// 多层融合 · 主动防御 · 威胁情报 · 沙箱分析
AVShield 不依赖单一检测方法。从哈希白名单到 LLMNR Poisoning 检测,六层纵深防御覆盖整个攻击链的每一个环节。
每个引擎专注一种检测范式,从静态签名到动态行为,从本地规则到云端情报,多维度覆盖已知和未知威胁。
| 引擎 | 类型 | 检测方法 | Maturity |
|---|---|---|---|
| ByteAhoCorasick | Native SIMD | AVX2/SSE2 加速的多模式字节匹配,Aho-Corasick 自动机 + bitmap 预过滤,18601 MB/s | Production |
| YaraEngine | Native | 手写 C# YARA 解释器,支持字符串/正则/模块引用,完全自主实现,无需外部依赖 | Production |
| LibYaraEngine | Native | 通过 P/Invoke 调用原生 yara64.dll,支持标准 YARA 规则格式,libyara 4.5.5 | Beta |
| QvmEngine | Hybrid | Quarantined VM 引擎,ByteAhoCorasick 多模式扫描 80+ 恶意字符串特征,支持 ClamAV .ndb 扩展 | Production |
| SuperEngine | Hybrid | L0–L6 六层融合检测框架:哈希 + YARA + NeuralNet + GBDT + PE静态分析 + 行为链 + ATD 融合决策 | Beta |
| NeuralNet | ML | 三层 MLP 神经网络,PE 静态特征向量推理 (200 维输入),C# 手写前向传播,无外部 ML 库 | Beta |
| XGBoostEngine | ML | GBDT 梯度提升决策树,PE 特征向量,与 NeuralNet 双模型投票,提升检测泛化能力 | Beta |
| SuperDeepAnalyzer | Static | PE 深度解析:DOS头/PE头/Section表/导入表/导出表/资源表熵/壳检测/入口点/VirtualSize 对比 | Beta |
| LolbasDetector | Behavior | LOLBAS (Living Off the Land) 检测,识别 140+ 签名工具 (msbuild/installutil/esentutl/csc/forfiles) | Production |
| SigmaEngine | Behavior | Sigma 规则解释器,Windows 事件日志转换,覆盖 300+ ATT&CK 战术和技术 | Beta |
| DllHijackDetector | Static | DLL 搜索顺序劫持检测,对已知 DLL 路径白名单比对,识别 manifest/knowndlls 劫持 | Production |
| IsolationEngine | Sandbox | 强隔离沙箱:独立桌面 + Restricted Token + Job Object sandboxFS + Windows Firewall ACL | Beta |
| SuperMlEngine | ML | SuperEngine 专用 ML 引擎,封装 NeuralNet + XGBoost 双模型统一推理接口 | Beta |
| SuperBehaviorEngine | Behavior | SuperEngine 专用行为分析:API 序列模式匹配、进程树异常、注册表写入行为链 | Beta |
| SuperCloudEngine | Cloud | SuperEngine 专用云查:VT API / ClamAV CVD / STIX/TAXII / Cymru 全量查询,异步非阻塞 | Experimental |
| ThreatFusionEngine | Fusion | 六引擎证据融合:加权投票 + 证据链聚合 + 威胁评分 0–100,输出确定性判决 | Experimental |
不是被动等待恶意软件上门,而是主动追踪、拦截、隔离。ETW 内核级监控 + 用户态响应闭环。
8 大实时监控引擎,覆盖文件系统、进程启动、网络流量、注册表、启动项、USB 设备等所有攻击入口。
不是孤立的本地检测,而是与全球威胁情报网络实时联动。
速度是安全的敌人,也是朋友。AVShield 在每一个层面都做了极致优化。
IRP_MJ_CREATE / IRP_MJ_SET_INFORMATION,AVShield 是一个高度模块化的系统,共 216 个源文件分布在 Core 层,按职责清晰分离。
从内核驱动到用户态沙箱,从机器学习到威胁情报,每一层都使用最合适的工具。
包含完整源码、YARA 规则库、ML 模型权重、测试用例。开源免费,用于研究、教学、安全测试。
编译依赖: .NET 9 SDK · WDK 10.0.28000.0 · MinGW-w64 · MSVC 14.51