30
проверки кода объекта на наличие в нем сигнатур известного вредоносного ПО.
Сигнатурой же является конечная последовательность байт размер которой
достаточен для однозначного определения угрозы. Казалось бы, при анализе
объектов такой подход будет занимать огромное количество времени и это
действительно так, однако сигнатурный анализ производится не напрямую, а по
контрольным суммам, таким образом размер базы вирусных сигнатур
значительно уменьшается, а скорость анализа увеличивается, не потеряв
однозначность соответствия при положительных совпадениях. Эмуляция
исполнения нужна для обнаружения зашифрованных и полиморфных вирусов
в случае, когда использование сигнатурного анализа невозможно или
затруднено. Суть метода заключается в имитации исполнения кода
анализируемого объекта, однако запуск возможно вредоносного кода
производится в изолированной среде – эмуляторе, программной модели
процессора и среды исполнения с использование защищенной области памяти,
таким образом исполняемый код не передается на настоящий процессор и не
может навредить. Алгоритм работы эвристического анализатора основывается
на наборе предположений (эвристик), подтвержденных статистически
опытным путем о характерных признаках вредоносного ПО и, обратно,
безопасного исполняемого кода. Каждый признак кода имеет вес, то есть число
характеризующее важность и достоверность этого признака. Это число может
быть, как положительным, что указывает на наличие вредоносного кода, так и
отрицательным, что указывает на его отсутствие. Данный тип анализа является
не самым надежным, так как используемая система проверки в условиях
неопределенности может допускать ошибки как первого (пропуск неизвестной
угрозы), так и второго рода (признание безопасного кода вредоносным).
При подборе конкретной программы важно учитывать, кто является ее
производителем. Предпочтение стоит отдавать тем продуктам, которые
положительно зарекомендовали себя и пользуются значительным спросом. Для
гарантии безопасности от взлома, следует выбирать программы, в которых