27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ

ΠœΠ°Π»Π²Π°Ρ€ΡŒ Π½Π° просвСт. Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌ Python для динамичСского Π°Π½Π°Π»ΠΈΠ·Π° врСдоносного ΠΊΠΎΠ΄Π°

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. mc h. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-mc h. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° mc h. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ

Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

ΠŸΠΎΠ΄Β­Ρ€ΠΎΠ±Π½Π΅Π΅ ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΒ­ΠΊΠ΅ ста­тичСс­кого Π°Π½Π°Β­Π»ΠΈΠ·Π° врС­донос­ных Ρ„Π°ΠΉΒ­Π»ΠΎΠ² Ρ‚Ρ‹ моТСшь ΠΏΡ€ΠΎΒ­Ρ‡ΠΈΡ‚Π°Ρ‚ΡŒ Π² ΡΡ‚Π°Ρ‚ΡŒΠ΅ Β«ΠœΠ°Π»Β­Π²Π°Ρ€ΡŒ Π½Π° прос­вСт. Учим­ся быс­тро ΠΈΡΠΊΠ°Ρ‚ΡŒ ΠΏΡ€ΠΈΠ·Β­Π½Π°ΠΊΠΈ врС­донос­ного ΠΊΠΎΠ΄Π°Β».

Для отслС­Тива­ния ΠΆΠΈΠ·Β­Π½Π΅Π΄Π΅Β­ΡΡ‚Π΅Π»ΡŒΒ­Π½ΠΎΡΒ­Ρ‚ΠΈ ΠΏΡ€ΠΈΒ­Π»ΠΎΠΆΠ΅Β­Π½ΠΈΠΉ сущСс­тву­Ст Ρ†Π΅Π»Ρ‹ΠΉ арсС­нал Π³ΠΎΡ‚ΠΎΠ²Ρ‹Ρ… срСдств, срС­ди ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… самоС извСс­тноС β€” ΡƒΡ‚ΠΈΒ­Π»ΠΈΡ‚Π° Process Monitor ΠΈΠ· Sysinternals Suite. Π­Ρ‚Π° Ρ‚ΡƒΠ»Β­Π·Π° Π² Ρ€Π΅ΠΊΒ­Π»Π°ΠΌΠ΅ Π½Π΅ нуТ­даСт­ся, ΠΎΠ½Π° Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Β­Π½Π° ΠΈ ΠΏΠΎΠ»ΡŒΒ­Π·ΡƒΠ΅Ρ‚Β­ΡΡ зас­луТСн­ной ΠΏΠΎΠΏΡƒΠ»ΡΡ€Β­Π½ΠΎΡΡ‚ΡŒΡŽ. Process Monitor спо­собСн ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ всС измС­нСния Π² Ρ„Π°ΠΉΒ­Π»ΠΎΠ²ΠΎΠΉ сис­тСмС Windows, ΠΌΠΎΠ½ΠΈΡ‚ΠΎΒ­Ρ€ΠΈΡ‚ΡŒ ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ соз­дания ΠΈ унич­тоТСния про­цСс­сов ΠΈ ΠΏΠΎΡ‚ΠΎΠΊΠΎΠ², Ρ€Π΅Π³ΠΈΡΒ­Ρ‚Ρ€ΠΈΒ­Ρ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΎΡ‚ΠΎΠ±Β­Ρ€Π°ΠΆΠ°Ρ‚ΡŒ про­исхо­дящСС Π² рССс­трС, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ Ρ„ΠΈΠΊΒ­ΡΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ Π·Π°Π³Β­Ρ€ΡƒΠ·ΠΊΠΈ DLL-Π±ΠΈΠ±Β­Π»ΠΈΠΎΡ‚Π΅ΠΊ ΠΈ Π΄Ρ€Π°ΠΉΒ­Π²Π΅Ρ€ΠΎΠ² устрой­ств.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. pic 1. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-pic 1. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° pic 1. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.Process Monitor ΠΈΠ· сос­тава Sysinternals Suite

ΠžΡ‚Β­ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ ΠΌΠΎΠΆΒ­Π½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΒ­Π»ΠΈΡ‚Ρ‹ API Monitor фран­цуз­ской ΠΊΠΎΠΌΒ­ΠΏΠ°Π½ΠΈΠΈ Rohitab. Π’ΡƒΡ‚ΠΎΡ€ΠΈΒ­Π°Π» ΠΏΠΎ Ρ€Π°Π±ΠΎΡ‚Π΅ с этой Ρ‚ΡƒΠ»Β­Π·ΠΎΠΉ ΠΌΠΎΠΆΒ­Π½ΠΎ Π½Π°ΠΉΒ­Ρ‚ΠΈ Π½Π° сай­тС ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΡ‹, ΠΏΡ€Π°Π²Β­Π΄Π° Π½Π° англий­ском язы­кС.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. pic 2. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-pic 2. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° pic 2. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.API Monitor

Π‘Π°Β­ΠΌΡ‹ΠΉ Π³Π»Π°Π²Β­Π½Ρ‹ΠΉ нСдос­таток этих ΡƒΡ‚ΠΈΒ­Π»ΠΈΡ‚ (ΠΊΠ°ΠΊ, Π²ΠΏΡ€ΠΎΒ­Ρ‡Π΅ΠΌ, ΠΈ Π΄Ρ€ΡƒΒ­Π³ΠΈΡ… ΡˆΠΈΡ€ΠΎΠΊΠΎ рас­простра­нСн­ных ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌ Ρ‚Π°ΠΊΠΎΠ³ΠΎ Ρ€ΠΎΠ΄Π°) ΠΈΠΌΠ΅Π½Β­Π½ΠΎ Π² ΠΈΡ… популяр­ности. ΠŸΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ с Π½ΠΈΠΌΠΈ ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ Π·Π½Π°Β­ΠΊΠΎΠΌΡ‹ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΒ­ΠΊΠΎ Π°Π½Π°Β­Π»ΠΈΡ‚ΠΈΒ­ΠΊΠΈ, Π½ΠΎ ΠΈ вирусо­писа­тСли. Π”Π°Π»Π΅ΠΊΠΎ Π½Π΅ любая ΠΌΠ°Π»Β­Π²Π°Ρ€ΡŒ ΠΏΠΎΠ·Β­Π²ΠΎΠ»ΠΈΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΒ­Π·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄ΠΎΠ±Β­Π½Ρ‹Π΅ инс­тру­мСн­ты ΠΈ Π±Π΅Π·Β­Π½Π°ΠΊΠ°Π·Π°Π½Β­Π½ΠΎ ΠΈΡΡΠ»Π΅Β­Π΄ΠΎΠ²Π°Ρ‚ΡŒ своС ΠΏΠΎΠ²Π΅Π΄Π΅Β­Π½ΠΈΠ΅ Π² сис­тСмС. Наибо­лСС ΠΏΡ€ΠΎΠ΄Β­Π²ΠΈΠ½ΡƒΡ‚Ρ‹Π΅ тро­яны Ρ„ΠΈΠΊΒ­ΡΠΈΡ€ΡƒΒ­ΡŽΡ‚ Π»ΡŽΠ±Ρ‹Π΅ ΠΏΠΎΠΏΡ‹Ρ‚Β­ΠΊΠΈ запус­ка анти­виру­сов ΠΈ срСдств Π°Π½Π°Β­Π»ΠΈΠ·Π° сос­тояния ОБ, Π° Π·Π°Ρ‚Π΅ΠΌ Π»ΠΈΠ±ΠΎ ΠΏΡ‹Ρ‚Π°Β­ΡŽΡ‚ΡΡ всС­ми ΠΏΡ€Π°Π²Β­Π΄Π°ΠΌΠΈ ΠΈ Π½Π΅ΠΏΒ­Ρ€Π°Π²Π΄Π°Β­ΠΌΠΈ ΠΏΡ€ΠΈΒ­Π±ΠΈΡ‚ΡŒ ΡΠΎΠΎΡ‚Β­Π²Π΅Ρ‚ΡΒ­Ρ‚Π²ΡƒΒ­ΡŽΡ‰ΠΈΠΉ про­цСсс, Π»ΠΈΠ±ΠΎ ΠΏΡ€Π΅ΠΊΒ­Ρ€Π°Ρ‰Π°Β­ΡŽΡ‚ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ дСй­ствия Π΄ΠΎ Π»ΡƒΡ‡Β­ΡˆΠΈΡ… Π²Ρ€Π΅Β­ΠΌΠ΅Π½.

Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ ΡΡƒΡ‰Π΅ΡΒ­Ρ‚Π²ΡƒΒ­ΡŽΡ‚ спо­собы ΠΏΠ΅Ρ€Π΅Ρ…ΠΈΡ‚Β­Ρ€ΠΈΡ‚ΡŒ ΠΌΠ°Π»Β­Π²Π°Ρ€ΡŒ. Один ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΒ­Π»Π΅Π΅ ΠΎΡ‡Π΅Β­Π²ΠΈΠ΄Β­Π½Ρ‹Ρ… β€” изоб­рСсти собс­твСн­ный инс­тру­мСнт, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ ΡƒΠΌΠ΅Ρ‚ΡŒ (хотя Π±Ρ‹ час­тично) Ρ‚ΠΎ ΠΆΠ΅ самоС, Ρ‡Ρ‚ΠΎ Π΄Π΅Π»Π°Β­ΡŽΡ‚ Process Monitor, API Monitor ΠΈ ΠΈΠΌ ΠΏΠΎΠ΄ΠΎΠ±Β­Π½Ρ‹Π΅ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΡ‹. Π§Π΅ΠΌ ΠΌΡ‹, бла­гос­ловясь, ΠΈ зай­мСм­ся.

Для Ρ€Π°Π±ΠΎΡ‚Ρ‹ ΠΌΡ‹ Π±ΡƒΠ΄Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΒ­Π·ΠΎΠ²Π°Ρ‚ΡŒ Python (Π½Π΅ зря ΠΆΠ΅ ΠΎΠ½ счи­таСт­ся ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· самых хакСр­ских язы­ков прог­рамми­рова­ния). ΠžΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ ΠΈΠ½Ρ‚Π΅Β­Ρ€Π΅ΡΡƒΒ­ΡŽΡ‰ΠΈΠ΅ нас события, свя­зан­ныС с рССс­тром, Ρ„Π°ΠΉΒ­Π»ΠΎΠ²ΠΎΠΉ сис­тСмой ΠΈΠ»ΠΈ про­цСс­сами, ΠΌΠΎΠΆΒ­Π½ΠΎ дву­мя путями: ΠΈΡΠΏΠΎΠ»ΡŒΒ­Π·ΡƒΡ спС­циали­зиро­ван­ныС API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΈ Windows ΠΈ ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·Β­ΠΌΠΎΠ² WMI (Windows Management Instrumentation, ΠΈΠ»ΠΈ инс­тру­мСн­тарий управлС­ния Windows).

Π’ΠΎ Π΅ΡΡ‚ΡŒ, ΠΏΠΎΠΌΠΈΠΌΠΎ Python, Π½Π°ΠΌ понадо­бят­ся ΠΌΠΎΠ΄ΡƒΠ»ΡŒ pywin32 ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ WMI. Π£ΡΡ‚Π°Β­Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΈΡ… ΠΎΡ‡Π΅Π½ΡŒ прос­то (Π½Π° самом Π΄Π΅Π»Π΅ дос­таточ­но ΠΏΠΎΡΒ­Ρ‚Π°Π²ΠΈΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΒ­ΠΊΠΎ ΠΏΠ°ΠΊΠ΅Ρ‚ WMI, Π° ΠΎΠ½ ΡƒΠΆΠ΅ ΡΠ°ΠΌΠΎΡΒ­Ρ‚ΠΎΡΡ‚Π΅Π»ΡŒΒ­Π½ΠΎ ΠΏΠΎΠ΄Β­Π³Ρ€ΡƒΒ­Π·ΠΈΡ‚ pywin32):

Π§Ρ‚ΠΎΒ­Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­Π΄ΠΈΡ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ, понадо­бит­ся ΠΌΠΎΠ΄ΡƒΠ»ΡŒ WinAppDbg. Π­Ρ‚ΠΎΡ‚ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Ρ€Π°Π±ΠΎΡ‚Π°Β­Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΒ­ΠΊΠΎ со Π²Ρ‚ΠΎΒ­Ρ€ΠΎΠΉ вСр­сиСй Python (Ссли Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ Ρ‚ΠΎΡ‡Β­Π½Π΅Π΅, Ρ‚ΠΎ пот­рСбу­Стся 2.5, 2.6 ΠΈΠ»ΠΈ 2.7), поэто­му ста­рый Python Ρ€Π°Π½ΠΎ ΠΎΠΊΠΎΠ½Β­Ρ‡Π°Ρ‚Π΅Π»ΡŒΒ­Π½ΠΎ ΡΠΏΠΈΒ­ΡΡ‹Π²Π°Ρ‚ΡŒ Π² ΡƒΡ‚ΠΈΠ»ΡŒ. Π’Π΅ΠΌ Π±ΠΎΠ»Π΅Π΅ Ρ‡Ρ‚ΠΎ Π°Π²Ρ‚ΠΎΡ€ WinAppDbg ΠΏΠΎΠΊΠ° Π½Π΅ ΠΏΠ»Π°Β­Π½ΠΈΡ€ΡƒΒ­Π΅Ρ‚ ΠΏΠ΅Ρ€Π΅ΠΏΠΈΒ­ΡΡ‹Π²Π°Ρ‚ΡŒ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΏΠΎΠ΄ Ρ‚Ρ€Π΅Ρ‚ΡŒΡŽ Π²Π΅Ρ€Β­ΡΠΈΡŽ Π² свя­зи с Π½Π΅ΠΎΠ±Β­Ρ…ΠΎΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒΡŽ Ρ€Π΅Ρ„Π°ΠΊΒ­Ρ‚ΠΎΡ€ΠΈΠ½Β­Π³Π° боль­шого объ­Сма ΠΊΠΎΠ΄Π°, ΠΎ Ρ‡Π΅ΠΌ пря­мо Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ Π² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Β­Ρ‚Π°Ρ†ΠΈΠΈ. Π£ΡΡ‚Π°Β­Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ ΠΌΠΎΠΆΒ­Π½ΠΎ Ρ‡Π΅Ρ€Π΅Π· pip:

CΠΊΠ°Β­Ρ‡Π°Π² ΠΈ уста­новив всС Π½Π΅ΠΎΠ±Β­Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, прис­тупим ΠΊ таинс­тву написа­ния собс­твСн­ного инс­тру­мСн­та для динами­чСс­кого Π°Π½Π°Β­Π»ΠΈΠ·Π° ΠΌΠ°Π»Β­Π²Π°Ρ€ΠΈ.

ΠžΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Π΅ΠΌ процСссы

ΠžΡ‚Β­ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ про­цСс­сы Π±ΡƒΠ΄Π΅ΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·Β­ΠΌΠ° WMI. Π­Ρ‚ΠΎ дСла­Стся дос­таточ­но прос­то:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ΠšΠ΅ΠΉΡΡ‹ для примСнСния срСдств Π°Π½Π°Π»ΠΈΠ·Π° сСтСвых Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ: ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ распространСния врСдоносного ΠΊΠΎΠ΄Π°

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒ рассмотрСниС кСйсов, связанных с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΏΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Ρƒ Π˜Π‘ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ класса NTA (Network Traffic Analysis). Π’ ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΉ Ρ€Π°Π· я ΠΏΠΎΠΊΠ°Π·Π°Π», ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ ΡƒΡ‚Π΅Ρ‡ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, Π° Π² этот Ρ€Π°Π· ΠΏΠΎΠ³ΠΎΠ²ΠΎΡ€ΠΈΠΌ ΠΎ выявлСнии врСдоносного ΠΊΠΎΠ΄Π° Π²Π½ΡƒΡ‚Ρ€ΠΈ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ ΠΈΠ»ΠΈ вСдомствСнной сСти.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

А Ρ‡Ρ‚ΠΎ слоТного Π² ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠΈ врСдоносного ΠΊΠΎΠ΄Π°? ΠŸΠΎΡΡ‚Π°Π²ΠΈΠ»ΠΈ антивирус ΠΈ ΠΎΠ½ Π»ΠΎΠ²ΠΈΡ‚ Π»ΡŽΠ±Ρ‹Π΅ врСдоносы. Π£Π²Ρ‹! Если Π±Ρ‹ Π±Ρ‹Π»ΠΎ всС Ρ‚Π°ΠΊ просто, Ρ‚ΠΎ, Π½Π°Π²Π΅Ρ€Π½ΠΎΠ΅, ΠΌΠΎΠΆΠ½ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ навсСгда ΠΈ Π·Π°Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΎ эту ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ, Π½ΠΎ нСт… Число ΡƒΡΠΏΠ΅ΡˆΠ½Ρ‹Ρ… Π·Π°Ρ€Π°ΠΆΠ΅Π½ΠΈΠΉ врСдоносным ΠΊΠΎΠ΄ΠΎΠΌ мСньшС Π½Π΅ становится, Π° всС ΠΏΠΎΡ‚ΠΎΠΌΡƒ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ постоянно ΠΌΠ΅Π½ΡΡŽΡ‚ свои Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, ΠΌΠΎΠ΄ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ врСдоносноС ПО, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ бСстСлСсных врСдоносов, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ Π»Π΅Π³Π°Π»ΡŒΠ½Ρ‹Π΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ для администрирования (Ρ‚ΠΎΡ‚ ΠΆΠ΅ PowerShell)… И это Ссли Π½Π΅ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ситуации, ΠΊΠΎΠ³Π΄Π° Π½Π° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ·Π»Π°Ρ… Π»ΠΈΠ±ΠΎ вовсС Π½Π΅Ρ‚ антивируса (Π°ΠΉΡ‚ΠΈΡˆΠ½ΠΈΠΊΠΈ Π½Π΅ хотят Π΅Π³ΠΎ ΡΡ‚Π°Π²ΠΈΡ‚ΡŒ, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ ΠΎΠ½ Ρ‚ΠΎΡ€ΠΌΠΎΠ·ΠΈΡ‚), Π»ΠΈΠ±ΠΎ для Π΄Π°Π½Π½ΠΎΠΉ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΡ‹ Π΅Π³ΠΎ просто Π½Π΅ сущСствуСт. А ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈ такая ситуация, с ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ΠΌΠ½Π΅ ΠΏΡ€ΠΈΡ…ΠΎΠ΄ΠΈΠ»ΠΎΡΡŒ ΡΡ‚Π°Π»ΠΊΠΈΠ²Π°Ρ‚ΡŒΡΡ Π½Π΅ΠΎΠ΄Π½ΠΎΠΊΡ€Π°Ρ‚Π½ΠΎ Π² Ρ€Π°Π·Π½Ρ‹Ρ… компаниях. Π’ΠΎΠΏ-ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€ ΠΏΠΎΠ΄Ρ…Π²Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ врСдонос Π½Π° свой домашний Π½ΠΎΡƒΡ‚Π±ΡƒΠΊ ΠΈΠ»ΠΈ ΠΏΠ»Π°Π½ΡˆΠ΅Ρ‚ ΠΈ притаскиваСт Π΅Π³ΠΎ Π² компанию, Ρ‡Ρ‚ΠΎΠ±Ρ‹ мСстныС Π°ΠΉΡ‚ΠΈΡˆΠ½ΠΈΠΊΠΈ Ρ€Π°Π·ΠΎΠ±Ρ€Π°Π»ΠΈΡΡŒ. Устройство ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ ΠΊ мСстному Wi-Fi ΠΈ ΠΈΠΌΠ΅Π½Π½ΠΎ Ρ‚Π°ΠΊ начинаСтся внутрСнняя эпиидСмия; Π΄Π°ΠΆΠ΅ Π² ΠΈΠ·ΠΎΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠΉ ΠΎΡ‚ Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ сСти. Π’ любом случаС антивирус Π΄Π°Π»Π΅ΠΊΠΎ Π½Π΅ всСгда являСтся спасСниСм ΠΎΡ‚ соврСмСнного врСдоносного ΠΊΠΎΠ΄Π° ΠΈ Π½Π°ΠΌ Π½ΡƒΠΆΠ½Ρ‹ ΠΈ ΠΈΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ для ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ ΠΏΠ»ΠΎΡ…ΠΈΡ… ΠΏΠ°Ρ€Π½Π΅ΠΉ Π² нашСй сСти.

Π§Π΅ΠΌ характСризуСтся соврСмСнный врСдоносный ΠΊΠΎΠ΄? Π•ΡΡ‚ΡŒ Π»ΠΈ ΠΊΠ°ΠΊΠΈΠ΅-Ρ‚ΠΎ ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄ΡΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π°ΠΌ, Ρ‡Ρ‚ΠΎ Π² нашСй сСти происходит Ρ‡Ρ‚ΠΎ-Ρ‚ΠΎ Π½Π΅ Ρ‚ΠΎ ΠΈ ΠΊ Π½Π°ΠΌ всС-Ρ‚Π°ΠΊΠΈ ΠΏΠΎΠΏΠ°Π»Π° какая-Ρ‚ΠΎ Π·Π°Ρ€Π°Π·Π°? Если Π½Π΅ Π±Ρ€Π°Ρ‚ΡŒ Π² расчСт классичСскиС вирусы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ΠΈΠΌΠ΅ΡŽΡ‚ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠ³ΠΎ распространСния ΠΏΠΎ сСти (Π° Π²Ρ‹ Π΄Π°Π²Π½ΠΎ Π²ΠΈΠ΄Π΅Π»ΠΈ классичСскиС вирусы), Ρ‚ΠΎ срСди ΠΏΡ€ΠΈΠ·Π½Π°ΠΊΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π² сСти врСдоносного ΠΊΠΎΠ΄Π°, я Π±Ρ‹ Π½Π°Π·Π²Π°Π» ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅:

Π§Π΅ΠΌ отличаСтся ΠΎΠ±Ρ‹Ρ‡Π½ΠΎΠ΅ сканированиС, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, сканСром бСзопасности, ΠΎΡ‚ сканирования, осущСствляСмого врСдоносным ΠΊΠΎΠ΄ΠΎΠΌ? Π’ ΠΏΠ΅Ρ€Π²ΠΎΠΌ случаС, Π² Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²Π΅ ситуаций, осущСствляСтся ΠΏΠ΅Ρ€Π΅Π±ΠΎΡ€ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Ρ… ΠΏΠΎΡ€Ρ‚ΠΎΠ² Π½Π° ΠΎΠ΄Π½ΠΎΠΌ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π΅, ΠΏΠΎΡ‚ΠΎΠΌ Π½Π° Π΄Ρ€ΡƒΠ³ΠΎΠΌ, Π½Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅ΠΌ ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅. Π’Π°ΠΊΠΈΠ΅ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ достаточно Π»Π΅Π³ΠΊΠΎ. НСслоТно ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, ΠΊΠΎΠ³Π΄Π° сканСр просто провСряСт всСго ΠΎΠ΄ΠΈΠ½ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΉ ΠΏΠΎΡ€Ρ‚ Π² Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½Π΅ адрСсов. Π£ врСдоносного ΠΆΠ΅ ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π΄Ρ€ΡƒΠ³ΠΎΠΉ β€” ΠΎΠ½ сканируСт ΡƒΠ·Π»Ρ‹, Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ уязвимыС, пСрСбираСтся Π½Π° Π½ΠΈΡ…, вновь сканируСт, вновь Π½Π°Ρ…ΠΎΠ΄ΠΈΡ‚ уязвимыС ΠΈ Ρ‚Π°ΠΊ Π΄Π°Π»Π΅Π΅.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

ИмСнно Ρ‚Π°ΠΊΠΎΠ΅ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ ΠΌΡ‹ ΠΈ ΠΌΠΎΠΆΠ΅ΠΌ Ρ€Π°ΡΠΏΠΎΠ·Π½Π°Ρ‚ΡŒ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ², Π·Π°Π»ΠΎΠΆΠ΅Π½Π½Ρ‹Ρ… Π² NTA.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ подсказкой Π½Π°ΠΌ слуТит Ρ€ΠΎΠ»ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€ΠΎΠ², с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… зафиксировано сканированиС, β€” Π²ΠΎ всСх случаях это Ρ€Π°Π±ΠΎΡ‡ΠΈΠ΅ станции сотрудников ΠΎΡ‚Π΄Π΅Π»Π° ΠΏΡ€ΠΎΠ΄Π°ΠΆ ΠΈ ΠΌΠ°Ρ€ΠΊΠ΅Ρ‚ΠΈΠ½Π³Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡΠΊΠ°Π½ΠΈΡ€ΡƒΡŽΡ‚ Ρ†Π΅Π»Ρ‹Π΅ подсСти, логичСски относящиСся Ρ‚Π°ΠΊΠΆΠ΅ ΠΊ ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΡŽ ΠΏΡ€ΠΎΠ΄Π°ΠΆ.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Найдя ΠΎΠ΄Π½Ρƒ Ρ‚ΠΎΡ‡ΠΊΡƒ зараТСния с ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ распространСниСм врСдоносного ΠΊΠΎΠ΄Π°:

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

ΠœΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΠΎΠΏΡ‹Ρ‚Π°Ρ‚ΡŒΡΡ Π½Π°ΠΉΡ‚ΠΈ ΠΈ ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ врСдоносного ΠΊΠΎΠ΄Π°:

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

ΠŸΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎ настроив систСму Π°Π½Π°Π»ΠΈΠ·Π° Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ, Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Ρ€Π°Π· ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠΆΠ΅ Π½Π΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… расслСдований, ΠΎΡ‚Π²Π΅Ρ‡Π°ΡŽΡ‰ΠΈΡ… Π½Π° вопрос, Π΅ΡΡ‚ΡŒ Ρƒ нас Π² сСти сканированиС ΠΈΠ»ΠΈ Π½Π΅Ρ‚? Достаточно Π±ΡƒΠ΄Π΅Ρ‚ просто ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ Π½Π° Π³Π»Π°Π²Π½ΠΎΠΉ консоли ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ (recon):

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

ΠΈ ΠΊΠ»ΠΈΠΊΠ½ΡƒΠ² Π½Π° Π½Π΅Π³ΠΎ, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ список всСх, ΠΊΡ‚ΠΎ Π·Π°ΠΌΠ΅Ρ‡Π΅Π½ Π² β€œΠΏΡ€ΠΎΡ‚ΠΈΠ²ΠΎΠΏΡ€Π°Π²Π½Ρ‹Ρ…β€ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… дСйствиях (кстати, пСрвая ΠΈΠ»Π»ΡŽΡΡ‚Ρ€Π°Ρ†ΠΈΡ Π² этой ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π΄Ρ€ΡƒΠ³ΠΎΠΉ способ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΌΠ°ΡΡˆΡ‚Π°Π±Π° распространСния врСдоносного ΠΊΠΎΠ΄Π°).

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π‘Ρ‚ΠΎΠΈΡ‚ Π½Π°ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ казалось Π±Ρ‹ простоС сканированиС ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΏΠ΅Ρ€Π²Ρ‹ΠΌ сигналом для Π±ΠΎΠ»Π΅Π΅ ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ. Если Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ письма ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΎΠ΄Π½ΠΈΠΌ ΠΈΠ· ΠΏΠ΅Ρ€Π²Ρ‹Ρ… шагов, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ Π½Π°Ρ‡ΠΈΠ½Π°ΡŽΡ‚ свою Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ, Ρ‚ΠΎ Π·Π°Ρ€Π°Π·ΠΈΠ² ΠΎΠ΄ΠΈΠ½ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€, ΠΎΠ½ΠΈ Ρ€Π°ΡΡˆΠΈΡ€ΡΡŽΡ‚ свой ΠΏΠ»Π°Ρ†Π΄Π°Ρ€ΠΌ ΠΈ основной способ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ это начинаСтся ΠΊΠ°ΠΊ Ρ€Π°Π· со сканирования. Π’Π°ΠΊ дСйствовал WannaCry, Ρ‚Π°ΠΊ дСйствовал Shamoon, Ρ‚Π°ΠΊ Π΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‚ сотни Π΄Ρ€ΡƒΠ³ΠΈΡ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΏΠΎΠ²Π»Π΅ΠΊΡˆΠΈΡ… Π·Π° собой ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Π΅ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Ρ‹.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Зафиксировав Ρ„Π°ΠΊΡ‚ сканирования ΠΈ распространСния врСдоносного ΠΊΠΎΠ΄Π°, ΠΏΠ΅Ρ€Π΅Π΄ Π½Π°ΠΌΠΈ встаСт Π·Π°Π΄Π°Ρ‡Π° β€” провСсти Π±ΠΎΠ»Π΅Π΅ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΠ΅ расслСдованиС ΠΈ ΠΏΠΎΠ½ΡΡ‚ΡŒ, Π½Π΅ Π±Ρ‹Π» Π»ΠΈ ΠΊΠ°ΠΊΠΎΠΉ ΡƒΠ·Π΅Π» ΡƒΠΆΠ΅ Π·Π°Ρ€Π°ΠΆΠ΅Π½, Ρ‡Π΅ΠΌ Π·Π°Ρ€Π°ΠΆΠ΅Π½, ΠΊΠΎΠ³Π΄Π° ΠΈ Ρ‚.ΠΏ.? Π‘Π°ΠΌΠΎ ΠΏΠΎ сСбС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ класса NTA это ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚, Ρ‚Π°ΠΊ ΠΊΠ°ΠΊ ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΉ Ρ‚Π΅Π»Π΅ΠΌΠ΅Ρ‚Ρ€ΠΈΠΈ Π½Π° эти вопросы Π½Π΅ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡˆΡŒ. Но Π² случаС с Cisco Stealthwatch Π½Π°ΠΌ Π½Π° ΠΏΠΎΠΌΠΎΡ‰ΡŒ ΠΏΡ€ΠΈΠ΄Π΅Ρ‚ бСсплатноС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Cisco Threat Response, ΠΎΠΎΠ± ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ я ΡƒΠΆΠ΅ рассказывал. Нам достаточно ΠΊΠ»ΠΈΠΊΠ½ΡƒΡ‚ΡŒ Π½Π° ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰Π΅ΠΌ нас ΡƒΠ·Π»Π΅ ΠΈ Π² Π²Ρ‹ΠΏΠ°Π΄Π°ΡŽΡ‰Π΅ΠΌ контСкстном мСню ΠΌΡ‹ ΡƒΠ²ΠΈΠ΄ΠΈΠΌ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ запуска CTR, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π² свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ ΡΠΎΠ±Ρ€Π°Ρ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰Π΅ΠΌ нас ΡƒΠ·Π»Π΅ ΠΈΠ· Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… систСм β€” Cisco AMP for Endpoints, Cisco Umbrella, Cisco Talos ΠΈ Ρ‚.ΠΏ.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π’ΠΎΡ‚ ΠΊΠ°ΠΊ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹Π³Π»ΡΠ΄Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Π°, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΎΡ‚ΠΎΠ±Ρ€Π°Π·ΠΈΡ‚ бСсплатный Cisco Threat Response, ΠΎΠΏΠΈΡ€Π°ΡΡΡŒ Π½Π° свои возмоТности ΠΏΠΎ ΠΎΠ±ΠΎΠ³Π°Ρ‰Π΅Π½ΠΈΡŽ ΠΈ Π²ΠΈΠ·ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ событий бСзопасности:

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

CTR Π½Π°ΠΌ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ врСдоносныС Ρ„Π°ΠΉΠ»Ρ‹, ассоциированныС с ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‰ΠΈΠΌ нас ΡƒΠ·Π»ΠΎΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ Ρ‡Π΅Ρ€Π΅Π· пСсочницу Cisco Threat Grid ΠΈΠ»ΠΈ сСрвис VirusTotal. ИмСя Π΄Π°Π½Π½Ρ‹Π΅ ΠΏΠΎ ΠΎΠ΄Π½ΠΎΠΌΡƒ ΡƒΠ·Π»Ρƒ, ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠ²ΠΈΠ΄Π΅Ρ‚ΡŒ с ΠΊΠ΅ΠΌ ΠΎΠ½ взаимодСйствовал ΠΈΠ»ΠΈ взаимодСйствуСт Π² Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°, ΠΎΡ‚ΠΊΡƒΠ΄Π° Π½Π°Ρ‡Π°Π»Π°ΡΡŒ Π°Ρ‚Π°ΠΊΠ°, ΠΊΠ°ΠΊΠΎΠΉ врСдоносной ΠΊΠΎΠ΄ Π² Π½Π΅ΠΉ задСйствован, ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ»ΠΎ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π²Π½ΡƒΡ‚Ρ€ΡŒ сСти ΠΈ ΠΎΡ‚Π²Π΅Ρ‚ΠΈΡ‚ΡŒ Π½Π° ΠΌΠ½ΠΎΠ³ΠΈΠ΅ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ вопросы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ½Ρ‚Π΅Ρ€Π΅ΡΡƒΡŽΡ‚ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠ° Π˜Π‘.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. image loader. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-image loader. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° image loader. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

А Π·Π°Ρ‚Π΅ΠΌ ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ ΡƒΠΆΠ΅ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½Ρ‹Ρ… Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΎΠ² с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π²Π½Π΅ΡˆΠ½ΠΈΡ… сСрвисов Threat Intelligence, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π½Π°ΠΌ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ большС ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΎΠ² ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ, большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΡ…, большС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎΠ± ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΈΠΌΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ… ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ…. А всС Π½Π°Ρ‡Π°Π»ΠΎΡΡŒ с простого сканирования сСти, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π½ΠΎΠ³ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ΠΌ ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρƒ Π°Π½ΠΎΠΌΠ°Π»ΠΈΠΉ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Netflow (ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ flow-ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Анализ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ef92729987be73d5b6b8ca64dc65b26f. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-ef92729987be73d5b6b8ca64dc65b26f. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ef92729987be73d5b6b8ca64dc65b26f. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π ΡƒΠ±Ρ€ΠΈΠΊΠ°: Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

Π”Π°Ρ‚Π° ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ: 01.11.2016 2016-11-01

Π‘Ρ‚Π°Ρ‚ΡŒΡ просмотрСна: 3554 Ρ€Π°Π·Π°

БиблиографичСскоС описаниС:

ЛысСнко, А. Π’. Анализ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ / А. Π’. ЛысСнко, И. Π‘. КоТСвникова, Π•. Π’. Ананьин, А. Π’. Никишова. β€” ВСкст : нСпосрСдствСнный // Молодой ΡƒΡ‡Π΅Π½Ρ‹ΠΉ. β€” 2016. β€” β„– 21 (125). β€” Π‘. 758-761. β€” URL: https://moluch.ru/archive/125/34803/ (Π΄Π°Ρ‚Π° обращСния: 17.09.2021).

Π’Ρ‹Π΄Π΅Π»Π΅Π½Ρ‹ ΠΈ рассмотрСны основныС ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. БоставлСны ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠŸΡ€ΠΎΠ²Π΅Π΄Π΅Π½Π° ΠΎΡ†Π΅Π½ΠΊΠ° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова: врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°, ΠΌΠ΅Ρ‚ΠΎΠ΄ обнаруТСния, вирус, Ρ‡Π΅Ρ€Π²ΡŒ, троянская ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°

Π‘ появлСния ΠΏΠ΅Ρ€Π²ΠΎΠΉ врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΏΡ€ΠΎΡˆΠ»ΠΎ Π±ΠΎΠ»Π΅Π΅ Π΄Π²Π°Π΄Ρ†Π°Ρ‚ΠΈ пяти Π»Π΅Ρ‚, Π½ΠΎ Π½Π° протяТСнии всСго этого Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ тСрпят ΠΎΠ³Ρ€ΠΎΠΌΠ½Ρ‹Π΅ ΡƒΠ±Ρ‹Ρ‚ΠΊΠΈ, благодаря постоянному Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΡŽ ΠΈ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½ΠΈΡŽ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.Бтатистика ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнными ΡΠ²Π»ΡΡŽΡ‚ΡΡ Π°Ρ‚Π°ΠΊΠΈ, Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΠ΅ΠΌΡ‹Π΅ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π²Ρ€Π°ΠΆΠ΄Π΅Π±Π½ΠΎΠ³ΠΎ содСрТания, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ нСсанкционированных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ («троянскиС ΠΊΠΎΠ½ΠΈΒ», вирусы, Ρ‡Π΅Ρ€Π²ΠΈ, ΠΌΠ°ΠΊΡ€ΠΎ-вирусы) [1].

На Π΄Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠΌΠ΅Π½Ρ‚ сущСствуСт мноТСство Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΉ, Π·Π°Π½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΡ…ΡΡ ΠΈΠ·ΡƒΡ‡Π΅Π½ΠΈΠ΅ΠΌ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² противодСйствия ΠΈΠΌ, Π½ΠΎ это Π½Π΅ снизило Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΈΡ… эксплуатации. Богласно статистикС Β«Π›Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎΒ» Π² 2015 Π³ΠΎΠ΄Ρƒ ΠΈΡ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ ΠΎΡ‚Ρ€Π°Π·ΠΈΠ»ΠΈ 1996324 ΠΏΠΎΠΏΡ‹Ρ‚ΠΎΠΊ Π°Ρ‚Π°ΠΊ врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния для ΠΊΡ€Π°ΠΆΠΈ Π΄Π΅Π½Π΅ΠΆΠ½Ρ‹Ρ… срСдств. Богласно статистикС Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΠΈ Β«PandaLabsΒ» Π² ΠΏΠ΅Ρ€Π²ΠΎΠΌ ΠΊΠ²Π°Ρ€Ρ‚Π°Π»Π΅ 2016 Π³ΠΎΠ΄Π° Π΅ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ 227000 ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. Π‘ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ΠΌ прогрСсса ΠΏΠΎΡΠ²Π»ΡΡŽΡ‚ΡΡ всС Π±ΠΎΠ»Π΅Π΅ ΡƒΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½Π½Ρ‹Π΅ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΈΠ·-Π·Π° Ρ‡Π΅Π³ΠΎ вопрос Π±ΠΎΡ€ΡŒΠ±Ρ‹ с Π½ΠΈΠΌΠΈ ΠΏΠΎ-ΠΏΡ€Π΅ΠΆΠ½Π΅ΠΌΡƒ остаСтся ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ [2].

БущСствуСт мноТСство ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Π½ΠΎ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ ΠΈΠ· Π½ΠΈΡ… частныС ΠΈ подходят Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π² ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌ случаС. НаиболСС часто ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹, ΠΎΡ…Π²Π°Ρ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠ΅ больший спСктр врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ это [3]:

ΠŸΡ€ΠΈ сканировании ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‰Π°Ρ Π΅Π³ΠΎ, просматриваСт содСрТимоС Ρ„Π°ΠΉΠ»ΠΎΠ², располоТСнных Π½Π° дисках ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ содСрТимоС ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ памяти ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° с Ρ†Π΅Π»ΡŒΡŽ поиска вирусов. ΠŸΡ€ΠΈ этом, классичСскоС сканированиС ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ поиск врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΏΠΎ ΠΈΡ… сигнатурам β€” ΠΏΠΎ ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡΠΌ Π±Π°ΠΉΡ‚ΠΎΠ² Π΄Π°Π½Π½Ρ‹Ρ…, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹Ρ… для Π΄Π°Π½Π½Ρ‹Ρ… вирусов. ΠœΠ΅Ρ‚ΠΎΠ΄ сканирования позволяСт ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΠΈΠ΅ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π½Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ для противодСйствия антивирусным ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°ΠΌ ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΠ΅ своСго ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ»ΠΈΠΌΠΎΡ€Ρ„ΠΈΠ·ΠΌ. ΠŸΠΎΡΡ€Π΅Π΄ΡΡ‚Π²ΠΎΠΌ Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ вирус, Ρ‚Π°ΠΊ ΠΈ сСтСвого чСрвя, Π½ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰Π΅Π΅ Π΄Π°Π½Π½Ρ‹ΠΉ способ Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ постоянной ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ обновлСния Π±Π°Π·Ρ‹ Π΄Π°Π½Π½Ρ‹Ρ… вирусов, поэтому Π΄Π°Π½Π½Ρ‹ΠΉ способ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ смысла Π±Π΅Π· постоянного сопровоТдСния.

ΠŸΡ€ΠΈ использовании эвристичСского Π°Π½Π°Π»ΠΈΠ·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΡŽΡ‚ΡΡ всС дСйствия, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π²Ρ‹ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ провСряСмая ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°. ΠŸΡ€ΠΈ этом ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасныС дСйствия, Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π½Ρ‹Π΅ для врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния. ΠŸΠΎΡΡ€Π΅Π΄ΡΡ‚Π²ΠΎΠΌ эвристичСского Π°Π½Π°Π»ΠΈΠ·Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ ΠΊΠ°ΠΊ вирусы, Ρ‚Π°ΠΊ ΠΈ сСтСвого чСрвя, Π½ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠΌΠ΅Π΅Ρ‚ ряд нСдостатков. ΠŸΠ΅Ρ€Π²Ρ‹ΠΉ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ Π² возмоТности появлСния Β«Π»ΠΎΠΆΠ½ΠΎΠΉΒ» Ρ‚Ρ€Π΅Π²ΠΎΠ³ΠΈ. Π’Π°ΠΊ ΠΆΠ΅ эвристичСский Π°Π½Π°Π»ΠΈΠ· Π·Π°Π½ΠΈΠΌΠ°Π΅Ρ‚ большой ΠΎΡ‚Ρ€Π΅Π·ΠΎΠΊ процСссорного Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, поэтому Π½Π΅ всСгда ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΠΌ.

ΠŸΡ€ΠΈ поискС врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ обнаруТСния ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠΉ пСриодичСски сканируСтся содСрТимоС дисков ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° ΠΈ Π·Π°ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Π΅ суммы Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΈ критичСски Π²Π°ΠΆΠ½Ρ‹Ρ… Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… областСй Ρ„Π°ΠΉΠ»ΠΎΠ²Ρ‹Ρ… систСм. ΠŸΡ€ΠΈ сканировании Π½ΠΎΠ²Ρ‹Π΅ значСния ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒΠ½Ρ‹Ρ… сумм ΡΡ€Π°Π²Π½ΠΈΠ²Π°ΡŽΡ‚ΡΡ со старыми значСниями. ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌ нСдостатком Π΄Π°Π½Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° являСтся Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ послС своСго выполнСния. Π’Π°ΠΊΠΆΠ΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ, Ρ‡Ρ‚ΠΎ ΠΈΠ·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ провСряСмыС прилоТСния ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‚ΡΡ ΠΈΠ· Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½ΠΎΠ³ΠΎ источника [4].

Π’ Ρ‚Π°Π±Π»ΠΈΡ†Π΅ 1 ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Ρ‹ достоинства ΠΈ нСдостатки ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ Ρ‚ΠΈΠΏ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ΠΈ способны ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΡ‚ΡŒ.

Π‘Ρ€Π°Π²Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ характСристика ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ

НаимСнованиС

Π’ΠΈΠΏΡ‹ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Ρ‹ Π΄Π°Π½Π½Ρ‹ΠΌ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌ

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° исслСдования врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ с использованиСм инструмСнта ProcDOT

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. 5bfb65a6da2c9f7e2c49485b923bba32. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-5bfb65a6da2c9f7e2c49485b923bba32. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 5bfb65a6da2c9f7e2c49485b923bba32. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Π ΡƒΠ±Ρ€ΠΈΠΊΠ°: Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ

Π”Π°Ρ‚Π° ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ: 30.05.2016 2016-05-30

Π‘Ρ‚Π°Ρ‚ΡŒΡ просмотрСна: 720 Ρ€Π°Π·

БиблиографичСскоС описаниС:

Π‘Π΅Ρ€Π³Π΅Π΅Π², Π . А. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° исслСдования врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ с использованиСм инструмСнта ProcDOT / Π . А. Π‘Π΅Ρ€Π³Π΅Π΅Π². β€” ВСкст : нСпосрСдствСнный // Молодой ΡƒΡ‡Π΅Π½Ρ‹ΠΉ. β€” 2016. β€” β„– 11 (115). β€” Π‘. 229-231. β€” URL: https://moluch.ru/archive/115/30893/ (Π΄Π°Ρ‚Π° обращСния: 17.09.2021).

Π‘Ρ‚Π°Ρ‚ΡŒΡ посвящСна ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅ исслСдования Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ с использованиСм инструмСнта ProcDOT. Π”Π°Π½Ρ‹ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ шаги для ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΊ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡŽ Π°Π½Π°Π»ΠΈΠ·Π° с обоснованиСм Π²Ρ‹Π±ΠΈΡ€Π°Π΅ΠΌΡ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹Ρ… систСм ΠΈ инструмСнтов. ΠšΡ€Π°Ρ‚ΠΊΠΎ ΠΎΡ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€ΠΈΠ·ΠΎΠ²Π°Π½Ρ‹ возмоТности ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ³ΠΎ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Π° прСдставляСмой ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ β€” ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ ProcDOT. ΠŸΡ€ΠΈΠ²Π΅Π΄Π΅Π½ сцСнарий исслСдования ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΏΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅. Разработанная ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² практичСской Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ для быстрого получСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ.

ΠšΠ»ΡŽΡ‡Π΅Π²Ρ‹Π΅ слова: ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Π°Ρ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ, Π°Π½Π°Π»ΠΈΠ· врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ProcDOT.

Π‘ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΉ этап развития ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ характСризуСтся Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ΠΌ мноТСства ΡƒΠ³Ρ€ΠΎΠ· ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности. Одна ΠΈΠ· самых ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹Ρ… Ρ‚Π°ΠΊΠΈΡ… ΡƒΠ³Ρ€ΠΎΠ· β€” всСвозмоТныС врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Π’ цСлях изучСния Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈΡ… ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π°ΡŽΡ‚ Π°Π½Π°Π»ΠΈΠ·Ρƒ. ΠŸΡ€ΠΈ этом Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΊΠ°ΠΊ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ инструмСнты ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠΉ ΠΈΠ½ΠΆΠ΅Π½Π΅Ρ€ΠΈΠΈ (ΠΎΡ‚Π»Π°Π΄Ρ‡ΠΈΠΊΠΈ, дизассСмблСры), Ρ‚Π°ΠΊ ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ систСмы ΠΈ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹, ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹Π΅ для Π½ΡƒΠΆΠ΄ Π°Π½Π°Π»ΠΈΠ·Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π’ Π΄Π°Π½Π½ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ приводится ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° исслСдования активности врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ c использованиСм инструмСнта ProcDOT β€” ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΉ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½ΠΎΠΉ для динамичСского Π°Π½Π°Π»ΠΈΠ·Π° врСдоносных ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ².

ОпишСм ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ шаги ΠΏΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ΅ ΠΊ исслСдованию ΠΈ Π°Π½Π°Π»ΠΈΠ·Ρƒ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΏΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅.

Π’ качСствС срСды Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ для Π°Π½Π°Π»ΠΈΠ·Π° ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ срСду VirtualBox [1]. Π”Π°Π½Π½ΠΎΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ ΠΏΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ (Π±Π°Π·ΠΎΠ²Ρ‹ΠΉ ΠΏΠ°ΠΊΠ΅Ρ‚) ΠΈΠΌΠ΅Π΅Ρ‚ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡŽ GNUGeneralPublicLicense вСрсии 2 ΠΈ ΠΎΠ±Π»Π°Π΄Π°Π΅Ρ‚ Ρ‚Π°ΠΊΠΈΠΌΠΈ характСристиками, ΠΊΠ°ΠΊ ΠΊΡ€ΠΎΡΡΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ΅Π½Π½ΠΎΡΡ‚ΡŒ, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ создания снимков состояния систСмы, Ρ‡Ρ‚ΠΎ Ρ…ΠΎΡ€ΠΎΡˆΠΎ ΠΎΡ‚Π²Π΅Ρ‡Π°Π΅Ρ‚ особСнностям динамичСского Π°Π½Π°Π»ΠΈΠ·Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π”Π°Π»Π΅Π΅, Π² срСду Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ систСму, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°ΠΏΡƒΡΠΊΠ°Ρ‚ΡŒΡΡ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ ΠΎΠ±Ρ€Π°Π·Π΅Ρ†. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ прСдставляСмая ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° Π½Π°Ρ†Π΅Π»Π΅Π½Π° Π½Π° исслСдованиС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Π½Π½Ρ‹Ρ… для ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм Windows, Ρ‚ΠΎ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ систСму WindowsXP. Даная опСрационная систСма, нСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΡƒΠΆΠ΅ Π½Π΅ поддСрТиваСтся, ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для Π·Π°Π΄Π°Ρ‡ динамичСского Π°Π½Π°Π»ΠΈΠ·Π° врСдоносного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.

Π’Π½ΡƒΡ‚Ρ€ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π½ΡƒΠΆΠ½ΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ ProcessMonitor [2]. Данная ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π°, разработанная ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ Sysinternals, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмы, ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° рССстра ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° процСссов Π² Ρ€Π΅ΠΆΠΈΠΌΠ΅ Ρ€Π΅Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ. Π—Π΄Π΅ΡΡŒ интСрСсно ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ProcessMonitor для Π°Π½Π°Π»ΠΈΠ·Π° Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ активности. ProcessMonitor распаковываСт Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π° Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмы, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ располагаСтся Π²Π½ΡƒΡ‚Ρ€ΠΈ исполняСмого Ρ„Π°ΠΉΠ»Π° Procmon.exe Π² качСствС рСсурса [3, с. 413]. Π”Π°Π»Π΅Π΅ ΠΎΠ½ устанавливаСт Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ, Π° ΠΎΠ±Ρ€Π°Π· Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Π° Π½Π° дискС уничтоТаСтся. Π‘Π°ΠΌ Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π° рСгистрируСт Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ Π²Ρ‹Π·ΠΎΠ²Π° с ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€ΠΎΠΌ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ². Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΠΊΠΎΠ³Π΄Π° ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€ Π²Π²ΠΎΠ΄Π°/Π²Ρ‹Π²ΠΎΠ΄Π° пСрСнаправляСт ΠΏΠ°ΠΊΠ΅Ρ‚Ρ‹ IRP Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€Ρƒ присоСдинСнного устройства ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€Π° Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ², ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€ΠΎΠ² увСдомляСт Π΄Ρ€Π°ΠΉΠ²Π΅Ρ€ Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π° ProcessMonitor ΠΎ ΠΏΡ€ΠΎΠΈΠ·ΠΎΡˆΠ΅Π΄ΡˆΠ΅ΠΌ событии. Из этого ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Ρ‹Π²ΠΎΠ΄, Ρ‡Ρ‚ΠΎ ProcessMonitor ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ активности Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмы Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ Ρ€Π΅ΠΆΠΈΠΌΠ° ядра, Π² ΠΎΡ‚Π»ΠΈΡ‡ΠΈΠ΅ ΠΎΡ‚ инструмСнтов, ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°ΡŽΡ‰ΠΈΡ… ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Ρ‹ Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ API уровня ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Ρ. ΠžΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ дСйствия ΠΏΠΎ настройкС ProcessMonitor для Ρ€Π°Π±ΠΎΡ‚Ρ‹ с ProcDOT. Π’ΠΎ-ΠΏΠ΅Ρ€Π²Ρ‹Ρ…, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΎΠΏΡ†ΠΈΡŽ ΠΏΠΎΠΊΠ°Π·Π° сСтСвых адрСсов Π² Π²ΠΈΠ΄Π΅ ΠΈΠΌΠ΅Π½, ΠΎΡ‚ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ»ΠΎΠ½ΠΊΠΈ Β«ΠΏΠΎΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΒ» (Β«SequenceΒ»), Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ ΠΊΠΎΠ»ΠΎΠ½ΠΊΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π° Ρ‚Ρ€Π΅Π΄Π°. ВсС это Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ для ΠΏΡ€Π°Π²ΠΈΠ»ΡŒΠ½ΠΎΠΉ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° Ρ€Π°Π±ΠΎΡ‚Ρ‹ ProcessMonitor β€” Ρ„Π°ΠΉΠ»Π° Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° CSV, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π±ΡƒΠ΄Π΅Ρ‚ Π·Π°Π³Ρ€ΡƒΠΆΠ°Ρ‚ΡŒΡΡ Π² ProcDOT.

ΠžΠΏΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎ Π²Π½ΡƒΡ‚Ρ€ΠΈ WindowsXP ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ установлСн ΠΏΠ°ΠΊΠ΅Ρ‚ языка программирования Python. Π’ экспСримСнтах ΠΎΠ½ примСнялся для удобства ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ Ρ„Π°ΠΉΠ»Π°-Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π° Π°Π½Π°Π»ΠΈΠ·Π°, ΠΎ Ρ‡Π΅ΠΌ Π±ΡƒΠ΄Π΅Ρ‚ сказано Π½ΠΈΠΆΠ΅.

Π”Π°Π»Π΅Π΅ слСдуСт Π²Π°ΠΆΠ½Ρ‹ΠΉ шаг ΠΏΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡŽ скрытности систСмы Π°Π½Π°Π»ΠΈΠ·Π°. Π’ настоящий ΠΌΠΎΠΌΠ΅Π½Ρ‚ ΠΎΡ‡Π΅Π½ΡŒ распространСно Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ Π²ΠΎ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°Ρ… Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰Π΅ΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΡƒ Π½Π° присутствиС Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΡŽΡ‰Π΅ΠΉ срСды. Если такая срСда ΠΏΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠΉ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ Π±Ρ‹Π»Π° ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½Π°, Ρ‚ΠΎ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡ‹ΠΉ ΠΎΠ±Ρ€Π°Π·Π΅Ρ† измСняСт свой ΠΏΠΎΡ‚ΠΎΠΊ управлСния ΠΈ Π½Π΅ раскрываСт своСго врСдоносного повСдСния. Π˜Ρ‚Π°ΠΊ, ΠΊΡ€ΠΎΠΌΠ΅ Ρ‚Π°ΠΊΠΈΡ… ΠΎΠ±Ρ‰ΠΈΡ… Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ установки, ΠΊΠ°ΠΊ ΠΈΠ·Π±Π΅ΠΆΠ°Π½ΠΈΠ΅ ΠΏΠΎ возмоТности установки Π΄ΠΎΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΉ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π΄Π°Ρ‚ΡŒ присутствиС Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ срСды, Π²Ρ‹Π±ΠΎΡ€ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅ Π΄Π²ΡƒΡ… процСссоров ΠΈ Ρ‚. Π΄., ΠΈΠΌΠ΅Π΅Ρ‚ смысл ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹ срСды Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, относящиСся ΠΊ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€Π°ΠΌ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π°ΠΏΠΏΠ°Ρ€Π°Ρ‚Π½ΠΎΠ³ΠΎ обСспСчСния. Вакая Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ обСспСчиваСтся с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ vboxmanage.exe. ИзмСнСнию, Π² частности, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π½ΡƒΡ‚ΡŒ MAC адрСс сСтСвого Π°Π΄Π°ΠΏΡ‚Π΅Ρ€Π°.

Π‘Π»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ шагом устанавливаСм дистрибутив REMnux [4] ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы Linux Π² VirtualBox. Π”Π°Π½Π½Ρ‹ΠΉ дистрибутив основан Π½Π° Ubuntu ΠΈ Π·Π°ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбС мноТСство инструмСнтов для Π°Π½Π°Π»ΠΈΠ·Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ для Windows ΠΈ Linux, изучСния ΡƒΠ³Ρ€ΠΎΠ· уровня Π±Ρ€Π°ΡƒΠ·Π΅Ρ€Π° (обфусцированный JavaScript), изучСния Ρ„Π°ΠΉΠ»ΠΎΠ² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ…. Для нас Π³Π»Π°Π²Π½Ρ‹ΠΌ здСсь являСтся Ρ„Π°ΠΊΡ‚ присутствия Π½Π° Π΄Π°Π½Π½ΠΎΠΌ дистрибутивС ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρ‹ ProcDOT.

Π˜Π½ΡΡ‚Ρ€ΡƒΠΌΠ΅Π½Ρ‚ ProcDOT прСдставляСт собой ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Ρƒ для Π²ΠΈΠ·ΡƒΠ°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π°Π½Π°Π»ΠΈΠ·Π° активности врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ [5]. На Π²Ρ…ΠΎΠ΄ данная ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°Π΅Ρ‚ Ρ„Π°ΠΉΠ» Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° CSV, ΠΏΠΎΠ»ΡƒΡ‡Π°ΡŽΡ‰ΠΈΠΉΡΡ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ProcessMonitor. Π Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ProcDOT являСтся Π³Ρ€Π°Ρ„, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‰ΠΈΠΉ Ρ€Π°Π±ΠΎΡ‚Π°ΡŽΡ‰ΠΈΠ΅ процСссы, Ρ‚Ρ€Π΅Π΄Ρ‹, ΠΈΡ… ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΡ, взаимодСйствиС с Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмой ΠΈ рССстром. ProcDOT прСдоставляСт, Π² частности, ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ возмоТности: коррСляция Π΄Π°Π½Π½Ρ‹Ρ… ProcessMonitor ΠΈ PCAP (Π΄Π°Π½Π½Ρ‹Π΅ сСтСвой активности), Ρ€Π΅ΠΆΠΈΠΌ Π°Π½ΠΈΠΌΠ°Ρ†ΠΈΠΈ, Π΄Π΅Ρ‚Π΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ визуализация ΠΈΠ½ΡŠΠ΅ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ Ρ‚Ρ€Π΅Π΄ΠΎΠ², Ρ„ΠΈΠ»ΡŒΡ‚Ρ€Π°Ρ†ΠΈΡ ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅ΠΌΡ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ…, возмоТности ΠΏΠΎ Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΡŽ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠ² ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

Π—Π°ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ шагом ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠΈ являСтся настройка Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти ΠΌΠ΅ΠΆΠ΄Ρƒ машинами с WindowsXP ΠΈ REMnux.

Π˜Ρ‚Π°ΠΊ, сцСнарий Π°Π½Π°Π»ΠΈΠ·Π° врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΏΠΎ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΠΎΠΉ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ΅ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ. Π’Π½Π°Ρ‡Π°Π»Π΅ Π² машинС с WindowsXP запускаСтся ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ProcessMonitor. Π”Π°Π»Π΅Π΅, запускаСтся ΠΎΠ±Ρ€Π°Π·Π΅Ρ† врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. По ΠΏΡ€ΠΎΡˆΠ΅ΡΡ‚Π²ΠΈΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ (ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ нСсколько ΠΌΠΈΠ½ΡƒΡ‚) Π·Π°Π²Π΅Ρ€ΡˆΠ°Π΅ΠΌ Ρ€Π°Π±ΠΎΡ‚Ρƒ ProcessMonitor ΠΈ сохраняСм ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ²ΡˆΠΈΠΉΡΡ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ„Π°ΠΉΠ». Π”Π°Π»Π΅Π΅ запускаСм ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Python β€” SimpleHTTPServer, входящий Π² стандартный ΠΏΠ°ΠΊΠ΅Ρ‚ языка программирования Python. Π”Π°Π½Π½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒ прСдставляСт собой http сСрвСр ΠΈ прСдоставляСт Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² ΠΏΠΎ Π΄Π°Π½Π½ΠΎΠΌΡƒ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Ρƒ ΠΏΠΎ сСти. ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ машина с REMnux располоТСна Π² Ρ‚ΠΎΠΉ ΠΆΠ΅ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти, Ρ‡Ρ‚ΠΎ ΠΈ WindowsXP, Ρ‚ΠΎ появляСтся удобная Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Ρ„Π°ΠΉΠ»Π° CSV Π² ΠΌΠ°ΡˆΠΈΠ½Ρƒ с REMnux, Ρ‡Ρ‚ΠΎ ΠΈ являСтся ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ шагом. Π”Π°Π»Π΅Π΅, запускаСтся Π½Π° машинС с REMnux ΡƒΡ‚ΠΈΠ»ΠΈΡ‚Π° ProcDOT ΠΈ Π² Π½Π΅Π΅ загруТаСтся ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ²ΡˆΠΈΠΉΡΡ Ρ„Π°ΠΉΠ» с Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½ΠΈΠ΅ΠΌ CSV. На рисункС прСдставлСн снимок экрана с Ρ‡Π°ΡΡ‚ΡŒΡŽ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π½ΠΎΠ³ΠΎ Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ Ρ€Π°Π±ΠΎΡ‚Ρ‹ ProcDOT Π³Ρ€Π°Ρ„Π°, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°ΡŽΡ‰Π΅Π³ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½Ρ‡Π΅ΡΠΊΡƒΡŽ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹.

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. 30893.001. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-30893.001. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 30893.001. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Рис. 1. ΠŸΠΎΠ²Π΅Π΄Π΅Π½Ρ‡Π΅ΡΠΊΠ°Ρ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π² Π²ΠΈΠ΄Π΅ Π³Ρ€Π°Ρ„Π°

На ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Π½ΠΎΠΉ части Π³Ρ€Π°Ρ„Π° ΠΌΠΎΠΆΠ½ΠΎ Π²ΠΈΠ΄Π΅Ρ‚ΡŒ задСйствованныС Π² процСссС зараТСния Ρ„Π°ΠΉΠ»Ρ‹, Π² Ρ‚ΠΎΠΌ числС, ushata.dll, usha.exe. Π”Π°Π½Π½Ρ‹ΠΉ ΠΎΠ±Ρ€Π°Π·Π΅Ρ† β€” троянская ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° сСмСйства PlugX [6]. Usha.exe β€” Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Β«ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΈΠΉΒ», Π° ushata.dll β€” врСдоносный ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ Π²Ρ‹Π΄Π°Π΅Ρ‚ сСбя Π·Π° Ρ‡Π°ΡΡ‚ΡŒ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Β«ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΈΠΉΒ», получая, Ρ‚Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π² процСссС Ρ€Π°Π±ΠΎΡ‚Ρ‹ usha.exe.

Π’Π°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ, прСдставлСнная ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ° исслСдования врСдоносных ΠΎΠ±Ρ€Π°Π·Ρ†ΠΎΠ² с использованиСм инструмСнта ProcDOT позволяСт быстро ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΎΠ± активности врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ ΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ΅ спСциалистов ΠΏΠΎ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½ΠΎΠΉ бСзопасности.

1. VirtualBox. Documentation. β€” URL: https://www.virtualbox.org/wiki/Documentation (датаобращСния: 25.05.2016).

2. Windows Sysinternals. Process Monitor. β€” URL: https://technet.microsoft.com/en-us/sysinternals/processmonitor (датаобращСния: 25.05.2016).

3. Russinovich M. Windows Internals / M. Russinovich, D. A. Solomon, A. Ionescu. β€” Redmond, Washington: Microsoft Press, 2014. β€” 649.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ эксплойтов

27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. photo 6. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Ρ„ΠΎΡ‚ΠΎ. 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ-photo 6. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° 27 исслСдованиС ΠΊΠΎΠ΄Π° врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° photo 6. Бта­тичСс­кий Π°Π½Π°Β­Π»ΠΈΠ·, ΠΊΠ°ΠΊ Ρ‚Ρ‹ зна­Сшь, ΠΏΠΎΠ΄Β­Ρ€Π°Π·ΡƒΠΌΠ΅Β­Π²Π°Π΅Ρ‚ исслС­дова­ниС исполня­Смо­го Ρ„Π°ΠΉΒ­Π»Π° Π±Π΅Π· Π΅Π³ΠΎ запус­ка. Динами­чСс­кий ΠΊΡƒΠ΄Π° ΡƒΠ²Π»Π΅Β­ΠΊΠ°Ρ‚Π΅Π»ΡŒΒ­Π½Π΅Π΅: Π² этом слу­чаС ΠΎΠ±Ρ€Π°Β­Π·Π΅Ρ† Π·Π°ΠΏΡƒΡΒ­ΠΊΠ°ΡŽΡ‚ ΠΈ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Β­ΡŽΡ‚ всС про­исхо­дящиС ΠΏΡ€ΠΈ этом Π² сис­тСмС события. Для исслС­дова­тСля интС­рСс­нСС всС­го ΠΎΠΏΠ΅Β­Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΒ­Π»ΠΎΠ²Ρ‹ΠΌΠΈ ΠΎΠ±ΡŠΒ­Π΅ΠΊΡ‚Π°Β­ΠΌΠΈ, с рССс­тром, Π° Ρ‚Π°ΠΊΒ­ΠΆΠ΅ всС слу­чаи соз­дания ΠΈ унич­тоТСния про­цСс­сов. Для получС­ния Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ»Β­Π½ΠΎΠΉ ΠΊΠ°Ρ€Β­Ρ‚ΠΈΠ½Ρ‹ Π½Π΅ΠΏΒ­Π»ΠΎΡ…ΠΎ Π±Ρ‹Π»ΠΎ Π±Ρ‹ ΠΎΡ‚ΡΠ»Π΅Β­ΠΆΠΈΠ²Π°Ρ‚ΡŒ Π²Ρ‹Π·ΠΎΠ²Ρ‹ API-Ρ„ΡƒΠ½Β­ΠΊΡ†ΠΈΠΉ Π°Π½Π°Β­Π»ΠΈΠ·ΠΈΒ­Ρ€ΡƒΠ΅ΠΌΠΎΠΉ ΠΏΡ€ΠΎΠ³Β­Ρ€Π°ΠΌΠΌΠΎΠΉ. РазумС­Стся, ΡΠΊΡΠΏΠ΅Β­Ρ€ΠΈΠΌΠ΅Π½Β­Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ с врС­доно­сом Π½ΡƒΠΆΒ­Π½ΠΎ Π² ΠΈΠ·ΠΎΒ­Π»ΠΈΡ€ΠΎΒ­Π²Π°Π½Β­Π½ΠΎΠΉ срС­дС с исполь­зовани­См Π²ΠΈΡ€Β­Ρ‚ΡƒΠ°Π»ΡŒΒ­Π½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ ΠΈΠ»ΠΈ пСсоч­ницы β€” ΠΈΠ½Π°Β­Ρ‡Π΅ ΠΎΠ½ ΠΌΠΎΠΆΠ΅Ρ‚ Π½Π°Ρ‚Β­Π²ΠΎΡ€ΠΈΡ‚ΡŒ Π±Π΅Π΄.

Для обСспСчСния Π½Π°Π΄Π΅ΠΆΠ½ΠΎΠΉ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° антивирус Π΄ΠΎΠ»ΠΆΠ΅Π½:

Π Π°Π·Π½Ρ‹Π΅ антивирусныС ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Ρ‹ ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°ΡŽΡ‚ Ρ€Π°Π·Π½Ρ‹ΠΉ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ антивирусной Π·Π°Ρ‰ΠΈΡ‚Ρ‹

ΠŸΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ антивирусы ΡƒΠΆΠ΅ Π΄Π°Π²Π½ΠΎ прСдставлСны Π½Π° Ρ€Ρ‹Π½ΠΊΠ΅, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ антивирусная Π·Π°Ρ‰ΠΈΡ‚Π° практичСски Π½Π΅ отличаСтся Π΄Ρ€ΡƒΠ³ ΠΎΡ‚ Π΄Ρ€ΡƒΠ³Π° ΠΈ ΠΈΠΌΠ΅Π΅Ρ‚ ΠΎΠ΄ΠΈΠ½Π°ΠΊΠΎΠ²Ρ‹Π΅ возмоТности обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π’Π°ΠΊΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π²Ρ‹Π±ΠΈΡ€Π°Ρ‚ΡŒ антивирусный ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Π½Π° основС ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π½Π΅Π²Π°ΠΆΠ½Ρ‹Ρ… ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠ΅Π², Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π½Π° основС красивого оформлСния ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ€Π΅ΠΊΠ»Π°ΠΌΡ‹.

НСсмотря Π½Π° Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ ΠΌΠ½ΠΎΠ³ΠΈΠ΅ антивирусы Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ Π΄ΠΎΠ»Π³ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ, количСство ΠΈ Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‚ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ устройства, Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ измСнились Π·Π° послСдниС Π³ΠΎΠ΄Ρ‹. ЭффСктивная Π·Π°Ρ‰ΠΈΡ‚Π° ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° зависит ΠΎΡ‚ способности Π²Π΅Π½Π΄ΠΎΡ€Π° антивируса Π°Π΄Π°ΠΏΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ ΠΊ Π½ΠΎΠ²Ρ‹ΠΌ потрСбностям. ΠŸΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ эффСктивности обнаруТСния врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π½ΠΈΡ… Π²Ρ‹ΡΠ²Π»ΡΡŽΡ‚ΡΡ сущСствСнныС различия ΠΌΠ΅ΠΆΠ΄Ρƒ антивирусами.

ΠŸΠΎΡΡ‚ΠΎΡΠ½Π½Ρ‹Π΅ инвСстиции ΠΈ ΠΏΡ€Π΅Π΄Π°Π½Π½ΠΎΡΡ‚ΡŒ Π΄Π΅Π»Ρƒ

Π§Ρ‚ΠΎΠ±Ρ‹ Π·Π°Ρ‰ΠΈΡ‰Π°Ρ‚ΡŒ своих ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ² ΠΎΡ‚ всС Π±ΠΎΠ»Π΅Π΅ слоТных ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… Π°Ρ‚Π°ΠΊ ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ ΠΏΡ€ΠΈ появлСнии ΠΊΠ°ΠΆΠ΄ΠΎΠΉ Π½ΠΎΠ²ΠΎΠΉ врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹, поставщики антивирусных Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎ Π·Π°Π½ΠΈΠΌΠ°Ρ‚ΡŒΡΡ исслСдованиями Π² области IT-бСзопасности. Π’ случаС отсутствия Ρƒ поставщика прСданности своСму Π΄Π΅Π»Ρƒ Π² Π½Π΅ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‰Π°ΡŽΡ‰Π΅ΠΉΡΡ Π±ΠΎΡ€ΡŒΠ±Π΅ с кибСрпрСступниками с ΡΠ΅Ρ€ΡŒΠ΅Π·Π½Ρ‹ΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΌ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ риску ΠΌΠΎΠ³ΡƒΡ‚ ΠΏΠΎΠ΄Π²Π΅Ρ€Π³Π½ΡƒΡ‚ΡŒΡΡ:

НСкоторыС антивирусы ΠΎΡ‚ΡΡ‚Π°ΡŽΡ‚ Π² Β«Π³ΠΎΠ½ΠΊΠ΅ Π²ΠΎΠΎΡ€ΡƒΠΆΠ΅Π½ΠΈΠΉΒ»

Если антивирус ΠΎΠ΄Π½ΠΎΠ³ΠΎ поставщика ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ 50% всСх врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ, Π΄Π΅ΠΉΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΡ… Π² ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚Π΅, ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ поставщика – 90%, Π° Ρ‚Ρ€Π΅Ρ‚ΡŒΠ΅Π³ΠΎ β€” 99,9%, Π½Π΅Ρ‚Ρ€ΡƒΠ΄Π½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π²Ρ‹Π²ΠΎΠ΄, ΠΊΡ‚ΠΎ ΠΈΠ· Π½ΠΈΡ… ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π»ΡƒΡ‡ΡˆΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ для ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π°.

Π›ΠΈΡˆΡŒ нСсколько антивирусных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ сСрвисов ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π² Ρ‚ΠΎΠΉ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΉ стСпСни Π±Π»ΠΈΠ·ΠΊΠΈΠΉ ΠΊ 100%. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ антивирусов Π² Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π½Π΅ ΠΌΠΎΠΆΠ΅Ρ‚ Π΄ΠΎΡΡ‚ΠΈΡ‡ΡŒ Π΄Π°ΠΆΠ΅ 90% уровня бСзопасности.

НСкоторым антивирусным Π²Π΅Π½Π΄ΠΎΡ€Π°ΠΌ Π½Π΅ удаСтся ΠΏΠΎΡΠΏΠ΅Π²Π°Ρ‚ΡŒ Π·Π° ΡΡ‚Ρ€Π΅ΠΌΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ Ρ€Π°Π·Π²ΠΈΡ‚ΠΈΠ΅ΠΌ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ. Π’Π°ΠΊΠΈΠ΅ Π²Π΅Π½Π΄ΠΎΡ€Ρ‹ ΠΏΡ€ΠΎΠΈΠ³Ρ€Ρ‹Π²Π°ΡŽΡ‚ создатСлям врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π² Β«Π³ΠΎΠ½ΠΊΠ΅ Π²ΠΎΠΎΡ€ΡƒΠΆΠ΅Π½ΠΈΠΉΒ». ΠŸΠΎΡΡ‚ΠΎΠΌΡƒ ΠΈΡ… ΠΊΠ»ΠΈΠ΅Π½Ρ‚Ρ‹ Π½Π΅ слишком Π½Π°Π΄Π΅ΠΆΠ½ΠΎ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Ρ‹ ΠΎΡ‚ соврСмСнных ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·.

Π”Ρ€ΡƒΠ³ΠΈΠ΅ ΡΡ‚Π°Ρ‚ΡŒΠΈ ΠΈ ссылки, связанныС с ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ΠΌ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ эксплойтов

ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ ΠΈ эксплойтов

Π”Π°Π»Π΅ΠΊΠΎ Π½Π΅ всС антивирусныС Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΈ сСрвисы ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π² Ρ‚ΠΎΠΉ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΉ стСпСни Π±Π»ΠΈΠ·ΠΊΠΈΠΉ ΠΊ 100%.

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *