«Лаборатория Касперского» запатентовала продвинутую технологию сравнения файлов

24 сентябрь, 2013 - 15:08

«Лаборатория Касперского» получила патент на новый эффективный метод точного сравнения элементов программного обеспечения. Патент № 8499167, выданный Бюро по регистрации патентов и торговых марок США, описывает технику сравнения файлов для выявления вредоносных объектов, модифицированных злоумышленниками с целью затруднить обнаружение защитными программами.

Как отмечают в компании, сейчас критически важным фактором становится способность антивирусных компаний быстро и качественно выявлять новые угрозы. Классический метод сравнения неизвестных файлов с коллекцией вредоносных объектов позволяет блокировать большое количество зловредов, появляющихся каждый день. Однако сам механизм сравнения не идеален. Злоумышленники без особого труда нивелируют эффективность подхода, «засоряя» тело файла различными данными, что меняет его структуру и делает непохожим ни на один из коллекции вредоносных объектов.

В основе запатентованной технологии лежит идея о том, что функционал файла можно определить по его содержимому, не запуская сам файл. Строки байт-кода файла содержат информацию о выполнении файла в рамках операционной системы (имена файлов, ключи реестра, интернет-ссылки), что представляет своеобразный «конспект» файла. Ранее практическая реализация этой идеи сталкивалась с трудностями: какие именно строки файла сравнивать, какие из них сигнализируют о вредоносном функционале объекта и как осуществить поиск за разумное время с минимальными затратами ресурсов.

Новая технология описывает алгоритм автоматического сравнения файлов по строкам для определения схожести их функциональности. Содержимое каждого нового файла автоматически анализируется — благодаря набору правил отсеиваются нерелевантные строки, а оставшиеся, дающие ценную информацию, сравниваются с коллекцией вредоносных объектов, проанализированных по такому же принципу. Важным свойством технологии является высокая скорость сравнения «конспекта» файлов с базой вредоносного ПО.

Эксперты «Лаборатории Касперского» уже применяют технологию для составления образцов новых вредоносных программ.