终端软硬件信息采集 与软件正版化检测原理

公司动态

系统如何“看见”你的电脑,并判断软件是否正版

每一台接入企业内网的终端,都像一座“数据孤岛”。终端安全管理系统的核心任务之一,就是打通这些孤岛——看清每台电脑的硬件配置、装了哪些软件、哪些是正版、哪些是盗版

这套能力听起来很“魔法”,背后其实是成熟的技术组合。下面从 信息采集正版检测 两个维度,拆解其工作原理。

一、软硬件信息采集:系统如何“看见”你的电脑

终端安全管理系统的信息采集,核心依赖 客户端Agent(代理程序)。Agent安装在每台终端上,作为管理端与操作系统之间的“桥梁”,负责采集数据并上报。

1. Windows环境:WMI是主力

在Windows系统中,信息采集最核心的技术是 WMI(Windows Management Instrumentation)——微软提供的标准化管理接口。可以把它理解为Windows的“信息总台”,几乎所有硬件和软件信息都能通过它查询。

  • 🔍 WMI能采集什么?

    硬件信息: CPU型号/核心数、内存容量/频率、硬盘型号/序列号/大小、主板型号/BIOS版本、网卡MAC地址、显卡型号等。

    软件信息: 已安装软件列表、软件名称/版本号/安装路径/安装时间、操作系统版本/补丁信息等。

Agent通过WMI查询 Win32_Processor(CPU)、Win32_PhysicalMemory(内存)、Win32_DiskDrive(硬盘)、Win32_Product(已安装软件)等类,获取终端信息。


💡 采集频率:
终端首次上线时全量采集,后续定期增量更新。硬件或软件发生变化时,Agent自动检测并上报变更。

2. 跨平台场景:适配不同操作系统

除了Windows,现代终端安全管理系统还需覆盖 macOS、Linux、信创(麒麟/统信UOS)、Android 等平台。不同操作系统的信息采集方式各不相同:

  • macOS: 通过系统命令(如 system_profiler)或IOKit框架采集

  • Linux: 读取 /proc/sys 文件系统,或调用 lshwdmidecode 等工具

  • 信创系统: 适配国产操作系统的API接口,兼容龙芯、飞腾、鲲鹏等CPU架构

  • Android: 通过系统API(如 Build 类、PackageManager)采集设备信息与应用列表

3. 无客户端模式:不装软件也能“看见”

部分场景下(如网络摄像头、打印机等哑终端),无法安装客户端Agent。此时系统通过 主动扫描 + 被动流量分析 双技术进行资产发现:

  • 主动扫描: 通过ICMP、SNMP、ARP等协议探测在线设备

  • 被动流量分析: 分析网络流量中的设备指纹(MAC地址、操作系统、开放端口等)

二、软件正版化检测:如何判断“正版”还是“盗版”

采集到软件列表只是第一步。真正的挑战是:如何判断这些软件是正版还是盗版?

1. 基于版本号与特征的规则匹配

最基础的检测方法:管理员在管理端配置 判断规则,包括“预期软件版本号”和“查找路径”。终端根据规则采集指定软件的检测信息,上报服务器比对。

  • 📋 规则示例

    规则: 某商业软件的正版版本号为 2024.1.0,盗版版本号为 2023.x.x 或含“破解”“绿色”字样。

    执行: Agent采集该软件版本号 → 上报服务器 → 与规则比对 → 判定正版/盗版。

2. 基于数字签名与哈希值的校验

更可靠的检测方法:通过 数字签名文件哈希值(MD5/SHA) 验证软件完整性。

  • 数字签名: 正版软件通常有厂商的数字签名。Agent读取可执行文件的签名信息,无签名或签名无效即判定为高风险。

  • 哈希值比对: 计算核心文件的MD5/SHA值,与正版软件库中的哈希值比对——不匹配则说明文件被篡改或来源不明。


⚠️ 注意: 哈希值比对依赖持续更新的正版软件指纹库。指纹库越全,检测越准。

3. 基于进程拦截的实时检测

除了“事后扫描”,部分系统还支持 实时进程拦截检测。当用户启动程序时,系统拦截进程创建,获取文件的MD5值并与数据库比对——命中黑名单则阻止运行并告警。

4. 基于机器指纹的许可证校验

对于需要许可证授权的商业软件,系统可通过 机器指纹(CPUID、主板序列号、MAC地址等) 进行许可证绑定校验。Agent采集机器指纹,与软件许可证中的授权信息比对——不匹配则判定为未授权使用。

三、迪康Defender的实践

迪康Defender终端安全管理系统,正是基于上述技术原理构建了完整的 资产采集与软件正版化检测 能力。

1. 硬件信息采集:细粒度资产管理

迪康Defender支持自动采集终端硬件信息,涵盖 CPU内核/线程/型号、内存类型/大小/频率、硬盘型号/序列号/固件版本、主板制造商/型号/BIOS版本、网卡/显卡/声卡 等全维度信息。

采集到的数据自动生成 硬件资产台账,支持按CPU、内存、硬盘等维度组合分析,一键识别老旧设备和低性能设备。硬件发生变更时,系统自动生成 硬件变更报告,并支持Excel导出。

2. 软件采集与正版化检测

迪康Defender支持对终端安装的软件信息(软件名称、版本号)进行记录和查询,软件发生变更时自动生成 软件变更报告

在正版化检测方面,迪康Defender提供了 正版化检测 功能模块:管理员可设置检测规则,系统自动检索指定应用是否存在盗版风险,并将检测结果统一呈现。

✅ 迪康Defender的优势:

  • 200+行业主流办公软件加密应用库,覆盖广泛

  • 统一控制台,一键下发检测策略

  • 软件安装/卸载行为实时审计

  • 支持Windows、macOS、Linux、信创、Android五大平台

3. 应用管控闭环:从检测到处置

迪康Defender不仅“看得见”,还能“管得住”:

  • 违规程序报警: 运行违规程序时自动杀死进程或弹窗提醒

  • 禁止程序: 设置程序黑白名单,禁止运行指定程序

  • 企业软件库 + 上架审核: 仅允许从经过审核的企业软件库下载安装

  • 一键卸载: 违规软件可一键发起全网卸载任务