Эвристика

Содержание:

HEUR:Trojan.Win32.Generic — что это такое?

Тип угрозы троян, который способен отправлять хакеру ваши личные данные: логины/пароли, банковские данные, личные документы.

Также способен загружать другие вирусные компоненты и запускать их.

Обычно под этим названием имеется ввиду угроза, тип которой пока еще точно не определен, но предположительно относится к категории троянов.

Например так может определить угрозу антивирус Kaspersky Internet Security, которую пока не знает как лечить, либо это вообще ложно срабатывание. При этом обьект может быть помещен в карантин. Сама компания Касперского рекомендует в таком случае:

  1. Запустите обновление антивирусных баз.
  2. Если в базах будет лечение — файл будет вылечен.
  3. Если лечения не будет, но подтвердилось то, что файл вирусный — он будет удален.
  4. А если файл оказался нормальным, легальным, и по факту — ложное срабатывание, то файл будет восстановлен.

Данная мини-инструкция применима не только к антивирусу Касперского, но и к другим тоже.

От редакции

Александр Лозовский, редактор рубрики

С давних времен бытует миф о том, что запрятать от эвристики прогу, написанную на ассемблере, не так просто. Лаборатория ][ проверила это утверждение. Результаты традиционно плачевные — наш даунлоадер в первозданном виде был детектирован едва ли половиной антивирусов, представленных на ВирусТотале. Что уж говорить о более извращенных тестах? Да, мое увлечение ВирусТоталом можно подвергнуть справедливой критике — ведь на этом сервисе тусуются антивирусы с несколько устаревшими движками (кажется, это было сделано как раз для того, чтобы снизить полезность сервиса для вирмэйкеров). Тем не менее, общую картину эта проверка дает.

Разумеется, в тесте, проведенном нашей лабораторией, были использованы самые последние версии указанных антивирусов — с самыми новыми движками и самыми свежими базами. Впрочем, базы тут не при чем. Все сорцы и бинарники, описанные в статье, ты можешь найти на нашем диске. Да, кстати, не спеши удивляться, если у тебя ВирусТотал или твой домашний антивирус будут давать несколько лучшие результаты — к моменту попадания журнала в твои руки антивирусные конторы уже могут принять меры.

Кстати, а кто же они, эти лидеры? Посмотрим отчет аналитической компании IDC за 2009 год. Увы, более актуальные данные пока (на момент написания статьи — конец февраля) отсутствуют. В соответствующей таблице мы немного модифицировали оригинальный отчет, заменив в последней колонке рост за 20082009 годы на долю мирового рынка. Итак, из таблицы видно, что Symantec и McAfee держат больше половины рынка.

Вот их мы и протестируем в первую очередь. Кого еще? Вот, например, третье и пятое место — Trend Micro и Sophos. Причина проста — мне так хочется! Шучу-шучу. На самом деле, краш-тесты этих антивирусов лично мне на глаза давно не попадались.

Астрологи объявили год Hoax: количество детектов удвоилось

Поводом для написания этого поста стало увеличение числа детектов нашими продуктами с вердиктом Hoax. Количество пользователей, столкнувшихся с подобным ПО, выросло за год в два раза. Одним словом, в зоне риска оказывается все больше пользователей

Поэтому мы считаем, что стоит уделить данной проблеме особое внимание. Начнем с краткой предыстории вопроса

Многие пользователи жалуются на то, что компьютер стал медленнее загружаться, тормозить при запуске приложений или даже намертво зависать с ошибками. Рано или поздно с этой проблемой сталкиваются, наверное, все. Проявляется она оттого, что в процессе использования компьютер переполняется различными данными, а это влияет на скорость его работы.

Спрос рождает предложение, и в большом количестве стали появляться программы для ускорения и очистки компьютера. Бурный рост создания такого софта начался в конце 2000-х и продолжается по сей день.

Как правило, программы для очистки компьютера ищут неиспользуемые файлы и ключи реестра, временные файлы, программы в автозагрузке и так далее, а потом сообщают о наличии подобного цифрового мусора пользователю. Затем тот может принять решение об очистке, удалить все лишнее, что в самом деле оптимизирует некоторые действия при работе с системой.

К сожалению, далеко не все программное обеспечение для очистки и ускорения компьютера одинаково полезно. Помимо честных разработчиков, создающих программы, которые действительно помогают пользователям, в этой категории активно трудятся мошенники.

Эвристические модели

Мышление человека можно условно разделить на осознанно-логическое и интуитивно-практическое. В реальном осуществлении творческого процесса оба вида мышления взаимодействуют в диалектическом единстве, результатом такого взаимодействия становится модель проблемной ситуации. Ей предшествуют предварительные, нередко долгие и напряжённые размышления, поиски, пробы.

Эвристика как наука занимается построением эвристических моделей процесса поиска оригинального решения задачи. Основная задача эвристики сводится к построению моделей осуществления процесса поиска нового для данного субъекта (или общества в целом) решения задачи.

Существуют различные типы таких моделей, среди них в качестве примера можно привести некоторые варианты:

  • модель слепого поиска, которая опирается на метод проб и ошибок;
  • лабиринтная модель, в которой решаемая задача рассматривается как лабиринт, а процесс поиска решения — как блуждание по лабиринту;
  • структурно-семантическая модель, которая исходит из того, что в основе эвристической деятельности по решению задачи лежит принцип построения системы моделей, которая отражает семантические отношения между объектами, входящими в задачу.

Архивы

Выберите месяц Сентябрь 2018 Август 2018 Июль 2018 Июнь 2018 Май 2018 Апрель 2018 Март 2018 Декабрь 2017 Сентябрь 2017 Август 2017 Июль 2017 Май 2017 Апрель 2017 Февраль 2017 Январь 2017 Декабрь 2016 Ноябрь 2016 Октябрь 2016 Сентябрь 2016 Август 2016 Июль 2016 Июнь 2016 Май 2016 Апрель 2016 Март 2016 Февраль 2016 Январь 2016 Декабрь 2015 Ноябрь 2015 Октябрь 2015 Сентябрь 2015 Август 2015 Июль 2015 Июнь 2015 Май 2015 Апрель 2015 Март 2015 Февраль 2015 Январь 2015 Декабрь 2014 Ноябрь 2014 Октябрь 2014 Сентябрь 2014 Август 2014 Июль 2014 Июнь 2014 Май 2014 Апрель 2014 Март 2014 Февраль 2014 Декабрь 2013 Октябрь 2013 Август 2013 Июнь 2013 Май 2013 Февраль 2013 Январь 2013 Октябрь 2012 Апрель 2012 Сентябрь 2011 Январь 2011 Ноябрь 2010

Результаты эвристической деятельности

В науке и технике выделяют следующие результаты эвристической (творческой) деятельности:

  • открытие, то есть установление ранее не известных объективных закономерностей, свойств и явлений материального мира с обязательным экспериментальным подтверждением. Открытие в основном является продуктом научной деятельности, но решающим и революционным образом определяет развитие техники. На открытие существует приоритет (право первенства), но нет права собственности на использование;
  • изобретение, то есть новое и обладающее существенными отличиями техническое решение задачи, которое не является очевидным следствием известных решений. Изобретение относится к объектам интеллектуальной собственности и защищается патентным правом (главным образом — в виде предоставления патентообладателю исключительного права на использование изобретения). Содержание изобретения публикуется. Изобретателю выдается патент, свидетельствующий о его праве и приоритете на изобретение (в России ранее вместо патента выдавали авторское свидетельство). Исключительное право может быть уступлено (продано). Изобретение может быть использовано в коммерческих целях только с разрешения патентообладателя на основе лицензионного договора;
  • рационализаторское предложение, то есть предложение по улучшению конструкции реального изделия или процесса его изготовления, не содержащее существенно новых решений (с недостаточно существенными отличиями) и с незначительной эффективностью. Часто в качестве рацпредложения оформляют применение решения, не известного на данном предприятии, но известного в других местах (но следует быть осторожным с возможным нарушением авторских прав). Понятие рацпредложения существует всего в нескольких странах как способ поощрения изобретательства и вовлечения в него широкого круга работников предприятия;
  • ноу-хау (know-how, «знаю, как сделать»). Под этим термином обычно подразумевают техническую, организационную или коммерческую информацию, составляющую секрет производства (любого) и имеющую коммерческую ценность (ноу-хау не относится к государственным секретам). В отличие от патента на изобретение, на ноу-хау существует только право на защиту имущественных интересов в случае их незаконного получения и использования.

Trojan-Downloader

rojan-Downloader  это программа, предназначенная для скрытной несанкционированной загрузки на компьютер пользователя постороннего программного обеспечения с его последующим запуском или регистрацией в системе. Сам по себе Trojan-Downloader не несет большой опасности для системы  опасен не он, а загружаемые им программы. Статистическое исследование 1300 образцов показало, что 855 из них построены по типовым схемам.

Из построенных по типовой схеме 855 образцов для дальнейшего изучения отобрано 440 (отбор проводился путем отбрасывания незначительно различающихся вариантов вредоносных программ), для которых было проверено, как они ведут себя после несанкционированной загрузки программы.

Было обнаружено, что 190 образцов Trojan-Downloader запускают загруженные программы при помощи API-функции ShellExecute, 138  при помощи CreateProcess. Остальные не запускают загруженные файлы в явном виде  вместо этого они регистрируют загруженные программы как запускаемые автоматически их как расширения Internet Explorer. Кроме того, было установлено, что более 70% изученных образцов написано на языках высокого уровня (C, Delphi, Visual Basic).

Таким образом, можно сформировать портрет типового Trojan-Downloader: он написан на языке высокого уровня, загружает файлы и запускает их через стандартные API-функции. Сразу оговоримся, что под данные приметы могут попасть многие утилиты, предназначенные, например, для обновления версий программных продуктов. На основании этого портрета был подготовлен ряд тестовых примеров:

  1. GUI-приложение, написанное на Delphi 7. Выполняет загрузку исполняемого файла из Интернета, его сохранение в файл c:\troj_test.exe и его запуск. Загрузка производится при помощи API-функций InternetOpen, InternetOpenURL, InternetReadFile библиотеки wininet.dll, запуск  через ShellExecute.
  2. GUI-приложение, написанное на Delphi 7. Выполняет загрузку исполняемого файла из Интернета, его сохранение в файл c:\troj_test.exe. Загрузка производится при помощи API-функции URLDownloadToFile библиотеки urlmon.dll.
  3. Delphi 7, аналог примера 2 без GUI. Наиболее похож на реальный TrojanDownloader, построенный с помощью Delphi.
  4. Пример 3 отличается тем, что urlmon.dll загружается динамически, имя DLL и имя функции подвергнуты простейшей шифровке.
  5. Аналог примера 1, но без GUI.
  6. Аналог примера 3 с применением антиотладочных приемов.
  7. Microsoft C, InternetOpenURL+InternetReadFile  аналог примера 1.
  8. Microsoft C, URLDownloadToFile  аналог примера 2.

Таким образом, получается, что перечисленные примеры соответствуют наиболее распространенным, согласно статистике, разновидностям Trojan-Downloader.

Таблица 1

Столбцы:
1. GUI, Delphi 7, InternetOpenURL+InternetReadFile.
2. GUI, Delphi 7, URLDownloadToFile.
3. Без GUI, Delphi 7, URLDownloadToFile; 3’  с динамической загрузкой DLL и шифровкой имен.
4. Без GUI, Delphi 7, InternetOpenURL+InternetReadFile.
5. Без GUI, Delphi 7, URLDownloadToFile, антиотладочные приемы.
6. Microsoft C, InternetOpenURL+InternetReadFile.
7. Microsoft C, URLDownloadToFile.

Результаты тестов приведены в табл. 1. По ним видно, что на пример 3 среагировало наибольшее количество антивирусов. Кроме того, видно, что применение антиотладочных приемов нейтрализовало анализаторы всех антивирусов, что является безусловным минусом этих анализаторов. Реагирование антивирусов BitDefender и NOD32 на образцы с GUI может приводить к ложным срабатываниям на утилиты автоматического обновления через Интернет. Антивирус VBA на тестах показывал не только подозрение на TrojanDownloader, но и корректно указывал в протоколе URL, с которого предположительно загружается файл,  это, несомненно, полезно для анализа и принятия решения о том, ложное это срабатывание или нет. Антивирус Norman в расширенном протоколе системы Sandbox выдавал подробную информацию, в которой было отмечено минимум два события: загрузка файла (с указанием URL загрузки и имени, под которым сохраняется файл) и запуск загруженного файла.

Эвристические методы

Как говорилось ранее, эвристика представляет собой метод для поиска решений

При этом важно не забывать, что это довольно молодая наука, поэтому в ней могут встречаться недостаточно четкие формулировки

Мы не станем слишком глубоко влезать в дебри, а рассмотрим лишь самые популярные эвристические методы, которые можно употреблять на практике.

Мозговой штурм

При данном методе, решение задач происходит путем внедрения процедуры группового креативного мышления. Этот способ был открыт американским психологом А. Осборном.

По его мнению, в любом кругу людей есть индивиды, которые лучше генерируют мысли, но при этом им сложно анализировать свои идеи. И наоборот есть те, которым легко детально осмысливать то или иное чужое решение, но трудно вырабатывать его в своей голове.

Благодаря методу мозгового штурма, для решения поставленной задачи предлагается большое количество различных вариантов, как плохих, так и хороших. Затем, на базе критического подхода, все эти решения серьезно анализируются, после чего наиболее креативные и действенные воплощаются в жизнь.

Такую схему можно описать так:

отбор участников → определение проблемы → мозговой штурм → анализ материала

Несмотря на всю простоту метода, кроме призыва быть оригинальным и выйти за рамки стандартного мышления, точных методологических указаний на практике пока что нет.

Синектика

Образовался вследствие применения мозгового штурма на практике. Его создателем является профессор Д. Гордон. Суть метода заключается в том, что участники группы (синекторы) изначально проходят поэтапный отбор:

  • 1 этап – оценка знаний и опыта индивида;
  • 2 этап – творческий потенциал;
  • 3 этап – коммуникативные способности.

После того, как члены отбора прошли все этапы, они могут стать участниками синектического метода. Под этим подразумевается не высказывание идей в их законченном виде, а общая разработка того или иного варианта, на основе знаний и эмоционального опыта.

Благодаря такой коллективной работе могут родиться самые необычные креативные идеи. Отрицательной стороной такого метода является достаточно быстрое снижение продуктивности. Это связано с тем, что люди в группе привыкают друг к другу.

Многомерные матрицы или метод «морфологического ящика»

Впервые он был применен неким Бернсом, которому хотелось увеличить эффективность производства. Но усовершенствовать данный подход удалось физику из США Ф. Цвикки.

Суть метода состоит в том, что новое – это или другая комбинация известных составляющих старого, или комбинация известного с пока еще неизвестным. В этом случае речь идет не о методе проб и ошибок, а о целостном комплексе связей, которые возможно вычислить посредством матричного анализа проблематики.

Бесспорным преимуществом данного подхода к проблеме является потенциальная возможность открыть какое-нибудь новое и необычное решение.

Но в таком методе есть и очевидные недостатки: чем сложнее задача, тем больше вариантов будет представлено в матрице, из-за чего поиск оптимального решения значительно усложнится.

Инверсия

Посредством инверсии можно найти решения в оригинальных и противоположных направлениях. Основой идеи является диалектика Гегеля, когда любое явление познается с помощью использования противоположных процедур творческого мышления: логического и интуитивного, статики и динамики, анализа и синтеза.

Для применения этого эвристического метода, необходимы специализированные навыки, опыт и знания. Однако несмотря на подобные трудности, это дает возможность отыскать необычные и креативные решения.

Разновидности рекламного ПО

Существует огромное количество модификаций вредоносных рекламных модулей: от простых, удаляющихся в несколько кликов при помощи встроенных функций ОС до самых опасных, сложно удаляемых.

Наиболее «яркие» представители категории Adware:

Adware Generic Summary

После проникновения на ПК через свои дополнительные приложения загружает в браузеры потенциально опасные рекламные объявления, панели инструментов, отслеживает историю посещения сайтов, изменяет настройки стартовой страницы (вместо доверенных поисковиков устанавливает ссылки на рекламные и вирусные веб-ресурсы).

Adware.Win32.Look2me.ab

Замедляет функционирование ОС. Выводит дополнительные окна с навязчивой рекламой в Internet Explorer. Тщательно маскирует свои элементы в папке System32: после каждого старта системы изменяет их названия (sMfrcdlg.dll, lvlm0931e.dll, azam0931e.dll, noxpnt.dll). Регистрирует в реестре расширения Winlogon и Explorer. Защищает файлы рекламного модуля: устанавливает атрибуты «только чтение» и «системный».

Из этой статьи вы узнаете, как удалить Adware из Windows вручную и при помощи специальных антивирусных утилит.

Heur apc cloud

Автор Никита Иванов задал вопрос в разделе Прочее компьютерное

Что за вирус HEUR/APC(CLOUD) и получил лучший ответ

Ответ от Aldo ApashiЭто не вирус. HEUR/APC (Cloud) ― процедура эвристического обнаружения, предназначенная для выявления типичных характеристик вредоносного ПО и основанная на анализе файла в системе Avira Protection Cloud. Как результат, Avira AntiVirus выполняет раннее обнаружение неизвестного вредоносного ПО.

Threat Name:
HEUR/APC (Cloud)
Threat Family: HEUR/APC (Cloud)

Type: Viruses

Subtype: Heuristics

Date Discovered:

Length: Unknown

Registry Clean-Up Tool: Free Download

Compatible with Windows 10, 8, 7, Vista and Windows XP

Optional Offer for WinThruster by Solvusoft | EULA | Privacy Policy | Terms | Uninstall

Понятие эвристики

Эвристика представляет собой специфическую научную отрасль, исследующую созидательную деятельность индивидов. Ввиду развития этой области знания на протяжении не менее двух тысячелетий существует комплексное представление о понятии «эвристика» как таковом.

1. Философский Энциклопедический словарь под эвристикой понимает искусство изобретения; руководство к тому, как методическим путём находить новое.

2. Философская Энциклопедия определяет эвристику как организацию процесса продуктивного творческого мышления (отсюда: эвристическая деятельность). В этом смысле эвристика понимается как совокупность присущих человеку механизмов, с помощью которых порождаются процедуры, направленные на решение творческих задач (например, механизмы установления ситуативных отношений в проблемной ситуации, отсечения неперспективных ветвей в дереве вариантов, формирования опровержений с помощью контрпримеров и пр.).

В соответствии с этим определением ключевой объект изучения науки эвристики — это творческая деятельность; предмет и проблематика исследования — задачи, связанные с моделями принятия решений (в условиях нестандартных проблемных ситуаций), поиска нового для субъекта или общества, структурирование описаний внешнего мира.

3. Новая философская Энциклопедия определяет эвристику как методологию научного исследования; методику обучения, основанную на открытии и догадке. Изучение эвристических методов демонстрирует определённое сходство исследовательских процедур и деятельности в той их части, которая связана с творческим обобщением наличного материала и выдвижением гипотез. (Детальное изучение эвристических приёмов в математике, к примеру, было предпринято Д. Пойей.)

4. Философская Энциклопедия (под ред. Константинова) совокупно представляет эвристику как: 1) момент открытия нового; 2) методы, используемые в процессе такого открытия (см. «эвристические методы»); 3) науку, изучающую творческую деятельность и 4) метод обучения (например, сократические беседы).

5. В современном понимании эвристика — это теория и практика организации избирательного поиска при решении сложных интеллектуальных задач.

6. В наиболее кратком виде эвристика определяется как «наука о том, как делать открытия». Это определение принадлежит известному математику Дьёрдю Пойе (книга «Математическое открытие»).

Эвристический анализ: достоинства и недостатки метода

Эвристический анализ — это метод обнаружения компьютерных вирусов и вредоносных программ, которых нет в базах (вирусных сигнатурах) путем изучения фрагментов кода и сравнения их с известными вирусными угрозами.

Термин эвристика греческого происхождения обозначает отыскивать или находить. Данная технология основывается на логическом предположении, что новые вирусы частично похожи на знакомые изученные образцы. В подавляющем большинстве случаев данная догадка правдива. Положительной стороной эвристического анализа является практическая способность нахождения новых неизученных вредоносных программ и предотвращение массовых эпидемий. Несовершенство этой гипотезы проявляется в ошибочном определении вирусного кода в безопасных файлах.

Все современные антивирусы оснащены эвристическими анализаторами машинного кода, в первую очередь, для выявления полиморфных вирусов, изменяющих свой программный код после каждого заражения. При нахождении зараженных объектов пользователь получит соответствующее сообщение. Но лечение выполняется только после внесение информации в сигнатурные базы. До этого опасные файлы изолируются в карантинной зоне, откуда, в случае ложной тревоги, можно быстро восстановить на прежнее место. Лечение не применяется из опасения потери информации и нанесения большего вреда, чем само заражение.

Недостатки эвристического сканирования

На практике эвристический анализ оказывается не настолько эффективным как информируют разработчики антивирусных программ в рекламных проспектах. Авторы вирусов, перед их распространением, тестируют на популярных антивирусах, чтобы найти способы обмануть эвристический анализатор и сигнатурное сканирование.

Главный недостаток эвристического анализа — ложные срабатывания, когда безопасные программы по ошибке определяются как зараженные, потому что их отдельные последовательности машинного кода аналогичны вредоносному программному обеспечению.

Даже если вредоносная программа будет успешна обнаружена, лечение зараженных файлов невозможно. Только люди могут создать алгоритм извлечения вредоносного кода без нанесения вреда остальной информации. Единственное, что остаётся – изолировать опасные объекты в защищенной карантинной зоне и ждать, когда вирус будет изучен и создан способ лечения.

Еще эвристическое сканирование бесполезно и бессильно против передовых новаторский вирусных программ, написанных с чистого листа и не похожие на другие компьютерные вирусы, что на практике приводит к массовым вирусным заражениям.

Литература

  • Буш Г. Я. Стратегии эврилогии. — Рига: Общество «Знание» ЛатвССР, 1986. — 64 с.
  • Кондаков Н. И. Логический словарь-справочник. — 2-е изд. — М.: Наука, 1975. — 674 с.
  • Латыпов Н.Н., Ёлкин С.В., Гаврилов Д.А. Инженерная эвристика / под.ред. А.А. Вассермана. — М.: Астрель, 2012. — 320 с.
  • Латыпов Н.Н., Ёлкин С.В., Гаврилов Д.А. Самоучитель игры на извилинах / под.ред. А.А. Вассермана. — М.: АСТ, 2012. — 320 с.
  • Пойа Д.Н. Как решать задачу. — М.: Учпедгиз, 1961. — 206 с.
  • Пойа Д.Н. Математика и правдоподобные рассуждения. — М.: ИЛ, 1957. — 535 с.
  • Пушкин В.Н. Эвристика — наука о творческом мышлении. — М.: Политиздат, 1967. — 272 с.
  • Канеман Д. Думай медленно… решай быстро. — М.: АСТ, 2013. — 625 с.
  • Филатов, Д. И. Общая методология. — Саратов: ООО Издательство «Научная книга», 2014.
Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *