Виды детектов в AV и EDR: сигнатуры, поведение, память и корреляция телеметрии

Почему одного метода детектирования недостаточно​


Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и осторожные действия, а сканирование памяти не видит угрозу до момента её загрузки в процесс. Комбинация методов позволяет выявлять как известные, так и ранее не встречавшиеся угрозы.

Ниже разобраны основные виды детектов, которые применяются в антивирусах и EDR-системах, с объяснением механики каждого слоя и его ограничений.

Сигнатурный анализ​


Сигнатурный детект — самый старый и самый быстрый метод. Антивирус хранит базу известных образцов вредоносного ПО: хеши файлов, характерные последовательности байтов, фрагменты кода. При проверке файла система сравнивает его содержимое с записями в базе.

Как это работает:

  • Файл хешируется, и хеш сверяется с базой известных вредоносных образцов.
  • Если точное совпадение не найдено, может применяться сравнение фрагментов кода: декомпилированный код подозрительного файла сопоставляется с фрагментами из базы. При превышении определённого порога совпадения файл помечается как вредоносный.

Ограничения:

  • Сигнатура работает только против уже известного вредоносного ПО. Новый образец, которого нет в базе, не будет обнаружен.
  • Модификация файла — переупаковка, изменение порядка секций — меняет хеш и может обойти сигнатурную проверку.
  • База сигнатур требует постоянного обновления. Между появлением нового образца и добавлением его в базу существует окно уязвимости.

Сигнатурный анализ остаётся полезным как первый быстрый фильтр: он дёшев в вычислительном плане и мгновенно отсекает известные угрозы, не нагружая более сложные подсистемы.

Статический эвристический анализ​


Эвристика расширяет сигнатурный подход: вместо точного совпадения система ищет сходство с известными семействами вредоносного ПО.

Статическая эвристика работает без запуска файла. Подозрительная программа декомпилируется, и фрагменты её кода сравниваются с образцами в базе данных эвристического анализа. Если определённый процент исходного кода соответствует известному вредоносному ПО, программа помечается.

Механика процесса:

  1. Файл поступает на анализ.
  2. Система выполняет декомпиляцию — преобразование исполняемого кода в представление, пригодное для сравнения.
  3. Полученные фрагменты кода сопоставляются с базой данных эвристического анализа, содержащей образцы известного вредоносного ПО.
  4. Если процент совпадения превышает установленный порог, файл помечается как вредоносный.

Ограничения, вытекающие из механики:

  • Метод зависит от качества и полноты базы эвристического анализа. Если семейство вредоносного ПО не представлено в базе, сравнение не даст результата.
  • Порог совпадения — компромисс: слишком низкий порог увеличивает число ложных срабатываний, слишком высокий — пропускает модифицированные варианты.
  • Декомпиляция не всегда возможна или полна: некоторые форматы файлов или защитные механизмы могут затруднять извлечение кода для анализа.

Динамический эвристический анализ (песочница)​


Динамическая эвристика запускает подозрительный файл в изолированной виртуальной среде — песочнице — и наблюдает за его поведением. Система безопасности анализирует программу на наличие любых подозрительных действий.

Принципиальное отличие от статического анализа: динамическая эвристика видит реальное поведение программы при выполнении, а не только её код. Это позволяет обнаруживать угрозы, которые маскируются на уровне файла, но проявляют себя при запуске.

Механика процесса:

  1. Подозрительный файл помещается в виртуальную среду или песочницу.
  2. Программа запускается и выполняется в контролируемых условиях.
  3. Система безопасности отслеживает действия программы и фиксирует подозрительную активность.
  4. На основе зафиксированных действий выносится вердикт.

Ограничения, вытекающие из механики:

  • Анализ занимает время: файл нужно запустить, дождаться проявления активности, собрать результаты. Это делает метод непригодным для мгновенной проверки в реальном времени.
  • Вредоносное ПО может определять, что работает в виртуальной среде, и менять поведение, чтобы не проявлять подозрительных действий.
  • Некоторые угрозы проявляют вредоносную активность только при определённых условиях, которые могут не воспроизводиться в песочнице.

Поведенческий мониторинг и анализ памяти​


Помимо файлового анализа, современные системы защиты включают дополнительные слои, которые работают с уже запущенными процессами и содержимым оперативной памяти.

Поведенческий мониторинг отслеживает действия процессов непосредственно на конечной точке в реальном времени. В отличие от песочницы, которая анализирует файл до его попадания на рабочую станцию, поведенческий мониторинг оценивает, что процесс делает в контексте системы. Это позволяет обнаруживать угрозы, которые прошли через файловые проверки.

Анализ памяти решает задачу обнаружения угроз, которые не записывают вредоносный код на диск. Если код существует только в адресном пространстве процесса, сигнатурный и эвристический анализ файлов его не увидят. Сканирование памяти проверяет содержимое адресного пространства запущенных процессов на наличие признаков вредоносного кода.

Оба метода дополняют файловый анализ, но имеют собственные ограничения: поведенческий мониторинг подвержен ложным срабатываниям при работе легитимного ПО с нетипичными паттернами, а сканирование памяти ограничено моментом проверки и может не застать кратковременно существующий код.

Корреляция телеметрии и роль EDR​


EDR-системы (Endpoint Detection and Response) выходят за рамки одиночных детектов. Они непрерывно собирают телеметрию с конечных точек и коррелируют события между собой.

Что даёт корреляция:

  • Отдельное подозрительное событие может быть ложным срабатыванием. Но цепочка событий, выстроенная во времени и по нескольким конечным точкам, формирует картину атаки.
  • Телеметрия сопоставляется с базами знаний об известных тактиках и техниках злоумышленников для классификации обнаруженных цепочек действий.
  • Корреляция позволяет выявлять горизонтальное перемещение: одно событие на одной машине само по себе не выглядит угрожающим, но в сочетании с аналогичными событиями на других хостах формирует индикатор компрометации.

MITRE ATT&CK как основа для классификации детектов​


MITRE ATT&CK — открытая база знаний о тактиках и техниках злоумышленников, построенная на основе реальных наблюдений. Она используется как основа для разработки конкретных моделей угроз и методологий в частном секторе, государственных структурах и сообществе разработчиков продуктов кибербезопасности.

Как ATT&CK связана с детектированием:

  • Каждый детект в AV или EDR можно сопоставить с конкретной тактикой или техникой из модели ATT&CK. Это позволяет оценить покрытие: какие техники злоумышленника обнаруживаются, а какие остаются слепой зоной.
  • EDR-системы используют подобные модели для классификации обнаруженных цепочек действий и определения стадии атаки.
  • При настройке правил корреляции команда безопасности может ориентироваться на ATT&CK, чтобы убедиться, что ключевые техники покрыты детектами.

Как слои дополняют друг друга​


Каждый метод детектирования закрывает определённый класс угроз и имеет слепые зоны:

МетодЧто обнаруживаетСлепая зона
СигнатурыИзвестное вредоносное ПОНовые образцы, модификации
Статическая эвристикаМодифицированные варианты известных семействЗависит от полноты базы и порога
Динамическая эвристикаУгрозы, проявляющие себя при выполненииSandbox evasion, условные триггеры
Поведенческий мониторингНеизвестные угрозы по их действиямЛожные срабатывания, медленные атаки
Анализ памятиБезфайловые угрозыОграничен моментом сканирования
Корреляция телеметрииЦепочки атак across несколько хостовТребует накопленных данных и настроенных правил

Эффективная защита строится на комбинации всех слоёв: быстрые фильтры отсекают тривиальные угрозы, сложные подсистемы анализируют неочевидные случаи, а EDR обеспечивает видимость и инструменты расследования для инцидентов, которые прошли через предыдущие барьеры.

Практический чек-лист для оценки покрытия​


При аудите защиты конечных точек стоит убедиться, что:

  • Сигнатурные базы обновляются регулярно и без задержек.
  • Включена эвристическая проверка файлов, а не только точное совпадение.
  • Песочница анализирует вложения почты и загружаемые файлы до их попадания на рабочую станцию.
  • Поведенческий мониторинг активен на всех конечных точках.
  • EDR собирает и хранит телеметрию достаточно долго для ретроспективного расследования.
  • Правила корреляции покрывают ключевые тактики из модели MITRE ATT&CK, релевантные вашей инфраструктуре.
  • Ложные срабатывания анализируются и используются для настройки порогов, а не просто подавляются.

Источники​


 
Назад
Верх Низ