Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Практические работы / Метод сравнения с эталоном для выявления вредоносного ПО_Сальникова Д_БСТ2104.pptx
Скачиваний:
0
Добавлен:
30.09.2026
Размер:
510 Кб
Скачать
☆

МЕТОД СРАВНЕНИЯ С

ЭТАЛОНОМ ДЛЯ
ВЫЯВЛЕНИЯ
ВРЕДОНОСНОГО ПО
ВЫПОЛНИЛА: САЛЬНИКОВА ДАРЬЯ БСТ2104

ПРОЦЕСС ВЫЯВЛЕНИЯ

ИНФОРМАЦИОННЫХ АТАК
Сбор
исходных
данных о
работе ИС
Анализ
собранных
данных
Обнаруже
ние атаки
Реагирова
ние на
выявленну
ю атаку

СИГНАТУРНЫЙ АНАЛИЗ

•
Один из первых методов выявления атак.
•
Заключается в том, что для поиска известных вирусов используются маска
или сигнатура.
•
Вирусная сигнатура – некоторая постоянная последовательность кода,
специфичная для конкретного вируса и выдающая присутствие вируса
в системе.
•
Метод сравнения с эталоном подразумевает наличие базы данных с
эталонами или масками.

ПРИНЦИП РАБОТЫ СИГНАТУРНОГО

АНАЛИЗА
1. Создание сигнатур. Исследователи анализируют вредоносное ПО и
выделяют его уникальные черты.
2. Обновление базы сигнатур. Новые сигнатуры добавляются в базы
данных антивирусного ПО.
3. Сканирование системы. Антивирусное ПО сравнивает проверяемые
файлы с известными сигнатурами.
4. Обнаружение и удаление. Если найдено совпадение, файл помечается
как вредоносный, и пользователю предлагается его удалить.

ПРЕИМУЩЕСТВА И НЕДОСТАТКИ

СИГНАТУРНОГО АНАЛИЗА
Преимущества Недостатки
Низкая нагрузка на систему Неэффективность против новых
угроз
Простота обновления Маскировка вредоносного ПО
Зависимость от базы данных

СИГНАТУРНЫЕ МЕТОДЫ

•
Сигнатурные методы описывают каждую атаку особой моделью или
сигнатурой.
•
Суть: в исходных данных с использованием специализированной базы
данных сигнатур атак выполняется процедура поиска сигнатуры атаки.
•
Методы:
•
Метод контекстного поиска определённого множества символов в
исходных данных
•
Метод анализа состояний
•
Методы, базирующиеся на экспертных системах

МЕТОД КОНТЕКСТНОГО ПОИСКА

ОПРЕДЕЛЁННОГО МНОЖЕСТВА СИМВОЛОВ
В ИСХОДНЫХ ДАННЫХ
•
Заключается в обнаружении в исходной информации определенного
множества символов
•
Позволяет наиболее точно задать параметры сигнатуры, которую
необходимо выявить в потоке исходных данных
•
Пример: для выявления атаки на Web-сервер, направленной на
получение несанкционированного доступа к файлу паролей, проводится
поиск последовательности символов «GET */etc/passwd» в заголовке
HTTP-запроса.

МЕТОД АНАЛИЗА СОСТОЯНИЙ

•
Основан на формировании сигнатуры атак в виде последовательности переходов ИС из
одного состояния в другое
•
Каждый такой переход определяется по наступлению в ИС определенного события, а
набор этих событий задается параметрами сигнатуры атаки.
•
Сигнатуры атак описываются математическими моделями, базирующимися на теории
конечных автоматов или сетей Петри.
Неправиль
ный ввод
пароля
Неправиль
ный ввод
пароля
Неправиль
ный ввод
пароля
S
1
S
2
S
3
S
4
t=T1 t=T2
T2-T1 < 1мин

МЕТОДЫ, БАЗИРУЮЩИЕСЯ НА ЭКСПЕРТНЫХ

СИСТЕМАХ
•
Позволяют описывать модели атак на естественном языке с высоким
уровнем абстракции
•
Экспертная система состоит из базы фактов и базы правил.
•
Факты - исходные данные о работе информационной системы
•
Правила - методы логического вывода об атаке на основе имеющейся
базы фактов.
•
Результирующая база правил должна описывать характерные признаки
атак, которые должна обнаруживать система обнаружения атак.

СПАСИБО ЗА

ВНИМАНИЕ
Соседние файлы в папке Практические работы