Logo Hardware.com.br
Responder
walteen
walteen Ubbergeek Registrado
5.6K Mensagens 129 Curtidas
#4 Por walteen
06/01/2006 - 13:37
Sim, basicamente isso. Ele compara o comportamento e a estrutura do arquivo suspeito com o dos vírus que ele possui no banco de dados.
Seria como estudar a genética dos vírus como a gripe e detectar suas variações através dos sintomas que aparecem na pessoa :mrgreen:
FGDH User: #29697 / Meu canal no YouTube: http://www.youtube.com/user/walteen
Não respondo dúvidas técnicas por MP, meu canal no YouTube, nem Facebook. Grato! smile.png
apterix
apterix Zumbi Registrado
9.4K Mensagens 171 Curtidas
#6 Por apterix
06/01/2006 - 18:40
Basicamente ele verifica o arquivo, identificando o que ele faz (se acessa a internet, se verifica e-mails, se abre portas, o que ele faz no computador, se roda como serviço, se grava alguma coisa em arquivo, etc).

Aí ele junta tudo, bate no liquidificador e analisa com sua base de dados a probabilidade de X arquivo ser um vírus (caso a base de dados do antivírus tenha nenhuma informação sobre a pesquisa).
Se a propabilidade for grande, ele identifica o arquivo como ameaça!

Já viu um antivírus achar WIN32.Trojan.Generic, WORM.Generic ?
smile.png

Às vezes ele dá o nome de um vírus/malware conhecido e coloca generic (às vezes não, também).
Quando isso acontece (dar o nome de um vírus/malware conhecido) é porque ele se parece muito com algo cadastrado na base de dados e ele identifica como uma variante.

Espero ter esclarecido sua dúvida. :lol:
Hospedagem de sites low-end: www.ilax.com.br Com cPanel 11 e suporte técnico inteligente. isso_ai.png
()ne()n
()ne()n Membro Senior Registrado
227 Mensagens 2 Curtidas
#8 Por ()ne()n
07/01/2006 - 21:18
RVR777
Valeu pelas explicações de todos, agora já deu pra entender direitinho. big_green.png


heuristica por si só serve para detectar um virus mesmo que ele ainda não seja reconhecido como um pela empresa anti-virus.

Os doi metodos mais utilizados são dois:

Por Assinatura

Ele busca dentro de um arquivo "trechos" de código que são iguais ou parecidos com a base de dados, usando algoritmos (funções) ele consegue identificar ele.
Veja bem, ele não busca dados "trechos" exatamente iguais com a base de dados, pois dai seria uma "assinatura" do virus, e sim, algo muito parecido...

Por Comportamento

O av cria um "espaço" virtual em seu sistema eexecuta o arquivo nesse espaço sem nenhum tipo de perigo "para/com seu sistema", executando e verificando os passos do arquivo.
Quando o arquivo executa alguma ação parecida com um vírus, então, ele será reconhceido como um.

Bemmmm resumidamente seria assim, não usei dados técnicos pq iria confundir mais do que ajudar.
Porem, sua complexidade é "imensa", programar uma heuristica realmente boa e que não de falso-positivo (arquivo sadio considerado virus) é extremamente complexo.
Ajude a limpar o brasil:
http://www.queromaisbrasil.com.br/ wink.png
Felipe Fontes
Felipe Fonte... Veterano Registrado
1.4K Mensagens 15 Curtidas
#10 Por Felipe Fonte...
08/01/2006 - 11:26
RVR777
Interessante.

Mas esse tipo de detecção heurística, principalmente essa por comportamento deve deixar o sistema be...


não nessesáriamente... o NOD32 tem a melhor heurística dentre os antivirus e ele é bem mais leve que o Kasperky, Norton e outros :wink:
And the heavens shall tremble

"Life can only be understood backwards, but it must be lived forwards." Soren Kierkegaard
walteen
walteen Ubbergeek Registrado
5.6K Mensagens 129 Curtidas
#11 Por walteen
08/01/2006 - 12:26
RVR777
Interessante.

Mas esse tipo de detecção heurística, principalmente essa por comportamento deve deixar o sistema be...

Não deixaria porque de qualquer forma o antivírus tem de analisar o comportamento e a estrutura para saber se está infectado, usando a heurística ou não.
FGDH User: #29697 / Meu canal no YouTube: http://www.youtube.com/user/walteen
Não respondo dúvidas técnicas por MP, meu canal no YouTube, nem Facebook. Grato! smile.png
()ne()n
()ne()n Membro Senior Registrado
227 Mensagens 2 Curtidas
#15 Por ()ne()n
09/01/2006 - 10:13
walteen
Onde você viu essa informação?


A PC MAGAZINE, fez na ultima edição alguns testes com alguns produtos de analise de comportamento.. e foi bem espicifico relatando que as empresas testadas diziam que nesse tipo de programa, o micro perde em até 10% de sua capacidade.

Veja bem, não é a revista e sim as próprias empresas que disseram isso e revista.

Nesse teste o Panda TruPrevent conseguiu pegar todas as 11 variantes do Sobig... sem qualquer assinatura e somente por comportamento.
Ajude a limpar o brasil:
http://www.queromaisbrasil.com.br/ wink.png
Responder Tópico
© 1999-2024 Hardware.com.br. Todos os direitos reservados.
Imagem do Modal