選擇防毒軟體取決於個人偏好、實際需求、技術能力與經驗,以及產品提供的功能、操作友善度、更新便利性(包括升級至新版程式)、安裝與移除是否容易、廠商能否提供迅速且有品質的技術支援,以及價格。
其他需要考量的因素包括:
某一套防毒軟體可能很適合某個人,卻不一定適合另一個人。沒有一套能符合所有人的「一體適用」方案,也不存在唯一且絕對最好的防毒軟體。
如同上一篇所說,沒有任何單一產品能在任何時間百分之百地預防、偵測並移除所有威脅。資安環境持續變化,新型態攻擊出現後,需要經歷通報、蒐集樣本、分析與測試等流程,防毒廠商才能將新威脅加入病毒定義資料庫。
如果面對的是零日惡意軟體,防毒軟體很可能無法立即偵測。惡意軟體作者通常占有時間上的優勢:無論資安廠商多努力追蹤新威脅,新出現的惡意檔案仍會有一段尚未被辨識的空窗期,並可能在未被偵測的情況下感染電腦。
某一套防毒或反惡意軟體偵測到另一套漏掉的威脅,不代表前者一定比較有效。
每家資安廠商的實驗室都使用不同的掃描引擎與偵測方法,各自具有不同的優點與弱點,並且通常會混合運用多種技術來偵測及移除惡意軟體。
掃描引擎可能使用下列技術:
這些技術差異會造成掃描結果不一致。
防毒或反惡意軟體資料庫的更新頻率,也會造成威脅偵測結果不同。此外,每家廠商對「惡意軟體的判定」都有自己的定義與命名標準,因此採用不同判斷條件掃描同一台電腦,可能得到不同結果。
每套程式都有自己的定義檔,因此某些惡意軟體可能被其中一套偵測到,卻被另一套漏掉。
資安的核心在於多層次防禦,而不是依賴單一解決方案、技術或方法來偵測並阻止網路犯罪者的最新威脅。
最重要的一層是使用者本人——你既是第一道防線,也是最後一道防線。
因此,較完整的防護方式是採用多層次防禦:以防惡意軟體與防惡意漏洞利用(Anti-exploit)解決方案補強防毒軟體,並搭配基本判斷能力及安全運算最佳實務,目前大多數防毒軟體已包含這些偵測。
多數提供免費產品的防毒廠商,會在產品中綁定工具列或其他軟體,以回收營運成本。
若安裝程式預先勾選某個選項,而你不希望安裝附加元件,就必須在安裝過程中手動取消勾選。這類預先勾選的附加安裝,是許多合法廠商透過免費下載取得收入的常見方式。
此外,免費防毒軟體常會持續以彈出式訊息提醒使用者升級至付費版本。
我個人不推薦Gen與360旗下的免費防毒軟體,這些免費防毒軟體通常會綑綁其他軟體。我更不推薦McAfee,品牌電腦預裝系統通常含有30天免費試用版,續約昂貴且使用各種手段引誘付款。
Microsoft Defender Antivirus(舊稱 Windows Defender)是Windows 內建免費且整合於系統中的防毒與反惡意軟體解決方案。其防護能力不遜於其他防毒產品,而且對多數使用者而言可能更容易操作。
Microsoft Defender Antivirus 提供與舊版作業系統中前身產品相同層級的惡意軟體防護,並加強對 Rootkit、Bootkit 與潛在不需要程式(Potentially Unwanted Programs)的防護;但後者必須啟用相應功能。
然而以前測試時發現,若想下載病毒包掃描,對於大量惡意程式移除,Microsoft Defender Antivirus有時會無法完成目標。
Windows 10 年度更新版(Anniversary Update)加入「有限的定期掃描」(Limited Periodic Scanning),讓使用者可以將第三方防毒軟體作為主要防護,同時偶爾使用 Microsoft Defender 進行掃描。
從 Windows 10 版本 1703 更新開始,Windows Defender Antivirus 更名為 Microsoft Defender Antivirus。其核心功能仍包括即時防護、行為監控與啟發式偵測,用來根據已知的可疑或惡意活動辨識並阻擋惡意軟體。
Microsoft 已加入多項重要改善,使其能與其他主要防毒廠商競爭,包括許多付費產品。
主要功能包括:
Microsoft Defender Antivirus 提供一定程度的勒索軟體防護。
- Windows Defender 資訊安全中心的「病毒與威脅防護」區域新增「勒索軟體防護」區段,其中包含受控資料夾存取與勒索軟體復原設定。
- 「初見即封鎖」(Block at First Sight)功能除了可封鎖可執行檔,也能封鎖非可攜式可執行檔,例如 JS、VBS 或巨集檔案。
Microsoft Defender Exploit Guard 包含四項新的入侵防禦能力,目的在於針對不同攻擊途徑強化系統,並在造成損害前阻擋惡意軟體常用的行為。
其組成如下:
Microsoft Defender Exploit Guard 的設計目的,是取代 Microsoft EMET。EMET 對初學者較難理解,且其緩解措施不夠持久、可能被駭客繞過,也常造成作業系統與應用程式穩定性問題。
為進一步強化 Windows,Microsoft 又將「核心隔離」(Core Isolation)與「記憶體完整性」(Memory Integrity)納入 Microsoft Defender Exploit Guard 的安全功能。
從 Windows 10 版本 1809 開始,Windows Defender Security Center 更名為 Windows Security(Windows 安全性),用來管理所有安全需求,包括 Microsoft Defender Antivirus 與 Windows 防火牆。
Microsoft Defender Antivirus 提供許多可自訂其運作方式的進階隱藏功能。若要查看並設定完整項目,使用者需要使用 PowerShell 的 Get-MpPreference 與 Set-MpPreference 命令。
若要強化 Microsoft Defender Antivirus,也可以使用 ConfigureDefender。這是一套小型工具,提供圖形化介面,讓使用者較容易設定 Defender Antivirus 的隱藏選項。
啟動後,ConfigureDefender 會列出目前設定,並允許使用者修改不同項目。它包含三種預先定義的防護等級範本:
Default(預設)High(高)Max(最高)重新啟動後,這些範本會自動提高或降低 Microsoft Defender Antivirus 的防護程度。原作者建議,多數使用者可將 High 作為良好的基準設定。
Microsoft Defender Offline 可讓電腦從一般作業系統之外啟動並執行掃描,也就是在 Windows 核心之外掃描,以處理試圖繞過 Windows Shell 的惡意軟體。
離線掃描可自動執行,也可以直接從 Microsoft Defender Antivirus 介面手動啟動。Microsoft Defender Offline 執行時,預設會進行快速掃描,通常約需 15 分鐘,完成後電腦會正常重新啟動。
對於「Microsoft Defender Antivirus 是否足夠」這個問題,各方評價不一,但正面評價多於負面評價。
有些評論認為 Microsoft Defender Antivirus 表現不佳,但那些網站同時在推銷策略聯盟防毒軟體。如 Norton 與 SpyHunter。
自 2019 年起,Microsoft Defender Antivirus 每年都在獨立 IT 資安測試機構 AV-TEST 的防護測試中取得良好結果。因此不需要特別排斥 Windows 內建的防毒軟體。
以上針對 Microsoft Defender 的細部設定,可以在本機群組原則編輯器進行詳細設定。
若堅持使用付費產品,我建議使用卡巴斯基、若因為其他因素,例如長年待在美國,因為國家政策因素導致無法更新卡巴斯基,可改用Bitdefender。
滿足您企業營運需求,提供業界領先的防護保障。
雖然因為地緣政治因素,導致卡巴斯基被部份國家制裁、部份報導批評,但卡巴斯基對於極為複雜的惡意程式可以完全清除,他們的威脅情資可以媲美CrowdStrike、Mandiant;他們的事件調查、與入侵評估可以對整個企業進行數位鑑識,進而發現潛藏的APT。
我不是 Linux 使用者,但我推薦卡巴斯基Linux防毒軟體。
不要同時使用一套以上具備即時防護功能的防毒程式。
除了可能造成病毒威脅攔截衝突與誤判,也可能因大量占用系統資源而降低電腦效能,並引發其他問題。
例外情況是 Windows 10 年度更新版及後續版本中的 Microsoft Defender Antivirus「有限的定期掃描」。這項功能的設計目的,是在既有防毒軟體的即時防護之外,增加一道額外防線。
啟用後,Windows 10 會使用 Microsoft Defender Antivirus 的掃描引擎,定期掃描電腦,或允許使用者排程掃描,以尋找並移除威脅,同時避免與第三方防毒軟體發生即時防護衝突。
功能上允取,但我個人非常不建議這樣做。
即使將其中一套防毒軟體停用,只當作備用掃描器,它仍可能影響另一套防毒軟體並造成衝突。
防毒軟體元件會深入作業系統核心,安裝在開機時載入的核心模式驅動程式,不論是否啟用即時防護,這些驅動程式都可能持續存在。
因此,同時使用多套防毒解決方案可能造成:
連線至網際網路並在背景執行時,每套防毒軟體都可能同時嘗試更新自己的病毒定義資料庫。當多個程式競爭下載所需資源時,系統可能變得遲緩,甚至失去回應。
詳情參考:《我是超級工具人》11-防毒產業所面對的問題 ,Why Using Multiple Antivirus Programs is a Bad Idea
啟動掃描引擎後,每套防毒軟體都可能把另一套的活動視為可疑行為,因此更容易出現誤判。
如果兩套程式同時發現同一個病毒或可疑檔案,它們可能爭奪處理該威脅的控制權。兩套防毒軟體都可能同時嘗試移除並隔離同一個檔案,因而產生資源管理問題,也就是系統必須決定哪個程式可以先執行。
若其中一套先找到並隔離檔案,兩套程式可能又會互相掃描對方的壓縮檔或封存檔,並將另一套程式隔離區中的內容再次通報為威脅。
這可能形成不斷重複的警示循環:威脅已經被處理,系統卻持續通知使用者發現威脅。
防毒掃描器使用病毒定義檔檢查惡意軟體,而定義檔可能包含部分病毒程式碼片段。其他防毒軟體可能把這些片段誤認為病毒本體。
因此,許多防毒廠商會加密自己的定義檔,避免其他安全程式掃描時觸發誤報。未加密定義檔的廠商,則可能被常駐防毒軟體偵測並產生錯誤警示。
此外,同時安裝兩套防毒軟體不一定可行。多數較新的防毒程式會偵測系統是否已有其他防毒軟體,並可能要求先移除舊產品才能繼續安裝。
如果在已有另一套防毒軟體的情況下仍完成安裝,使用時可能出現:
為避免上述問題,應只使用一套主要防毒解決方案。要移除哪一套由使用者自行決定。
請注意,移除某套防毒軟體後,可能失去該產品病毒定義檔的訂閱權限。
Microsoft 與主要防毒廠商都建議,一次只安裝並執行一套防毒程式。Microsoft 的說法如下:
你不需要安裝一套以上的防毒程式。事實上,同時執行多套防毒程式可能造成衝突與錯誤,使防毒保護的效果降低,甚至完全失效。