Exepackerek a vírusvédelemben

Kovács Attila, 2008. május 12. 10:06

A Számítógépes Vírusellenes Kutatók Szervezete (CARO: Computer Antivirus Researchers' Organization) második szakműhelyének 2008-ban a hollandiai Amszterdam adott otthont május elején. A találkozón a csomagoló- és titkosító programokról – az "exepackerekről' –, illetve a programkódot bonyolulttá, olvashatatlanná változtató eljárásokról volt szó.

A magyar VirusBuster Kft. nemzetközi szinten is elismert eredményeket ért el az exepackerek kutatásában, ezért a konferencián két előadó is képviselte a céget. Az első napon Neumann Róbert, a VirusBuster Kft. elemzője olyan kicsomagoló stratégiákat mutatott be "Eltüntetés (5x) 60 másodpercben" című előadásában, amelyekkel egyszerű, bonyolultabb és egészen komplex tömörítéssel becsomagolt programokat is ki lehet bontani. A második napon Szappanos Gábor, a VirusBuster Kft. vírus laboratóriumának vezetője tartott előadást "Exepackerek blokkolása: elmélet és tapasztalatok" címmel.

A CARO olyan szakértők nem hivatalos tömörülése, akik az 1990-es évek elejétől kormányzati és magánszervezetektől, illetve akadémiai intézményektől függetlenül közösen kutatják a számítógépes károkozókat, mint egységes témakört. A CARO nemzetközi súlya és a tevékenységének jellege miatt 2007 óta rendezik meg a CARO szakkonferenciát. A VirusBuster nemzetközi sikere, hogy megszerezte a következő CARO szakkonferencia rendezésének jogát, azaz a harmadik találkozót jövőre a Budapesten rendezik meg.

A hely- és sávszélesség-megtakarítás miatt a shareware-ek és az ingyenes programok szerzői már évek óta használnak olyan tömörítő eljárásokat, amelyek jelentősen csökkentik a futtatható állományok méretét. Ezek a "futásidejű tömörítők" vagy exepackerek úgy "zanzásítják" és csomagolják be az eredeti futtatható állományokat, hogy azok a betöltés után villámgyorsan helyreállítják magukat a PC memóriájában, majd elkezd futni a kicsomagolt program. Manapság szinte minden károkozó használ valamilyen tömörítő vagy titkosító módszert, ezért magától értetődik, hogy a becsomagolt állapotot a rosszindulat jelének kell tekinteni. Ugyanakkor arra is figyelni kell, hogy a jogszerűen működő programok szerzői is használhatnak tömörítést, ezért a feketelistára helyezés és a blokkolás során körültekintően kell eljárni, hogy a felhasználókat a lehető legkevesebb kár érje. Előfordulhat, hogy a tömörítés észlelése miatt jogszerű programok kerülnek blokkolásra, azonban ha figyelembe vesszük, hogy új vírusminták tízezreit kell naponta megvizsgálni, akkor a szórványos hamis pozitivitás nem nagy ár, és mivel a jelenség egy napon belül javítható a szignatúraállományokkal, ezért a felhasználók kára is minimális.

Az exepackerek blokkolásának előnyei jóval meghaladják az esetleges - minimális és ideiglenes - károkat, ezért a proaktív módszer nagy segítséget jelent a felhasználók ismeretlen vírusok elleni védelmében.

Kulcsszavak: VirusBuster security vírus

Biztonság ROVAT TOVÁBBI HÍREI

A DA Drive Analyzer előre jelezni a meghajtó meghibásodásából eredő adatokat fenyegető veszélyeket

A vadonatúj AI-alapú lemezhiba-előrejelző szoftver, a DA Drive Analyzer 2.0 már elérhető az ADM App Centralban, és az ASUSTOR NAS-sal együtt használható, hogy előre jelezze, mikor fog meghibásodni egy meghajtó, így elég időt biztosítva, hogy intézkedni tudj az adatok védelméről.

2024. május 12. 12:01

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Továbbra is Christian Klein az SAP első embere

2024. május 7. 13:17

Magyar siker: Nemzetközi díjat nyert a TIME magazintól a nyelvtanuló-applikáció

2024. május 3. 19:59

Megvannak 2024 legvonzóbb hazai munkaadói

2024. április 29. 11:38

Ingyenes digitális platform segít a tanároknak és diákoknak az érettségire való felkészülésben

2024. április 20. 11:36