image

Sophos komt met DNA-achtige virusdetectie

woensdag 16 februari 2005, 15:16 door Redactie, 5 reacties

Anti-virusproducent Sophos heeft nieuwe uitbreidingen voor haar zakelijke produkten aangekondigd, waaronder een nieuwe methode die tegen virussen beschermt voordat de dreiging zelfs bestaat. De nieuwe technologie, genaamd "Genotype" detectie, gebruikt forensische analyse om verdachte patronen en eigenschappen te ontdekken, die uniek zijn voor virusfamilies of spamcampagnes. "Het is net alsof we het DNA van elk virus bekijken. De zwakte van sommige virussen is dat ze bijna allemaal dezelfde code gebruiken. zo liet Greg Mastoras van Sophos tijdens de RSA conferentie weten. Alle updates en uitbreidingen zullen eind februari beschikbaar zijn.

Reacties (5)
16-02-2005, 17:29 door GateHawk
Leuk idee maar een virus dat niet aan het verdachte patroon
en eigenschap voldoet glipt er dus nog steeds tussen door.
Nieuwe virussen zullen dus eerst een "DNA" af moeten geven
en aan de lijst worden toegevoegd. Lijkt me dat we dan weer
terug zijn bij de "standaard" virusscanner?

Waarom maken ze geen scanner die een programma/virus eerst
in carantaine uitvoerd om te kijken wat het doet, naar welke
resources het zoekt en welke extra bestanden het
bijvoorbeeld aanmaakt. Gaat het op zoek naar het register?
enz. enz.

Dan kan je kijken of het programma kwaardaardig is zonder
dat je afhankelijk bent van lijsten of "DNA" prints.
16-02-2005, 18:13 door Anoniem
Door GateHawk
Waarom maken ze geen scanner die een programma/virus eerst
in carantaine uitvoerd om te kijken wat het doet, naar welke
resources het zoekt en welke extra bestanden het
bijvoorbeeld aanmaakt. Gaat het op zoek naar het register?
enz. enz.

Dat is er al: Norman Anti Virus heeft een sandbox constructie met een
emulator. Het probleem is dat een trojan die illegaal connecties maakt
bijna niet te onderscheiden is van een tool die vrijwel hetzelfde doet.

Zichzelf in de run key zetten is geen bewijs dat het een virus betreft.
Wanneer een e-mail virus executables naar een P2P directory kopieer is
wel een bewijs van kwaadaardig gedrag.

Virussen die executables infecteren zijn ook herkenbaar, want dat is
abnormaal. Veel heb je er niet aan want de meeste e-mail virussen
infecteren bestanden niet meer, dat is namelijk niet nodig voor de
verspreiding.
16-02-2005, 21:09 door Anoniem
en verder kost het veel tijd en moeite een virus te emuleren, tijd die een
scanner op bijvoorbeeld een mailserver met veel mails/sec. niet heeft, en
moeite die een gemiddeld av bedrijf niet heeft; je zou haast het complete
OS na moeten maken omdat aanvallers anders altijd zwakheden in je
emulator vinden, of je kunt alle functies in het OS hooken en monitoren om
zo een soort van emulatie te krijgen, maar dat klinkt vrij riskant, wanneer
daar een fout in zit zodat het geemuleerde kan ontsnappen zou het
resulteren in een virusscanner die automatisch executables voor je
uitvoert. blablabla.
16-02-2005, 21:09 door Anoniem
oh, en nog even on-topic, het idee van sophos ruikt echt naar gebakken
lucht.
17-02-2005, 12:55 door Anoniem
zelf goeie regels al aan de gateway maken!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.