ЛК запатентовала технологию распознавания zip вирусов |
| 13.11.2013 01:33 |
|
«Лаборатория Касперского» взяла патент на совокупность, которая оказывает помощь найти вирусы, модифицированные посредством не видевшихся ранее упаковщиков либо шифровщиков. Разработка уже интегрирована в главные защитные ответы компании для корпоративных пользователей и домашних. Шифровщики и упаковщики (которые возможно разглядывать как частный случай упаковщиков) создают файл-контейнер, в который помещается версия исходной вредоносной программы и нужный для ее распаковки либо расшифровки код. Преступники пользуются этими инструментами для модификации вредоносного ПО, чтобы затруднить его поиск защитными ответами. Подобная модификация разрешает поменять двоичный вид программы, что есть одним из способов обхода сигнатурной проверки. Даже в случае если в противовирусной базе содержится сигнатура исходного примера вредоносного ПО, то с ее помощью не удастся детектировать сжатую версию программы. Иначе, программы, поменянные популярными упаковщиками, могут быть найдены посредством эвристических правил. Но в случае если преступник создаст собственный личный упаковщик с неповторимым методом, то детектировать угрозу будет существенно сложнее. Запатентованная разработка «Лаборатории Касперского» является способом анализа, из-за которого для каждого нового упаковщика создается особый профиль - неспециализированное описание его поведения. Применение этого профиля потом разрешает найти вредоносную программу, модифицированную посредством упаковщика, по тем операциям, которые он создаёт после запуска. На практике разработка трудится следующим образом: сперва противовирусное ответ, руководствуясь собственным набором правил, определяет, что странный файл, попавший к нему на исследование, возможно модифицирован посредством малоизвестного ранее упаковщика, и затем обращается к запатентованной «Лабораторией Касперского» разработки. Она со своей стороны запускает проверяемый файл в эмуляторе и протоколирует все действия, которые делает код, несущий ответственность за запуск и расшифровку вредоносного ПО. Эти операции сортируются и подвергаются машинному анализу для обнаружения шаблонов, обрисовывающих поведение упаковщика. На последнем этапе на базе взятых данных создается профиль, что потом разрешит удачно обнаруживать другие файлы, модифицированные этим упаковщиком. |



