Zainfekowany ???
nukemiak napisał(a):

[Aby zobaczyć linki, zarejestruj się tutaj]


to jest właśnie heurystyka, a że behavioralna, zwał jak zwał

Mam teraz chwilę na sprostowanie tematu. Skrótowo, ale zawsze. Jak przeczytałeś w załączonym materiale, heurystyka w wykrywaniu złośliwego oprogramowania dzieli się na statycznąi dynamiczną . Statyczna również opiera się o sygnatury- dyskryminatory - cechy świadczące o tym, że plik może zawierać złośliwy kod.
Cytat: Dyskryminatory [...]mogą być związane np. z nietypowym wyglądem pliku wykonywalnego

Z kolei heurystyka dynamiczna pozwala na uruchomienie programu w emulowanym środowisku, tak aby zaszyfrowane (wykorzystanie kompresorów i protektorów) części kodu osiągnęły "gołą" postać. Jakub Dębski napisał też, że analiza behawioralna (dalej zwana AB) jest również zaliczana do heurystyki dynamicznej (dalej zwana HD), więc skąd różnorodność nazw?

Tym, co różni AB od HD jest środowisko uruchomienia. Podczas gdy dynamiczna analiza zachowania programu następuje w środowisku emulowanym, analiza behawioralna częściejjest przeprowadzana na systemie "macierzystym".

Sam proces emulacji nie należy do najszybszych, ale problem wydajnościowy pojawia się razem z pytaniem "kiedy należy zakończyć pracę emulatora?" Im dłużej procesy są emulowane, tym bardziej spada wydajność działania. Różnica jednak jest najbardziej widoczna od strony technicznej, a nie odczuwalnej przez użytkownika. Największym ograniczeniem dla emulatora jest niedeterministyczność malware. Złośliwy kod może uruchamiać się raz na parę uruchomień, lub w zależności czy system operacyjny spełnia jakieś założone przez programistę wymagania. Emulator nie jest w stanie przeanalizować wszystkich możliwości wykonywania programu, ale idzie jak z procy więc nie spowalnia działania systemu (po prostu sam nie jest szybki), tak jak monitorowanie SO podczas właściwego działania. Nieemulowana AB po prostu nie jest ograniczona środowiskiem i może zwiększyć wykrywalność malware. Oczywiście warto dodać, że AB również może być przeprowadzona w środowisku emulowanym, ale nie dotyczy ona tak analizy kodu, a bada zachowanie obiektów i ich powiązań z systemem operacyjnym.

Cytat:
Najczęściej monitorowanie behawioralne dotyczy typowych działań niebezpiecznych programów, jakimi są:

- modyfikacja plików wykonywalnych,
- pobieranie i uruchamianie plików z Internetu,
- wysyłanie listów za pomocą własnego silnika SMTP,
- modyfikacja rejestru,
- modyfikacja plików systemowych,
- zabijanie procesów (np. programów antywirusowych),
- modyfikacja innych procesów,
- szpiegowanie klawiatury,
- nasłuchiwanie na otwartych portach,
- praca programu bez widocznego okna.


Ściślej opisane jest to w całym artykule, a zarazem źródle części tego posta:

[Aby zobaczyć linki, zarejestruj się tutaj]


Tak więc jeszcze raz:
nukemiak napisał(a):to jest właśnie heurystyka, a że behavioralna, zwał jak zwał

Nie jest to prawdą od strony formalnej.

W artykule

[Aby zobaczyć linki, zarejestruj się tutaj]

, autor pisze:
Cytat: Active Heuristics
Active heuristics are referred to by a variety of names by different vendors. Some call the technique “sandboxing”, others call it “virtualization” or “emulation.” In all cases the idea is to create a safe virtual environment, run the code to be inspected and watch the behaviors in order to assess risk.

Nie widzę nigdzie odwołania do monitorowania systemu podczas jego działania.

Źródła w linkach.

Temat można wydzielić i otworzyć pole dyskusyjne Wink
SpyShelter Firewall
Odpowiedz


Wiadomości w tym wątku
Zainfekowany ??? - przez GELO1910 - 26.11.2011, 14:09
Re: Zainfekowany ??? - przez KaMiL - 26.11.2011, 14:12
Re: Zainfekowany ??? - przez Konto usunięte - 26.11.2011, 14:15
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 14:19
Re: Zainfekowany ??? - przez KaMiL - 26.11.2011, 14:21
Re: Zainfekowany ??? - przez polak900 - 26.11.2011, 14:28
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 14:31
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 14:33
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 14:55
Re: Zainfekowany ??? - przez Flash999 - 26.11.2011, 17:05
Re: Zainfekowany ??? - przez Waves - 26.11.2011, 17:26
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 17:54
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 17:56
Re: Zainfekowany ??? - przez Waves - 26.11.2011, 19:10
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 19:36
Re: Zainfekowany ??? - przez Flash999 - 26.11.2011, 20:15
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:03
Re: Zainfekowany ??? - przez Konto usunięte - 26.11.2011, 21:06
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:09
Re: Zainfekowany ??? - przez KaMiL - 26.11.2011, 21:12
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:19
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:24
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:35
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:37
Re: Zainfekowany ??? - przez KaMiL - 26.11.2011, 21:40
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:45
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:47
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:48
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:52
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:52
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:56
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 21:56
Re: Zainfekowany ??? - przez Konto usunięte - 26.11.2011, 21:57
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 21:59
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 22:02
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 22:04
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 22:04
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 22:08
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 22:10
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 22:11
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 22:14
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 22:21
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 22:23
Re: Zainfekowany ??? - przez andrzej76 - 26.11.2011, 22:25
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 22:33
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 22:42
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 23:07
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 23:12
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 23:13
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 23:17
Re: Zainfekowany ??? - przez GELO1910 - 26.11.2011, 23:19
Re: Zainfekowany ??? - przez morphiusz - 26.11.2011, 23:27
Re: Zainfekowany ??? - przez GELO1910 - 27.11.2011, 11:06
Re: Zainfekowany ??? - przez polak900 - 27.11.2011, 12:55
Re: Zainfekowany ??? - przez Waves - 27.11.2011, 13:45
Re: Zainfekowany ??? - przez Flash999 - 27.11.2011, 14:21
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 11:09
Re: Zainfekowany ??? - przez bardok206 - 29.11.2011, 11:13
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 11:18
Re: Zainfekowany ??? - przez buri - 29.11.2011, 11:20
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 11:31
Re: Zainfekowany ??? - przez zord - 29.11.2011, 11:34
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 11:42
Re: Zainfekowany ??? - przez bardok206 - 29.11.2011, 11:48
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 11:50
Re: Zainfekowany ??? - przez bardok206 - 29.11.2011, 11:57
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 12:01
Re: Zainfekowany ??? - przez bardok206 - 29.11.2011, 12:05
Re: Zainfekowany ??? - przez buri - 29.11.2011, 12:06
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 12:20
Re: Zainfekowany ??? - przez buri - 29.11.2011, 12:32
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 18:42
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 18:58
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 19:05
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 19:08
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 19:09
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 19:11
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 19:12
Re: Zainfekowany ??? - przez tachion - 29.11.2011, 19:13
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 19:24
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 19:24
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 19:25
Re: Zainfekowany ??? - przez buri - 29.11.2011, 19:33
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:01
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:11
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:15
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:18
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:19
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:23
Re: Zainfekowany ??? - przez tachion - 29.11.2011, 20:23
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:24
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:28
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:32
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:42
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:45
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 20:46
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 20:48
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 21:09
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 21:15
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 21:18
Re: Zainfekowany ??? - przez bardok206 - 29.11.2011, 21:21
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 21:25
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 21:28
Re: Zainfekowany ??? - przez andrzej76 - 29.11.2011, 21:37
Re: Zainfekowany ??? - przez GELO1910 - 29.11.2011, 23:35
Re: Zainfekowany ??? - przez aope - 02.12.2011, 14:36
Re: Zainfekowany ??? - przez L4444 - 14.03.2012, 19:05
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 19:07
Re: Zainfekowany ??? - przez L4444 - 14.03.2012, 19:12
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 19:17
Re: Zainfekowany ??? - przez Waves - 14.03.2012, 19:36
Re: Zainfekowany ??? - przez L4444 - 14.03.2012, 19:50
Re: Zainfekowany ??? - przez Waves - 14.03.2012, 19:52
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 20:22
Re: Zainfekowany ??? - przez L4444 - 14.03.2012, 20:24
Re: Zainfekowany ??? - przez Waves - 14.03.2012, 20:28
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 20:29
Re: Zainfekowany ??? - przez L4444 - 14.03.2012, 20:34
Re: Zainfekowany ??? - przez Flash999 - 14.03.2012, 20:45
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 20:51
Re: Zainfekowany ??? - przez Flash999 - 14.03.2012, 20:55
Re: Zainfekowany ??? - przez KaMiL - 14.03.2012, 21:00
Re: Zainfekowany ??? - przez Flash999 - 14.03.2012, 21:01
Re: Zainfekowany ??? - przez Waves - 14.03.2012, 21:30
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 22:10
Re: Zainfekowany ??? - przez KaMiL - 14.03.2012, 22:16
Re: Zainfekowany ??? - przez nukemiak - 14.03.2012, 22:25
Re: Zainfekowany ??? - przez nikita - 15.03.2012, 14:56
Re: Zainfekowany ??? - przez nukemiak - 15.03.2012, 19:50
Re: Zainfekowany ??? - przez ss1973 - 17.03.2012, 10:05
Re: Zainfekowany ??? - przez Fix00ser - 17.03.2012, 11:07
Re: Zainfekowany ??? - przez nukemiak - 17.03.2012, 12:03
Re: Zainfekowany ??? - przez nikita - 17.03.2012, 18:09
Re: Zainfekowany ??? - przez nukemiak - 18.03.2012, 10:49
Re: Zainfekowany ??? - przez nikita - 01.04.2012, 17:09

Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości