测,识别 DNS 隧道数据外泄(Cobalt Strike/GravityRAT 等常用)。
LLMNR
LLMNR/NBNS/mDNS 中毒检测
监听 UDP 5355/137/5353,检测 LLMNR Poisoning (Responder/Inveigh 工具特征),防止中间人凭据窃取。
// Threat Intelligence

威胁情报集成

不是孤立的本地检测,而是与全球威胁情报网络实时联动。

☁️
VirusTotal API
集成 VT API 查杀:SHA256/文件哈希查询,返回 70+ 杀软厂商的检测结果。支持私有 API Key 和企业级速率限制。
Beta
🦠
ClamAV CVD
ClamAV 病毒数据库 (.cvd/.cld) 同步和增量更新,每天自动从官方镜像拉取最新签名库,覆盖 800 万+ 特征。
Beta
📡
STIX/TAXII
结构化威胁情报表达 (STIX) + 可信自动化情报交换 (TAXII) 2.1,订阅企业级威胁情报 feed,威胁指标自动化导入。
Beta
🔬
Team Cymru
Team Cymru 恶意软件 Hash Lookup 服务,查询已知恶意软件哈希数据库,返回首次/最后一次发现时间、检测覆盖率。
Experimental
📡
AlienVault OTX
AlienVault Open Threat Exchange 集成,脉冲 (Pulse) 指标自动导入,支持 IP/域名/文件哈希/URL 类型 IOC。
Beta
🛡️
AbuseIPDB
IP 黑名单查询服务,实时检查外部连接 IP 是否在滥用黑名单中,自动化阻断高置信度恶意 IP。
Beta

性能工程

速度是安全的敌人,也是朋友。AVShield 在每一个层面都做了极致优化。

扫描速度对比

ByteAhoCorasick (Native AVX2)18,601 MB/s
YaraEngine (手写 C#)≈1,800 MB/s
LibYaraEngine (yara64.dll)≈900 MB/s
SuperEngine (6层融合)≈150 MB/s

核心优化技术

⚡ AVX2 SIMD 256-bit
🏗️ Aho-Corasick 自动机
🗺️ Bitmap 预过滤
🧵 多线程并行扫描
💾 内存映射文件 (mmap)
🧠 哈希缓存 (50000 条)
🔄 事件去重 (72h)
⚙️ Semaphore 并发控制
📦 Pinned GCHandle
🌐 ALPC 进程通讯
🪝 ETW 内核事件
🔍 启发式 PE 解析

Native BAC 核心实现

// Aho-Corasick O(1) 转移: 当前节点无目标时沿 fail 链追溯 inline int trans(int state, int c) const { if (nxt[state][c] > 0) return nxt[state][c]; if (state == 0) return 0; int f = fail[state]; while (f > 0 && nxt[f][c] == 0) f = fail[f]; return nxt[f][c]; } // Bitmap 预过滤: 64 字节块内无任何 pattern 首字节 → 整块跳过 for (int w = 0; w < 8 && !possible; w++) { uint64_t v = *(uint64_t*)(block + w * 8); for (int b = 0; b < 8; b++) { uint8_t byte = (uint8_t)(v >> (b * 8)); if ((B[byte >> 6] >> (byte & 63)) & 1ULL) { possible = true; break; } } }

WDK Minifilter 驱动 — 内核级文件防护

avsfilter.sys — 基于 WDK 10.0.28000.0 的 Windows Minifilter 驱动,
挂载于 IRP_MJ_CREATE / IRP_MJ_SET_INFORMATION
通过 ALPC 端口与用户态实时同步规则(PID 白名单 + JSON 规则)。
编译: MSVC 14.51 (VS18 Insiders) + WDK km 头文件,无 CRT 依赖。
// PreCreate: 拦截文件打开,检测阻止路径 static FLT_PREOP_CALLBACK_STATUS PreCreate(PFLT_CALLBACK_DATA Data, PFLT_RELATED_OBJECTS FltObjects, PVOID* CompletionContext) { PFLT_FILE_NAME_INFORMATION nameInfo; NTSTATUS status = FltGetFileNameInformation(Data, FLT_FILE_NAME_NORMALIZED | FLT_FILE_NAME_QUERY_ALWAYS_ALLOW_CACHEFS, &nameInfo); if (!NT_SUCCESS(status)) return FLT_PREOP_SUCCESS_WITH_CALLBACK; FltParseFileNameInformation(nameInfo); if (MatchRule(nameInfo)) { Data->IoStatus.Status = STATUS_ACCESS_DENIED; Data->IoStatus.Information = 0; FltReleaseFileNameInformation(nameInfo); return FLT_PREOP_COMPLETE; } FltReleaseFileNameInformation(nameInfo); return FLT_PREOP_SUCCESS_WITH_CALLBACK; }
WDK 10.0.28000.0 MSVC 14.51 ALPC Port No CRT IRP_MJ_CREATE IRP_MJ_SET_INFO
// Module Registry

全部模块总表

AVShield 是一个高度模块化的系统,共 216 个源文件分布在 Core 层,按职责清晰分离。

EngineBootstrap
EngineScheduler
EngineRegistry
EngineAdapters
IEngine
RealTimeGuard
SuperEngine
YaraEngine
LibYaraEngine
ByteAhoCorasick
QvmEngine
NeuralNet
XGBoostEngine
ScanEngine
ActiveDefenseEngine
ProcessKiller
RansomGuard
VssSnapshot
EtwKernelMon
DllHijackDetector
AppLockerEngine
TokenImpersonationDetector
IsolationEngine
SuperMlEngine
SuperBehaviorEngine
SuperCloudEngine
ThreatFusionEngine
LolbasDetector
SigmaEngine
SuperDeepAnalyzer
NetIoc
NetAttackMonitor
DnsTunnelDetector
BadUsbDetector
DnsTunnelDetector
CameraMicGuard
EngineSupplyChainPoisoning
EnginePowerShellAst
EngineAdversarialDetector
EngineTemporalTransformer
EngineVelociraptorBridge
EngineTokenTheftDetector
StixTaxiiClient
AttckMatrix
LateralMovement
TlsInspector
ClipboardMonitor
AmsiPatchDetector
SysmonIntegrator

技术栈

从内核驱动到用户态沙箱,从机器学习到威胁情报,每一层都使用最合适的工具。

Languages & Runtimes

🔵 C# 9 / .NET 9
🟢 C++ (MinGW-w64)
🟡 C (WDK Kernel)
⚙️ YARA DSL
🔴 PowerShell
🔵 XAML / WPF

Build & Toolchain

🛠️ .NET SDK 9
⚡ MSVC 14.51 (VS18 Insiders)
🔧 WDK 10.0.28000.0
🐛 MinGW-w64 GCC
🧪 xUnit
📦 NuGet

Security Research

🔍 MITRE ATT&CK
📊 Sigma Rules
🕸️ YARA Rules
📐 LOLBAS Database
☁️ VirusTotal API
🦠 ClamAV Database
📡 STIX/TAXII 2.1
🛰️ AlienVault OTX
🛑 AbuseIPDB
🔬 Team Cymru
📡 DeepSight
🧬 STIX 2.1

Development Timeline

Phase 1 — Foundation
多层架构奠基
IEngine 接口定义、EngineScheduler 调度框架、EngineRegistry 生命周期管理。37 个 static 引擎类集中注册,YARA 引擎接入。
Phase 2 — Speed
Native 加速
libscanner.dll MinGW 编译,AVX2 Aho-Corasick 自动机 + bitmap 预过滤,18601 MB/s。ByteAhoCorasick 封装,Pinned GCHandle 解决 GC 互操作。
Phase 3 — Defense
主动防御完善
ActiveDefenseEngine (ETW 50ms) 集成,ProcessKiller 进程歼灭链,RansomGuard 勒索诱捕,VssSnapshot 卷影恢复,AppLocker 白名单。
Phase 4 — Intelligence
威胁情报网络
STIX/TAXII 客户端接入,ClamAV CVD 自动同步,AlienVault OTX 集成,SigmaEngine ATT&CK 规则映射。
Phase 5 — Kernel
内核驱动
avsfilter.sys WDK Minifilter 驱动编译成功,ALPC 端口用户态通讯,IRP 钩子文件系统防护。

设计哲学

"Ring 3 是杀软的天花板,不是终点。Microsoft Defender 的高度不是代码行数决定的,而是对系统深度理解、对攻击链完整覆盖、对性能代价的精确权衡。AVShield 是一个教学/研究/工具箱/沙箱实验场——不是营销材料。"
诚实评估
不声称能防御一切。每个引擎的 Maturity 等级 (Production/Beta/Experimental/Deprecated) 真实标注,用户知道哪些可以用于生产,哪些仅供研究。
最小特权
WDK Minifilter 驱动需要 Admin 权限加载;大多数监控引擎以普通用户权限运行,发现威胁后通过 ETW/EventLog 记录而非拦截系统调用。
性能优先
扫描路径走 Native AVX2,监控路径走 ETW 内核事件而非频繁轮询。bitmap 预过滤让无害文件跳过 99% 的字节级扫描。
模块化可替换
每个引擎实现 IEngine 接口,可以通过 EngineRegistry.Register() 热替换。测试时 Mock 接口,生产时切真实引擎,不需要重新编译。

立即获取 AVShield

包含完整源码、YARA 规则库、ML 模型权重、测试用例。开源免费,用于研究、教学、安全测试。

src.7z · 完整源码 · 3.6.2 Gitee 源码仓库
直接粘贴到浏览器地址栏下载:
https://gitee.com/daqiba/avs/releases/download/3.6.2/src.7z

编译依赖: .NET 9 SDK · WDK 10.0.28000.0 · MinGW-w64 · MSVC 14.51