Виды детектов в AV и EDR: сигнатуры, поведение, память и корреляция телеметрии

Почему одного метода детектирования недостаточно​


Средства защиты конечных точек используют несколько независимых слоёв обнаружения. Ни один из них не закрывает все векторы атаки в одиночку: сигнатуры бессильны против нового вредоносного ПО, поведенческий анализ может пропустить медленные и осторожные действия, а сканирование памяти не видит угрозу до момента её загрузки в процесс. Комбинация методов позволяет выявлять как известные, так и ранее не встречавшиеся угрозы.

Ниже разобраны основные виды детектов, которые применяются в антивирусах и EDR-системах, с объяснением механики каждого слоя и его ограничений.

Сигнатурный анализ​


Сигнатурный детект — самый старый и самый быстрый метод. Антивирус хранит базу известных образцов вредоносного ПО: хеши файлов, характерные последовательности байтов, фрагменты кода. При проверке файла система сравнивает его содержимое с записями в базе.

Как это работает:

  • Файл хешируется, и хеш сверяется с базой известных вредоносных образцов.
  • Если точное совпадение не найдено, может применяться сравнение фрагментов кода: декомпилированный код подозрительного файла сопоставляется с фрагментами из базы. При превышении определённого порога совпадения файл помечается как вредоносный.

Ограничения:

  • Сигнатура работает только против уже известного вредоносного ПО. Новый образец, которого нет в базе, не будет обнаружен.
  • Модификация файла — переупаковка, изменение порядка секций — меняет хеш и может обойти сигнатурную проверку.
  • База сигнатур требует постоянного обновления. Между появлением нового образца и добавлением его в базу существует окно уязвимости.

Сигнатурный анализ остаётся полезным как первый быстрый фильтр: он дёшев в вычислительном плане и мгновенно отсекает известные угрозы, не нагружая более сложные подсистемы.

Статический эвристический анализ​


Эвристика расширяет сигнатурный подход: вместо точного совпадения система ищет сходство с известными семействами вредоносного ПО.

Статическая эвристика работает без запуска файла. Подозрительная программа декомпилируется, и фрагменты её кода сравниваются с образцами в базе данных эвристического анализа. Если определённый процент исходного кода соответствует известному вредоносному ПО, программа помечается.

Механика процесса:

  1. Файл поступает на анализ.
  2. Система выполняет декомпиляцию — преобразование исполняемого кода в представление, пригодное для сравнения.
  3. Полученные фрагменты кода сопоставляются с базой данных эвристического анализа, содержащей образцы известного вредоносного ПО.
  4. Если процент совпадения превышает установленный порог, файл помечается как вредоносный.

Ограничения, вытекающие из механики:

  • Метод зависит от качества и полноты базы эвристического анализа. Если семейство вредоносного ПО не представлено в базе, сравнение не даст результата.
  • Порог совпадения — компромисс: слишком низкий порог увеличивает число ложных срабатываний, слишком высокий — пропускает модифицированные варианты.
  • Декомпиляция не всегда возможна или полна: некоторые форматы файлов или защитные механизмы могут затруднять извлечение кода для анализа.

Динамический эвристический анализ (песочница)​


Динамическая эвристика запускает подозрительный файл в изолированной виртуальной среде — песочнице — и наблюдает за его поведением. Система безопасности анализирует программу на наличие любых подозрительных действий.

Принципиальное отличие от статического анализа: динамическая эвристика видит реальное поведение программы при выполнении, а не только её код. Это позволяет обнаруживать угрозы, которые маскируются на уровне файла, но проявляют себя при запуске.

Механика процесса:

  1. Подозрительный файл помещается в виртуальную среду или песочницу.
  2. Программа запускается и выполняется в контролируемых условиях.
  3. Система безопасности отслеживает действия программы и фиксирует подозрительную активность.
  4. На основе зафиксированных действий выносится вердикт.

Ограничения, вытекающие из механики:

  • Анализ занимает время: файл нужно запустить, дождаться проявления активности, собрать результаты. Это делает метод непригодным для мгновенной проверки в реальном времени.
  • Вредоносное ПО может определять, что работает в виртуальной среде, и менять поведение, чтобы не проявлять подозрительных действий.
  • Некоторые угрозы проявляют вредоносную активность только при определённых условиях, которые могут не воспроизводиться в песочнице.

Поведенческий мониторинг и анализ памяти​


Помимо файлового анализа, современные системы защиты включают дополнительные слои, которые работают с уже запущенными процессами и содержимым оперативной памяти.

Поведенческий мониторинг отслеживает действия процессов непосредственно на конечной точке в реальном времени. В отличие от песочницы, которая анализирует файл до его попадания на рабочую станцию, поведенческий мониторинг оценивает, что процесс делает в контексте системы. Это позволяет обнаруживать угрозы, которые прошли через файловые проверки.

Анализ памяти решает задачу обнаружения угроз, которые не записывают вредоносный код на диск. Если код существует только в адресном пространстве процесса, сигнатурный и эвристический анализ файлов его не увидят. Сканирование памяти проверяет содержимое адресного пространства запущенных процессов на наличие признаков вредоносного кода.

Оба метода дополняют файловый анализ, но имеют собственные ограничения: поведенческий мониторинг подвержен ложным срабатываниям при работе легитимного ПО с нетипичными паттернами, а сканирование памяти ограничено моментом проверки и может не застать кратковременно существующий код.

Корреляция телеметрии и роль EDR​


EDR-системы (Endpoint Detection and Response) выходят за рамки одиночных детектов. Они непрерывно собирают телеметрию с конечных точек и коррелируют события между собой.

Что даёт корреляция:

  • Отдельное подозрительное событие может быть ложным срабатыванием. Но цепочка событий, выстроенная во времени и по нескольким конечным точкам, формирует картину атаки.
  • Телеметрия сопоставляется с базами знаний об известных тактиках и техниках злоумышленников для классификации обнаруженных цепочек действий.
  • Корреляция позволяет выявлять горизонтальное перемещение: одно событие на одной машине само по себе не выглядит угрожающим, но в сочетании с аналогичными событиями на других хостах формирует индикатор компрометации.

MITRE ATT&CK как основа для классификации детектов​


MITRE ATT&CK — открытая база знаний о тактиках и техниках злоумышленников, построенная на основе реальных наблюдений. Она используется как основа для разработки конкретных моделей угроз и методологий в частном секторе, государственных структурах и сообществе разработчиков продуктов кибербезопасности.

Как ATT&CK связана с детектированием:

  • Каждый детект в AV или EDR можно сопоставить с конкретной тактикой или техникой из модели ATT&CK. Это позволяет оценить покрытие: какие техники злоумышленника обнаруживаются, а какие остаются слепой зоной.
  • EDR-системы используют подобные модели для классификации обнаруженных цепочек действий и определения стадии атаки.
  • При настройке правил корреляции команда безопасности может ориентироваться на ATT&CK, чтобы убедиться, что ключевые техники покрыты детектами.

Как слои дополняют друг друга​


Каждый метод детектирования закрывает определённый класс угроз и имеет слепые зоны:

| Метод | Что обнаруживает | Слепая зона |
|-------|-----------------|-------------|
| Сигнатуры | Известное вредоносное ПО | Новые образцы, модификации |
| Статическая эвристика | Модифицированные варианты известных семейств | Зависит от полноты базы и порога |
| Динамическая эвристика | Угрозы, проявляющие себя при выполнении | Sandbox evasion, условные триггеры |
| Поведенческий мониторинг | Неизвестные угрозы по их действиям | Ложные срабатывания, медленные атаки |
| Анализ памяти | Безфайловые угрозы | Ограничен моментом сканирования |
| Корреляция телеметрии | Цепочки атак across несколько хостов | Требует накопленных данных и настроенных правил |

Эффективная защита строится на комбинации всех слоёв: быстрые фильтры отсекают тривиальные угрозы, сложные подсистемы анализируют неочевидные случаи, а EDR обеспечивает видимость и инструменты расследования для инцидентов, которые прошли через предыдущие барьеры.

Практический чек-лист для оценки покрытия​


При аудите защиты конечных точек стоит убедиться, что:

  • Сигнатурные базы обновляются регулярно и без задержек.
  • Включена эвристическая проверка файлов, а не только точное совпадение.
  • Песочница анализирует вложения почты и загружаемые файлы до их попадания на рабочую станцию.
  • Поведенческий мониторинг активен на всех конечных точках.
  • EDR собирает и хранит телеметрию достаточно долго для ретроспективного расследования.
  • Правила корреляции покрывают ключевые тактики из модели MITRE ATT&CK, релевантные вашей инфраструктуре.
  • Ложные срабатывания анализируются и используются для настройки порогов, а не просто подавляются.

Источники​


 
Назад
Верх Низ