Signature 特征签名

一段能代表某种恶意活动的”指纹”模式。 检测系统拿它跟现实活动比对,匹配上就报警。

签名可以是什么

  • 一段恶意代码的字节序列
  • 一个已知 恶意软件文件的 hash
  • 一种网络流量模式(特定的请求头、端口、payload)
  • 一个已知 C2 域名/IP

优缺点

  • —— 匹配上几乎一定是那个威胁,误报低
  • —— 没见过的威胁没签名,抓不到(0-day 就是钻这个空子)

谁在维护签名

IDS/IPS(如 Suricata)、杀软都靠签名库。库要持续更新,所以”病毒库更新”才那么重要。YARA 是写检测签名规则的常用语言。

这是 签名分析 检测方法的基础单位。