Файл: Исследование проблем борьбы с вирусами и антивирусные программы (История и тенденции).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 31.03.2023

Просмотров: 463

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Другое название — хэш-скан (hash-scan). Сканер проверяет файлы путем сравнения сигнатур файлов со словарем. Обычно сигнатурой антивируса является MD5-хэш сгенерированный на основе тела известного вируса.

Таким образом, файл считается зараженным, если его хэш найден в базе сигнатур. Для локализации выявления вредоноса, хэш может вычисляться только для exe-файлов на основе PE-заголовка. Такой вид сканирования позволяет определить вид атаки с высокой долей вероятности, без ложных срабатываний. [2]

У данного анализа существует серьезный недостаток: неспособность выявить новые вирусы, которые отсутствуют в базе. А также беззащитность перед полиморфными или шифрующимися вирусами, в связи с чем требуются регулярные обновления базы сигнатур. Также слабым местом хэш-скана является скорость проверки. Если бы не закон Мура, ни один современный компьютер уже не смог бы закончить сканирование с такой массой сигнатур в разумное время.

1.3.2. Обнаружение изменений.

Когда вирус заражает компьютер, он обязательно делает изменения на жестком диске, например, дописывает свой код в выполнимый файл, добавляет вызов программы-вируса в автозагрузку, изменяет загрузочный сектор, создает файл-спутник. Антивирусные программы могут предварительно запомнить характеристики всех областей диска, которые подвергаются атаке вируса, а затем периодически проверять их (отсюда происходит их название программы-ревизоры). Если будет обнаружено изменение, тогда возможно, что на компьютер напал вирус.

Обычно программы-ревизоры запоминают в специальных файлах образы главной загрузочной записи, загрузочных секторов логических дисков, параметры всех контролируемых файлов, а также информацию о структуре каталогов и номера плохих кластеров диска. Могут проверяться и другие характеристики компьютера - объем установленной оперативной памяти, количество подключенных к компьютеру дисков и их параметры.

Программы-ревизоры могут обнаружить большинство вирусов, даже тех, которые ранее не были известны. Вирусы, заражающие файлы программ только при их копировании, ревизоры как правило обнаружить не могут, так как они не знают параметров файла, которые были до копирования.

Однако следует учитывать, что не все изменения вызваны вторжением вирусов. Так, загрузочная запись может измениться при обновлении версии операционной системы, а некоторые программы записывают внутри своего исполняемого файла данные. Командные файлы изменяются еще чаще.


Программы-ревизоры не помогут и в том случае, когда вы записали в компьютер новый файл, уже зараженный вирусом. Правда, если вирус заразит другие программы, заблаговременно учтенные ревизором, он будет обнаружен.

Весомый недостаток таких решений – высокий порог ложных срабатываний. По этой причине система не может полноценно работать в автоматическом режиме.

1.3.3. Эвристический анализ.

Метод, в основе которого положено выявление вируса на основе заранее известных характеристик - эвристик. Например, для выявления загрузочного вируса прописавшегося в MBR, антивирус может считать загрузочную запись двумя путями: функцией WinAPI ReadFile, и с использованием драйвера прямого доступа к диску (direct disk access — DDA driver). А затем сравнить оба буфера. Если буферы различны, то с высокой долей вероятности можно сказать, что мало того что вирус загрузочный, он еще и подменяет вызовы WinAPI. Что для руткитов — обычная практика.

Другим примером эвристического скана, может быть поиск следов вируса в реестре и системных директориях. Как правило вирусы создают определенный набор файлов или записей в реестре, по которым можно их выявить. Перечисленные выше типы локаций вредоносного ПО, а именно сканирование следов, сканирование cookies и проверка загрузочных записей диска, также подпадают под вид эвристического сканирования. Практически все современные антивирусные решения применяют технологию эвристического анализа программного кода.

Проблемы эвристического анализа.

Чрезмерная подозрительность эвристического анализатора может вызывать ложные срабатывания при наличии в программе фрагментов кода, выполняющего действия и/или последовательности, в том числе и свойственные некоторым вирусам. В частности, распаковщик в файлах, запакованных PE-упаковщиком (Win)Upack вызывает ложные срабатывания целого ряда антивирусных средств, не признающих такой проблемы.

Наличие простых методик обмана эвристического анализатора. Как правило, прежде чем распространять вредоносную программу, её разработчики исследуют существующие распространенные антивирусные продукты, различными методами избегая её детектирование при эвристическом сканировании. К примеру, видоизменяя код, используя элементы, выполнение которых не поддерживается эмулятором кода данных антивирусов, используя шифрование части кода.

Несмотря на заявления и рекламные проспекты разработчиков антивирусных средств относительно совершенствования эвристических механизмов, эффективность эвристического сканирования далека от ожидаемой.


Даже при успешном определении, лечение неизвестного вируса почти всегда является невозможным. Как исключение, некоторыми продуктами возможно лечение однотипных и ряда полиморфных, шифрующихся вирусов, не имеющих постоянного вирусного тела, но использующих единую методику внедрения. В таком случае, для лечения десятков и сотен вирусов может существовать одна запись в вирусной базе.

Метод эвристического анализа не обеспечивает гарантированной защиты от новых, отсутствующих в сигнатурном наборе компьютерных вирусов, что обусловлено использованием в качестве объекта анализа сигнатур ранее известных вирусов, а в качестве правил эвристической верификации — знаний о механизме полиморфизма сигнатур. В то же время, поскольку этот метод поиска базируется на эмпирических предположениях, полностью исключить ложные срабатывания нельзя.

1.3.4. Резидентный мониторинг

Резидентных мониторы или сторожи - класс антивирусных программ, которые постоянно находятся в оперативной памяти компьютера, и отслеживают все подозрительные действия, выполняемые другими программами.

Резидентный монитор сообщит пользователю, если какая-либо программа попытается изменить загрузочный сектор жесткого диска или дискеты, выполнимый файл. Резидентный монитор сообщит вам, что программа пытается оставить в оперативной памяти резидентный модуль и т. д.

Большинство резидентных мониторов позволяют автоматически проверять все запускаемые программы на заражение известными вирусами, то есть выполняют функции сканера. Такая проверка будет занимать некоторое время и процесс загрузки программы замедлится, но зато вы будете уверены, что известные вирусы не смогут активизироваться на вашем компьютере.

К сожалению, резидентные мониторы имеют очень много недостатков, которые делают этот класс программ малопригодными для использования.

Многие программы, даже не содержащие вирусов, могут выполнять действия, на которые реагируют резидентные мониторы. Например, обычная команда LABEL изменяет данные в загрузочном секторе и вызывает срабатывание монитора.

По этой причине работа пользователя будет постоянно прерываться раздражающими сообщениями антивируса. Кроме того, пользователь должен будет каждый раз решать, вызвано ли это срабатывание вирусом или нет. Как показывает практика, рано или поздно это приводит к тому, что пользователь отключает резидентный монитор.


1.3.5. Анализ в песочнице.

Песочница – механизм для безопасного исполнения программ. Песочницы часто используют для запуска непроверенного кода из неизвестных источников и обнаружения вирусов и закладок. У привычных нам антивирусных средств простые методы обнаружения, такие как сигнатурный анализ, наличие поведенческого анализа, не позволяют обнаружить тщательно спланированное проникновение. А средства данного типа полностью эмулируют запуск в работу файла на обычной ОС с полным анализом происходящего. По факту мы запускаем его на изолированной станции под пристальным наблюдением. Это особенно актуально в тех случаях, когда вредоносная программа выдерживает паузу в начале своей работы. [10]

Песочница может быть облачной, а может работать на стороне заказчика, сути это не меняет.

Из недостатков можно назвать низкую скорость обнаружения угроз и большую ресурсоемкость.

ГЛАВА 2. РАЗНОВИДНОСТИ АНТИВИРУCНЫХ ПРОГРАММ

По мнению аналитиков и представителей рынка киберзащиты, мыслить «вирусами и антивирусами» — провальная стратегия для предприятия, которое хочет защитить свой бизнес. Заражения и само вирусное ПО — лишь одно звено в куда более длинной цепочке, ведущей ко взлому корпоративных сетей. [2]

И начинается она с попытки вторжения в вашу инфраструктуру. Соответственно, эффективная защита от вторжений сегодня содержит:

- Средства тщательной проверки почты (электронная почта по-прежнему лидирует как «инструмент доставки зловредов» на устройства пользователей);

- Средства защиты от загрузки нежелательных приложений из интернета — подавляющее большинство сайтов содержат неприятные уязвимости. Здесь поможет технология, анализирующая весь входящий и исходящий трафик и предлагающая защиту браузера, чтобы блокировать подобные угрозы до их запуска на конечном устройстве;

- Мощную защиту самих конечных устройств, то есть сервис с контролем и приложений, и самого устройства.

2.1. Серверные сканеры

В эту категорию попадают почтовые антивирусы и сканеры на шлюзах. Применение подобной защиты позволяет предотвратить заражение еще до попадания угрозы на конечный компьютер или в почтовый клиент получателя.


Существует два подхода к реализации антивирусного сканирования на почтовом сервере. Первый вариант предполагает интеграцию специального антивирусного приложения непосредственно в почтовый сервер для сканирования всех передаваемых сообщений. Второй вариант - использование дополнительного SMTP-шлюза, поставляемого производителем антивируса и обычно устанавливаемого на отдельной машине.

2.1.1. Почтовый сервер с интегрированным антивирусом


Почтовый сервер использует сканирующие механизмы сторонних разработчиков для проверки всех передаваемых по электронной почте данных. Данное решение работает прозрачно и не требует каких-либо переконфигураций в текущих настройках клиентов или сетевой инфраструктуры, что называется работает из коробки. При таком сценарии антивирус и сам почтовый сервер работают на одном компьютере. Осуществляется сканирование на этапах получения почты агентом транспорта и последующее сканирование баз почтовых ящиков. Наиболее известные почтовые серверы поддерживающие интеграцию сторонних антивирусных решений: Microsoft Exchange и IBM Lotus Domino. Интеграция с почтовым сервером позволяет расширить функционал защиты и позволяет более гибко настроить защиту, к примеру появляется возможность влияния конечного пользования на результаты проверки, возможно использование общего карантина сообщений. Наряду с проверкой на вирусы происходит и проверка на спам.

2.1.2. Антивирус на SMTP-шлюзе.


Обычно предлагаемое антивирусными вендорами, данное решение обеспечивает антивирусную проверку SMTP-трафика до того, как сообщение попадает на почтовый сервер. Это достигается установкой специального промежуточного антивирусного SMTP-шлюза на другом сервере или в редких случаях на том же. Преимущество подобного решения в универсальности метода интеграции. Отсутствует зависимость от поставщика почты. Подобные серверы-релеи обычно работают на Linux системах. Часто присутствует функционал проверки других почтовых протоколов, как POP3 или IMAP, а так же интеграция с MDA агентами почтового сервера.

2.1.3. Сканер веб-трафика.

Как и в случае с почтой такие антивирусы могут интегрироваться в прокси серверы, к примеру Kerio или Squid, или прослушивать трафик перенаправляемый с помощью iptables самостоятельно как веб-прокси. Механизм работы таких антивирусов достаточно прост. Перед ними стоит задача определить «вредоносность» загружаемого файла и запретить подключение в случае возникновения опасности. Обычно такие решения используют сигнатурный анализ и эвристику для распознавания угроз.