52
Не определяет новые вредоносные ПО или модифицированные
известные вредоносные программы.
Анализ поведения программ основан на следующих принципах:
Анализ поведения программы – основывается на перехвате и анализе
всей активности программы в защищаемой системе, оценивает
обращение к объектам, попытки сетевых соединений, изменение
собственных прав и т.п. На основе типичных сценариев поведения
вредоносного ПО принимается решение о вредоносности данного ПО.
Эвристический анализ – заключается в поиске участков кода в
исследуемом объекте отвечающих за конкретные вредоносные действия.
Направлен на обнаружение ранее неизвестных вредоносных программ,
которые отсутствуют в сигнатурных базах. Недостаток большое
количество ложных срабатываний и затруднения в исправлении
зараженного объекта.
Эмуляция кода – заключается в запуске исследуемой программы в среде
эмуляции с целью отслеживания возможных вредоносных действий.
Преимуществом является снятие угрозы с реальных объектов
информационной системы, а недостатком требует значительных
ресурсов системы для реализации.
Запуск с ограниченными полномочиями – заключается в запуске
исследуемой программы в выделенной среде с ограничением прав
доступа, доступного дискового пространства и т.п. Направлен на
обнаружение ранее неизвестных вредоносных программ.
Виртуализация окружения – заключается в перехвате запросов
исследуемой программы на запись и записи в выделенную область
(буфер), очищаемое при завершении работы системы. Направлен на