Die Präsentation wird geladen. Bitte warten

Die Präsentation wird geladen. Bitte warten

Virenerkennung mit Sophos Anti-Virus Christoph Singer 03.06.2015.

Ähnliche Präsentationen


Präsentation zum Thema: "Virenerkennung mit Sophos Anti-Virus Christoph Singer 03.06.2015."—  Präsentation transkript:

1 Virenerkennung mit Sophos Anti-Virus Christoph Singer

2 Virenerkennung mit Sophos Agenda  Virus Detection Engine  Sophos Anti-Virus  InterCheck  Prüfsumme  Überprüfung anderer Objekte  Virenüberprüfung  Virenerkennungsmethoden  Virenbeschreibungen  VDL und Virenerkennungsdateien

3 Virenerkennung mit Sophos Virus Detection Engine  Basiert auf einzelnen abgeschlossenen Dynamic-Libraries.  Verfügt über:  Einen Code-Emulator  Einen Online-Dekompressor  Eine OLE2-Engine

4 Virenerkennung mit Sophos Sohos Anti-Virus I

5 Virenerkennung mit Sophos Sophos Anti-Virus II

6 Virenerkennung mit Sophos Sophos Anti-Virus III

7 Virenerkennung mit Sophos InterCheck Es wird jede Datei, während auf sie zugegriffen wird, gefiltert und nur die Dateien zur Überprüfung an die Engine geschickt, die möglicherweise einen Virus enthalten.

8 Virenerkennung mit Sophos Prüfsumme  Die Prüfsumme wird durch einen sicheren Algorithmus aus der Bytereihenfolge einer Datei erzeugt.  Unterscheiden sich die Prüfsummen, oder ist noch keine Prüfsumme vorhanden, wird eine Kopie der Datei an die Engine zum Überprüfen geschickt.

9 Virenerkennung mit Sophos Überprüfung anderer Objekte  Datenträgerüberprüfung InterCheck fängt die Datei, auf die zugegriffen wird, ab und schickt sie zur Überprüfung.  -/Internet-Überprüfung Die meisten Browser speichern den Inhalt einer Webseite und s auf der Festplatte zwischen. Beim Speichern wird eine Kopie von InterCheck zur Überprüfung an die Engine geschickt.  Bootsektorüberprüfung Wird nach dem Booten auf einen Datenträger zugegriffen, wird automatisch dessen Bootsektor auf Viren überprüft.

10 Virenerkennung mit Sophos Virenüberprüfung  Die Virenprüfung wird durch 2 Komponenten geregelt  Classifer  Virendatenbank  Über das Konfigurationsfenster kann man bestimmte Dateitypen für die Überprüfung entfernen und neue hinzufügen.

11 Virenerkennung mit Sophos Virenerkennungsmethoden  Übereinstimmung von Mustern Die Engine kennt die jeweilige Codefolge und sucht nach einer genauen Übereinstimmung, die den Virus identifiziert.  Heuristik Bei der Heuristik werden statt bestimmten Regeln allgemeine Regeln zur Virenerkennung verwendet. Die Datei wird nach Code durchsucht der dem bekannter Viren ähnlich ist.  Emulation Das Emulationsverfahren wird bei polymorphen Viren angewendet. Die zu überprüfenden Programme werden in einem Emulator gestartet, der die Entschlüsselung des Virenstamms speichert, wenn dieser in den Speicher geschrieben wird.

12 Virenerkennung mit Sophos Virenbeschreibungen  Analyse einer verdächtigen Datei  Der Virus wird repliziert und die Replikanten auf Standard-“Goat“ Dateien gestartet.  Der Code wird analysiert.  Es wird eine Virenerkennungsdatei erzeugt.  Die Funktionsweise der Erkennungsdatei wird auf allen Plattformen und unter allen Bedingungen getestet.  Beispiel für eine Virenbeschreibung Name: #Bleah-C ; Bleah-c, cmg Segmentstart: { ;MBR,DBR Segmentende: } Virentyp: W { MRIi } Muster: P { bb f b 0af d d d 9cff } Datum: D { Nov 1996 }

13 Virenerkennung mit Sophos VDL und Virenerkennungsdateien  VDL (Virus Description Language)  Die Beschreibung aller Viren werden in die VDL.DAT Datei geschrieben, welche jeden Monat neu erstellt wird.  Die VDL.DAT ist komprimiert und verschlüsselt.  IDEs  IDEs enthalten in einfachem ASCII-Format kodierte VDL für einen Virus oder eine Virenfamilie.  Sie ermöglichen die Erkennung und Desinfektion des entsprechenden Virus oder der Virenfamilie bis die nächste VDL.DAT erstellt wurde.

14 Virenerkennung mit Sophos Quellen / Kontakt Quellen: Sophos White Paper Kontakt:

15 Virenerkennung mit Sophos Vielen Dank für Ihre Aufmerksamkeit!


Herunterladen ppt "Virenerkennung mit Sophos Anti-Virus Christoph Singer 03.06.2015."

Ähnliche Präsentationen


Google-Anzeigen