Please enable JavaScript.
Coggle requires JavaScript to display documents.
Вредоносные программы: классификация, методы обнаружения - Coggle Diagram
Вредоносные программы: классификация, методы обнаружения
1. Основные понятия и определения
Вредоносная программа (Malware)
— любое программное обеспечение, специально разработанное для причинения вреда компьютеру, серверу, компьютерной сети или пользователю.
Полезная нагрузка (Payload)
— основная вредоносная функция, которую выполняет программа после заражения системы.
Ключевые характеристики вредоносных программ:
Самовоспроизведение:
способность к размножению и распространению
Скрытность:
использование методов для избежания обнаружения
Деструктивность:
нанесение ущерба системе или данным
Несанкционированный доступ:
получение контроля над системой без ведома пользователя
2. Классификация вредоносных программ
2.1 По механизму распространения
Вирусы (Viruses)
Особенности:
требуют вмешательства пользователя для активации
Типы:
Файловые вирусы:
заражают исполняемые файлы
Загрузочные вирусы:
заражают загрузочные секторы дисков
Макровирусы:
заражают документы с макросами
Определение:
программы, которые прикрепляются к другим программам и размножаются
Черви (Worms)
Определение:
самостоятельные программы, распространяющиеся по сетям
Особенности:
не требуют вмешательства пользователя
Трояны (Trojans)
Определение:
программы, маскирующиеся под легитимное ПО
Особенности:
не размножаются самостоятельно
Функции:
Кража данных (трояны-похитители)
Удаленное управление (бэкдоры)
Скачивание других вредоносных программ (дропперы)
2.2 По функциональности
Шпионские программы (Spyware)
Типы:
Экранные шпионы
: захват изображения с экрана
Трекеры cookies
: отслеживание поведения в интернете
Кейлоггеры
: запись нажатий клавиш
Определение:
программы для тайного сбора информации
Рекламные программы (Adware)
Определение:
показ нежелательной рекламы
Особенности:
часто поставляются в составе бесплатного ПО
Вред:
замедление системы, вторжение в приватность
2.3 По способу монетизации
Рансомеры (Ransomware)
Определение:
программы, шифрующие данные и требующие выкуп
Типы:
Крипто-рансомеры:
шифрование данных
Локер-рансомеры:
блокировка доступа к системе
Доксинг-рансомеры:
угроза опубликовать украденные данные
Известные атаки: WannaCry, Petya, Locky
Ботнеты (Botnets)
Определение:
сети зараженных компьютеров, управляемых злоумышленником
Применение:
Рассылка спама
DDoS-атаки
Клик-фрод (накрутка кликов)
Майнинг криптовалют
Криптоджекинги (Cryptojacking)
Определение:
использование ресурсов компьютера для майнинга криптовалют
Способы заражения:
Вредоносные расширения браузеров
Зараженные веб-сайты
Скаченное ПО
3. Методы обнаружения вредоносных программ
3.1 Сигнатурные методы
Принцип работы:
-Сравнение с базой известных сигнатур (уникальных идентификаторов) -Использование хешей MD5, SHA-1, SHA-256 для идентификации файлов
Преимущества:
Высокая точность обнаружения известных угроз. Низкое количество ложных срабатываний. Высокая производительность
Недостатки:
Не обнаруживает новые (zero-day) угрозы. Необходимость постоянного обновления баз. Уязвимость к обфускации и полиморфизму.
Типы сигнатур:
Файловые сигнатуры:
уникальные последовательности байтов
Сетевые сигнатуры:
характерные шаблоны сетевого трафика
Поведенческие сигнатуры:
характерные последовательности действий
3.2 Эвристические методы
Принцип работы:
Анализ поведения и характеристик программы. Использование правил и алгоритмов для выявления подозрительного поведения
Преимущества:
Обнаружение новых и неизвестных угроз. Эффективность против полиморфных вирусов
Недостатки:
Более высокий процент ложных срабатываний. Более высокая нагрузка на систему. Сложность настройки и калибровки
3.3 Поведенческие методы
Принцип работы:
Мониторинг поведения программ в реальном времени
Обнаружение подозрительных действий и аномалий
Техники обнаружения:
Мониторинг системных вызовов: отслеживание вызовов API
Контроль целостности файлов: обнаружение несанкционированных изменений
Анализ сетевой активности: выявление подозрительных соединений
Контроль доступа: мониторинг попыток несанкционированного доступа
4. Современные технологии обнаружения
4.1 Машинное обучение и ИИ
Применение:
Классификация: определение принадлежности к вредоносному ПО
Кластеризация: группировка похожих образцов
Аномалия детекшн: выявление отклонений от нормального поведения
Используемые алгоритмы:
Деревья решений и случайные леса
Метод опорных векторов (SVM)
Нейронные сети:
+Сверточные нейросети (CNN) для анализа изображений бинарных файлов
+Рекуррентные нейросети (RNN) для анализа последовательностей действий
+Графовые нейросети для анализа взаимосвязей в системе
4.2 Поведенческий анализ в песочнице
Преимущества:
Безопасность для основной системы
Возможность детального анализа поведения
Обнаружение сложных угроз
Ограничения:
Высокая ресурсоемкость
Ограниченное время анализа
Обход песочницы продвинутыми угрозами
Принцип работы:
Запуск подозрительных файлов в изолированной виртуальной среде
Мониторинг всех действий программы
Анализ собранных данных для принятия решения
4.3 Угрозы без файлов (Fileless Malware)
Особенности:
Использование легитимных инструментов системы (PowerShell, WMI, macros)
Работа только в оперативной памяти
Отсутствие файлов на диске для анализа
Методы обнаружения:
Мониторинг процессов в памяти: анализ запущенных процессов
Аудит использования системных инструментов: отслеживание PowerShell, WMI
Контроль целостности системных компонентов: обнаружение изменений
5. Антивирусные технологии и системы
5.1 Компоненты антивирусных систем
Сканеры:
+On-access scanner: проверка файлов при доступе к ним
+On-demand scanner: проверка по запросу пользователя
+Периодическое сканирование: автоматическая проверка по расписанию
Мониторы:
+Файловые мониторы: отслеживание операций с файлами
+Сетевые мониторы: анализ сетевого трафика
+Поведенческие мониторы: контроль активности процессов
Эвристические анализаторы:
+Статические анализаторы: анализ без запуска
+Динамические анализаторы: анализ в контролируемой среде
5.2 Облачные технологии
Преимущества облачных решений:
Быстрое обновление: мгновенное распространение новых сигнатур
Коллективный интеллект: использование данных от всех пользователей
Снижение нагрузки: перенос анализа в облако
Архитектура:
+Клиентская часть: легкий агент на устройстве
+Облачная часть: мощные серверы для анализа
+Базы данных угроз: централизованное хранение информации
6. Рекомендации по защите
7.1 Профилактические меры
Регулярное обновление ПО: установка патчей безопасности
Ограничение прав пользователей: работа под учетными записями с ограниченными правами
Обучение пользователей: повышение осведомленности о угрозах
Использование антивирусного ПО: выбор надежного решения
7.2 Технические меры
Межсетевые экраны: контроль сетевого трафика
Системы обнаружения вторжений (IDS): мониторинг подозрительной активности
Шифрование данных: защита конфиденциальной информации
Резервное копирование: регулярное создание бэкапов
7.3 Организационные меры
Политика безопасности: разработка и внедрение правил
Планы реагирования на инциденты: подготовка к кибератакам
Регулярный аудит безопасности: проверка защищенности систем
Сотрудничество с CERT: взаимодействие с центрами реагирования