👁🗨Hello world~
Как работает антивирус: Динамический анализ
• Мы уже поговорили про статический анализ в антивирусных решениях, сегодня продолжаем изучение темы и говорим про динамический анализ.
• Динамический анализ — это метод, при котором программа запускается в контролируемой среде, а антивирус отслеживает её поведение в реальном времени.
• При динамическом анализе файл запускается в виртуальной среде, которая эмулирует настоящую систему, но изолирована от реальной ОС. Антивирус отслеживает сетевые соединения, файловые операции, вызовы API Windows, изменение памяти. Тут ему в этом помогает так называемый ETW.
• Если же программа загружает дополнительные модули или использует методы скрытия (например, кодировку функций), это также вызывает подозрение.
• Ну и не стоит забывать про API Hooking при взаимодействии с Win32API.
• Теперь кратко про методы обхода.
• АВ эмулирует среду, и пытается сделать все максимально быстро, так как не хочет, чтобы пользователь ждал, от этого и оттолкнемся.
• Можно поставить задержки выполнения (sleep, loops) перед запуском, вирус может ожидать несколько минут перед началом вредоносной активности, чтобы избежать анализа, но некоторые АВ решения умеют пропускать все sleep команды.
• Дальше идут попытки обнаружения виртуальной среду, к примеру песочницы не имеют больших мощностей, а значит можно проверить к примеру количество ОЗУ, или других ресурсов компьютера.
• Или проверка окружения: имени компьютера, параметров реестра и так далее. К примеру у Windows Defender имя компьютера в песочнице HAL9TH.
• Ну и можно зашифровать и упаковать код вредоносного ПО, а выполнение производить в памяти.
• Это была краткая справка по динамическому анализу вредоносов в антивирусах. Удачи!
#AV
• Поддержать автора монеткой: @v_meshke
Post #533
2.36K

- 👍 13
- ❤ 3
- 🔥 2