Signature Analysis 签名分析

拿已知威胁的 特征签名 去比对现实活动,匹配上就告警。

最经典、最广泛的检测方法。杀软、IDSIPS 默认都用它。

跟异常检测的分工

签名分析异常检测
思路”长得像已知坏人就抓""行为反常就抓”
强项准、误报少能抓新威胁
弱项抓不到 0-day误报多

局限

签名分析有个根本短板:只能抓见过的。攻击者稍微改改 恶意软件代码(变种、加壳),签名就对不上了。所以现代检测都是签名 + 异常 + 行为分析三管齐下。

落地工具如 Suricata 用规则集匹配,YARA 用来写文件特征规则。