Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Відповіді до модуля 1.doc
Скачиваний:
0
Добавлен:
08.01.2020
Размер:
1.46 Mб
Скачать
  1. Сигнатури вірусів. Методи виявлення вірусів.

Сигнатура віруса - це сукупність рис, яка дозволяє однозначно ідентифікувати наявність вірусу в файлі. Сукупність сигнатур складає антивірусну базу. Задачу виділення сигнатур вирішують, як правило, люди - експерти, які модуть виділити код вірусу з програми та сформулювати його характерні риси у формі, найбільш рзучній для пошуку.

Головні критерії ефективності сигратурного методу:

- швидкість реакції на нові загрози

- частота оновлень

- максимальне число виявлених загроз

Головним недоліком сигнатурного методу є затриска при реакції на нові загрози. Цей недолік можна подолати за допомогою "хмарного" антивірусного захисту. Всі ПК підключені до віддаленого серверу виробника антивірусу. Єдиним недоліком такого хмарног антивірусного захисту є залежність від стабільності каналів звьязку.

  1. Моделі захисту від шкідливої дії вірусів. Відмінності та спільні риси у механізмах роботи антивірусних систем.

Використовується два основних підходи до виявлення шкідливих програм:

  1. Сигнатурний – точний метод виявлення віруса, який ґрунтується на порівняння файла з відомими зразками вірусу. 2. Проактивний (евристичний) – приблизний метод виявлення, який дозволяє з певною ймовірністю припустити що файл інфіковано.

Сигнатура віруса – це сукупність рис, яка дозволяє однозначно ідентифікувати наявність вірусу в файлі. Ця сукупність рис є певним кодом. Сукупність сигнатур складає антивірусну базу.

Задачу виділення сигнатур вирішують як правило люди, тобто експерти, які можуть виділити код вірусу з програми та сформулювати його характерні риси в форми, найбільш зручні для пошуку.

Головні критерії ефективності сигнатурного методу:

  1. Швидкісні реакції на нові загрози

  2. Частота оновлення

  3. Максимальне число виявлених загроз

Головним недоліком сигнатурного методу є затримка при реакції на нові загрози. Для знешкодження загрози як мінімум витрачається декілька годин.

Цей недолік можна подолати за допомогою «хмарного» антивірусного захисту. Усі ПК підключені до віддаленого серверу виробника антивірусу утворюють так звану антивірусну хмару. Недоліком хмарного антивірусного захисту є залежність від стабільності каналів зв’язку.

Проактивні (Евристичні) методи виявлення загроз

Суть евристичних методів полягає в тому, що вирішення проблеми ґрунтується на певних правдоподібних припущеннях, а не на висновках з наявних фактів. Одне з таких припущень: що нові віруси дуже часто схожі на вже існуючі Евристичний аналізатор починає свою роботу з пошуку в програмному коді підозрілих ознак (команд), які характерні вірусам. Рівень виявлення нових шкідливих кодів доволі низький при використанні цього методу, а ймовірність хибних спрацьовувань доволі висока. Динамічний евристичний аналізатор зчитує частину коду в буфер емуляції антивірусу та за допомогою спеціальних прийомів емулює його виконання. Якщо в результаті цього процесу виявлені шкідливі дії, програма блокується.

Недоліки евристичних аналізаторів:

  1. Неможливість лікування Низька ефективність проти принципово нових видів вірусів

Блокатори поведінки Блокатор поведінки – це програма яка аналізує поведінку працюючого додатку та блокує будь які небезпечні дії. Шкідливі дії: видалення файлу, запис в файл, запис у реєстр, відкриття порту на прослуховування, перехоплення даних що вводяться з клавіатури, розсилання листів, тощо. Такий блокатор може контролювати цілісність додатків, а також системного реєстру віндовс. Недоліком є спрацьовування на дії ряду легітимних програм. Для прийняття рішення про шкідливість додатку необхідне втручання користувача з достатньою кваліфікацією.