آزمایشگاه‌های تحلیل بد‌افزار

ایجاد فایل‌های به‌روزرسانی برای آنتی‌ویروس‌ها چهار مرحله دارد. این مراحل در آزمایشگاه‌های تحلیل بدافزار طی و در نهایت به‌روزرسانی جدیدی برای آنتی‌ویروس ارائه می‌شود.
کد خبر: ۷۳۶۴۴۴

1ـ جمع‌آوری نمونه 2ـ تحلیل و دسته‌بندی 3ـ تولید امضا و پاکساز 4ـ به‌روزرسانی و حذف بدافزار

تمام فایل‌ها برای بررسی به آزمایشگاه تحلیل بدافزار ارسال می‌شود. فایل‌های ورودی به آزمایشگاه ممکن است ویروس باشد و ممکن است ویروس نباشد. تشخیص ویروسی بودن فایل، تحلیل نوع ویروس و رفتارهایی که ویروس از خودش نشان می‌دهد و دیگر موارد مورد بررسی سه نتیجه را در خروجی آزمایشگاه تحلیل بدافزار قرار می‌دهند.

اولین خروجی همان تحلیل رفتار فایل است که با سَندباکس (SandBox) جِوِرگ نیز در اختیار شما قرار می‌گیرد.

دومین خروجی امضای ویروس است. امضای ویروس همچون واکسنی است که از آلودگی جلوگیری می‌کند.

مورد سوم نیز پاکساز ویروس است. پاکساز در شرایطی کاربرد دارد که ویروس اجرا شده، رایانه را آلوده کرده و اکنون قصد دارید آلودگی را از بین ببرید. پاکساز نقش قرص و دارو برای درمان بیماری را دارد.

جایگاه نیروی انسانی در آزمایشگاه‌ها

طبق آمار سال 2011 که شرکت سیمانتک ارائه کرده است، 400 میلیون نمونه ویروس در سال تولید می‌شود.

(روزانه بیش از یک میلیون نمونه). البته شرکت کسپرسکی در آمار خود مربوط به همان سال تعداد 26 میلیون نمونه ویروس (روزانه 70 هزار نمونه) ارائه کرده است. (تفاوت در آمارها به‌دلیل تفاوت در نوع شمارش است. به‌عبارت دیگر ممکن است کسپرسکی مجموعه ویروس‌هایی را که از یک خانواده هستند یک نمونه به حساب آورده باشد، اما سیمانتک کل مجموعه را در آمار شمارش کرده باشد.)

آنچه در آزمایشگاه‌های تحلیل بدافزار بررسی می‌شود تعداد کل نمونه‌هاست. یعنی همان 400 میلیون نمونه سالانه. هم‌اکنون در آزمایشگاه تحلیل بدافزار امن‌پرداز روزانه 200 هزار نمونه بررسی می‌شود و تمام این نمونه‌ها ‌باید بررسی شوند.

مطمئنا بررسی این حجم از نمونه‌ها از سوی نیروی انسانی امکان‌پذیر نیست. همان‌طور که در شرح عملکرد آزمایشگاه اشاره کردیم، بخش اعظمی از تحلیل‌ها از سوی روش نرم‌افزاری صورت می‌گیرد. اما مواردی نیز یافت می‌شود (حدودا 50 مورد در هفته) که نیازمند بررسی دقیق‌تر است. این موارد به نیروی انسانی ارجاع داده می‌شود و متخصصان با بررسی دقیق‌تر رفتار فایل‌ها و گزارش‌های حاصل از تحلیل‌ها، نتیجه کار را مشخص می‌کنند.

فعالیت تحلیل و دسته‌بندی در آزمایشگاه تحلیل بدافزار به ‌صورت یک هرم تعریف می‌شود. در پایین هرم تحلیل خودکار با استفاده از روش‌های نرم‌افزاری (سندباکس، شباهت‌یابی و...) صورت می‌گیرد. در ردیف میانی هرم، تحلیل دستی قرار دارد و نوک هرم نیز تحلیل عمیق جای گرفته است.

استاکس‌نت، فلیم (Flame) و دیگر موارد مشابه از جمله بدافزارهایی است که مرحله تحلیل عمیق را نیز به خود اختصاص می‌دهند.

newsQrCode
ارسال نظرات در انتظار بررسی: ۰ انتشار یافته: ۰

نیازمندی ها