Главная » Хабрахабр » Автодятлы, бестелесные малвары и никаких котиков: руководитель группы вирусных аналитиков «Лаборатории Касперского» — о том, как у них все устроено

Автодятлы, бестелесные малвары и никаких котиков: руководитель группы вирусных аналитиков «Лаборатории Касперского» — о том, как у них все устроено

— Сначала подозрительный объект анализируется «автодятлом». Если это исполняемый файл, то с большой вероятностью он уже проходил обработку ранее и по нему давно есть вердикт. В противном случае «автодятел» использует песочницу, поиск похожих файлов, анализ содержимого... И вот только если все наши инфраструктурные системы не смогут классифицировать объект, то подключается аналитик. Он определяет вредоносность объекта, если это зловред, то знание о зловредности нужно донести из «Антивирусной лаборатории» до продуктов. То есть «задетектить». Как правило, это тоже делает «автодятел», однако процесс дообучения матмодели или обобщение знаний о поведении занимает некоторое время. Чтобы пользователь сразу был защищен, антивирусный аналитик сам добавляет информацию в базы. А через какое-то время (как правило, несколько часов, зависит от метода детектирования) подтянется автодетект с различными продвинутыми слоями защиты.

Он выделяет главное вредоносное поведение из всего того, что делает «малвара». Еще вирусный аналитик определяет, к какому семейству причислить вредоноса. Дело в том, что быстрая и надежная рекорда, которую обычно создает сотрудник моей группы, детектирует один или несколько файлов семейства. Это обеспечивает порядок в нашей вирусной коллекции и впоследствии сильно помогает «автодятлу» обобщать знания автоматически. А те рекорды, которые создает «автодятел», способны детектировать все семейство, тысячи и более файлов.

Если тот интересовался еще чем-либо помимо подозрительного файла, ответ придется скорректировать. Ну а в конце аналитик убеждается, что сформированный автоматикой ответ действительно отвечает на вопросы пользователя.

Ведь именно мы даем первичные знания системам автообработки на базе машинного обучения. Выходит, все держится на нас. А ландшафт угроз меняется и, если защита не будет меняться, то со временем начнет деградировать.
Если бы мы перестали обрабатывать уникальные и особые случаи, то через какое-то время «автодятлу» было бы не на чем дообучать свои матмодели.


Оставить комментарий

Ваш email нигде не будет показан
Обязательные для заполнения поля помечены *

*

x

Ещё Hi-Tech Интересное!

[Из песочницы] WiX.Py: cобираем MSI пакет «в три строчки»

Хотите собирать инсталлер, описывая его простыми и понятными терминами, в несколько строк? Нет времени и желания изучать километровые файлы WiX, чтобы собрать MSI инсталлер для своего проекта, погружаясь при этом в бездны MSDN? Ну тогда вам под кат! Есть клиническая ...

[Из песочницы] Определяем спелость арбуза с помощью Keras: полный цикл, от идеи до программы на Google Play

С чего все началось Все началось с Эппл Маркета — я обнаружил, что у них есть программа, позволяющая определить спелость арбуза. Программа… странная. Чего стоит, хотя бы, предложение постучать по арбузу не костяшками пальцев, а… телефоном! Тем не менее, мне ...