安全殺毒軟件報(bào)毒命名規(guī)則
當(dāng)前位置:點(diǎn)晴教程→知識(shí)管理交流
→『 技術(shù)文檔交流 』
好久沒(méi)有發(fā)文章了,最近搞免殺的時(shí)候看群里有的師傅在問(wèn)殺軟報(bào)毒是哪種類(lèi)型,簡(jiǎn)單搜了一下,國(guó)內(nèi)好像沒(méi)有這種文章,也可能我信息收集的能力太差,沒(méi)有直接搜到,于是突發(fā)奇想寫(xiě)一篇,就當(dāng)作科普文吧,講一講殺軟的報(bào)毒命名規(guī)則和一些常見(jiàn)的惡意軟件類(lèi)型。有錯(cuò)誤或者遺漏的地方還請(qǐng)師傅們多多指教。 殺毒軟件的報(bào)毒基本遵循一套原則,就是“CARO”原則,由反病毒專家聯(lián)盟 CARO提出,遵循以下格式: <威脅類(lèi)型>.<平臺(tái)>.<惡意軟件系列>.<變體>.<其他信息*> 卡巴斯基在此基礎(chǔ)上添加了前綴: [前綴:]<威脅類(lèi)型/行為>.<平臺(tái)>.<惡意軟件家族><.變體><其他信息> 前 綴 該前綴標(biāo)識(shí)檢測(cè)到該對(duì)象的子系統(tǒng)。 前綴“HEUR:”用于表示啟發(fā)式分析器檢測(cè)到的對(duì)象; 前綴“PDM:”用于表示主動(dòng)防御模塊檢測(cè)到的對(duì)象。 前綴不是全名的必需部分,并且可能不存在。 前綴這一部分,是卡巴斯基實(shí)驗(yàn)室反病毒數(shù)據(jù)庫(kù)早期提出,該司在2007年推出的一個(gè)啟發(fā)式模塊,當(dāng)該模塊檢測(cè)到對(duì)象時(shí),對(duì)象的名稱以“HEUR:”前綴開(kāi)頭。 主動(dòng)防御模塊是監(jiān)視系統(tǒng)中應(yīng)用程序執(zhí)行的操作順序的模塊,如果檢測(cè)到可疑活動(dòng),則阻止該應(yīng)用程序進(jìn)行進(jìn)一步的活動(dòng)。如果 是PDM 檢測(cè)到某個(gè)威脅程序,則該威脅程序的名稱以“PDM:”前綴開(kāi)頭。 這兩個(gè)模塊都分析對(duì)象的活動(dòng)(或活動(dòng)序列)。如果該活動(dòng)是典型的惡意程序,則啟發(fā)式分析器或 PDM 將檢測(cè)到該對(duì)象。 行 為 威脅類(lèi)型/行為代表主要威脅類(lèi)別,描述威脅的主要行為是什么。 對(duì)于惡意軟件:Trojan(木馬)、Worm(蠕蟲(chóng))、Virus(病毒)、Ransomware(勒索軟件)、Coinminer(挖礦) 和Backdoor(后門(mén))是我們最常見(jiàn)的威脅類(lèi)型。 對(duì)于灰色軟件:Adware廣告軟件、Spyware間諜軟件和 PUA 是最常見(jiàn)的威脅類(lèi)型。 在這里講一下常見(jiàn)的威脅類(lèi)型和他們的一些對(duì)應(yīng)操作,以后大家碰到報(bào)毒也可以對(duì)著看看究竟是哪部分出了問(wèn)題: 平 臺(tái) 平臺(tái)是指惡意軟件開(kāi)發(fā)時(shí),設(shè)定的能夠執(zhí)行的環(huán)境,涵蓋軟件和硬件。這包括操作系統(tǒng):Windows(Win32、Win64)、Mac OS、Linux 和 Android,以及編程語(yǔ)言和文件格式(Microsoft Word/Excel/PowerPoint)。 對(duì)于可以在多個(gè)平臺(tái)上運(yùn)行的檢測(cè)到的對(duì)象,該項(xiàng)被命名為為“Multi(多)”。Virus.Multi.Etapux 是多平臺(tái)惡意程序的示例之一。該程序會(huì)感染 Windows 和 Linux 操作系統(tǒng)的可執(zhí)行文件。 家 族 用于表示一組具有相同來(lái)源(作者、源代碼)、操作原理或有效負(fù)載的檢測(cè)到的對(duì)象。每個(gè)家族都是根據(jù)其表現(xiàn)的行為來(lái)命名的。常見(jiàn)的就是:Generic、Infector、AntiAV、KillFiles等。 變 體 為了識(shí)別一個(gè)家族中不同惡意軟件的變體,字母按順序使用并稱為變體,從“.a”開(kāi)始:“.a”-“.z”、“.aa”-“.zz”等。 變體不是全名的強(qiáng)制部分,并且可能不存在。 被認(rèn)為有助于進(jìn)一步了解某些復(fù)雜威脅的信息可以利用命名方案的這個(gè)可選部分。例如,dldr 表示下載器。因此,檢測(cè)名稱 Ransom.Win32.Locky.A.dldr 提供的信息表明該威脅程序是 Locky Ransomware 的下載程序。 樣例 舉一些惡意軟件的分類(lèi)和他們的作用: HEUR:Worm.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象在遠(yuǎn)程計(jì)算機(jī)上運(yùn)行搜索,并嘗試將自身復(fù)制到讀/寫(xiě)可訪問(wèn)目錄、使用操作系統(tǒng)功能搜索可訪問(wèn)網(wǎng)絡(luò)目錄和/或?qū)τ?jì)算機(jī)進(jìn)行隨機(jī)搜索。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Virus.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象會(huì)在受害計(jì)算機(jī)的本地資源上創(chuàng)建自身的副本。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Email-Worm.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象嘗試以電子郵件附件的形式發(fā)送自身的副本,或者作為位于網(wǎng)絡(luò)資源上的自身文件的鏈接。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Virus.[Platform].Infector 此分類(lèi)涵蓋的對(duì)象在計(jì)算機(jī)中搜索文件并將一系列信息寫(xiě)入這些文件。例如,這樣的對(duì)象可以將其主體寫(xiě)入可執(zhí)行文件或?qū)懭氚赶蚓哂?.html、.php、.asp 和其他擴(kuò)展名的文件的鏈接的 HTML 代碼。 [Platform] 字段可以是“Script”或“Win32”。 PDM:Worm.Win32.Generic 此分類(lèi)涵蓋的對(duì)象搜索遠(yuǎn)程計(jì)算機(jī)網(wǎng)絡(luò)并嘗試將自身復(fù)制到讀/寫(xiě)可訪問(wèn)目錄、使用操作系統(tǒng)功能搜索可訪問(wèn)網(wǎng)絡(luò)目錄和/或?qū)τ?jì)算機(jī)進(jìn)行隨機(jī)搜索。 PDM:P2P-Worm.Win32.Generic 此分類(lèi)涵蓋的對(duì)象將自身復(fù)制到通常與 P2P 客戶端關(guān)聯(lián)的文件夾、修改與 P2P 客戶端關(guān)聯(lián)的注冊(cè)表項(xiàng)等。 HEUR:Trojan.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象會(huì)刪除、阻止、修改或復(fù)制信息,并破壞計(jì)算機(jī)或計(jì)算機(jī)網(wǎng)絡(luò)的性能。[Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan.Win32.Invader 此分類(lèi)涵蓋的對(duì)象將其代碼注入其他進(jìn)程的地址空間。 病毒編寫(xiě)者經(jīng)常使用這種策略來(lái)執(zhí)行各種操作,就好像這些操作是由受信任的應(yīng)用程序執(zhí)行的一樣。 HEUR:Trojan.[Platform].AntiAV 此分類(lèi)涵蓋的對(duì)象會(huì)阻止防病毒程序和防火墻工作。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan.[Platform].KillFiles 此分類(lèi)涵蓋的對(duì)象刪除用戶文件和/或操作系統(tǒng)文件。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan.[Platform].StartPage 此分類(lèi)涵蓋的對(duì)象會(huì)修改 StartPage、SearchPage 和其他 Internet 瀏覽器設(shè)置。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan.Script.Iframer 此分類(lèi)涵蓋的對(duì)象通過(guò)使用隱藏標(biāo)簽在用戶不知情的情況下訪問(wèn)互聯(lián)網(wǎng)資源。 HEUR:Trojan.[Platform].Cryptic 此分類(lèi)涵蓋的對(duì)象是高度加密或混淆的。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Backdoor.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象使惡意用戶能夠遠(yuǎn)程控制受害計(jì)算機(jī)。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan-Downloader.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象旨在下載惡意程序的新版本并將其安裝到受害計(jì)算機(jī)。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan-PSW.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象旨在從受害者計(jì)算機(jī)竊取用戶帳戶信息(登錄名和密碼)。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Trojan-Dropper.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象會(huì)從原始惡意程序主體中偷偷地將其他惡意程序安裝到受害者計(jì)算機(jī)上。 [Platform] 字段可以是“Script”或“Win32”。 HEUR:Exploit.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象利用本地或遠(yuǎn)程計(jì)算機(jī)上的一個(gè)或多個(gè)軟件漏洞。 [Platform] 字段可以是“Script”或“Win32”。 PDM:Trojan.Win32.Generic 此分類(lèi)涵蓋的對(duì)象刪除、阻止、修改或復(fù)制信息,或破壞計(jì)算機(jī)和計(jì)算機(jī)網(wǎng)絡(luò)的性能。 PDM:Rootkit.Win32.Generic 此分類(lèi)涵蓋的對(duì)象隱藏系統(tǒng)上的某些對(duì)象或活動(dòng)。此分類(lèi)還會(huì)檢測(cè)到旨在秘密安裝向受害計(jì)算機(jī)展示 Rootkit 行為的驅(qū)動(dòng)程序的程序。 HEUR:Adware.[Platform].Generic 此分類(lèi)涵蓋的對(duì)象重定向搜索請(qǐng)求。 [Platform] 字段可以是“Script”或“Win32”。 PDM:Monitor.Win32.Keylogger 此分類(lèi)涵蓋的對(duì)象記錄計(jì)算機(jī)鍵盤(pán)上按下的按鍵。 如果用戶或網(wǎng)絡(luò)管理員將此類(lèi)程序安裝到計(jì)算機(jī)上,則它不會(huì)構(gòu)成威脅。但是會(huì)泄露一些信息。 大致就是這些,如果有什么遺漏或者寫(xiě)錯(cuò)的地方,還請(qǐng)師傅們多多指正。 【轉(zhuǎn)】https://mp.weixin.qq.com/s/bhwrbZGiufs1d2DXGI-XAw 該文章在 2024/3/19 10:42:08 編輯過(guò) |
關(guān)鍵字查詢
相關(guān)文章
正在查詢... |