Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Черно-белый поиск для вирусологов

Татьяна Никитина
Блогер
опубликовано 26 фев 2010, 12:02  MSK
Сюжеты: Антивирусные базы данных
0
 

SANS открыл онлайн-доступ к библиотеке хэшей «белых» файлов, пополняемой американским институтом стандартов и технологий (National Institute of Standards and Technology, NIST).

По словам экспертов, ресурсом NIST NSRL (National Software Reference Library) нередко пользуются вирусные аналитики. Однако эти списки неудобны в использовании, так как предоставляются в виде больших массивов для скачивания или подписными изданиями на CD-дисках, и проверить единственный хэш совсем не просто. Теперь это можно сделать на сайте ISC SANS, воспользовавшись поисковым инструментом. Искать можно по sha1-/md5-хэшу или по имени файла.

Ресурс также поддерживает поиск по базе зловредов, которую ведет команда Team Cymru, но пока только в системе md5. Поисковый механизм запущен в режиме бета-тестирования. В настоящее время хэш-реестр насчитывает около 40 млн. записей. Эксперты планируют дополнить его собственной коллекцией и другими аналогичными поступлениями, которые приветствуются. Начат импорт файлов Windows XP Professional SP3, информация по Windows 7 пока отсутствует.


5 комментариев

старые сверху
«дерево»
 

Umnik

26 фев 2010, 12:28
0
 

Ctrl+D... Проверим эффективность чистоты.

Мягкий Еж

26 фев 2010, 22:04
0
 

Еще хороший способ такой: AVZ - Сервис - Проверить файл по базе безопасных файлов :)

Constantin E. Climentieff

26 фев 2010, 22:43
0
 

Одна база на весь мир - это же будет жутко медленно. :(

Fixxxer

11 мар 2010, 16:22
0
 

Ну подобные ресурсы уже давно есть, например http://rootkits.ru/
Только вот генерировать MD5 для всех файлов - это ужасно. Разве что проверять отдельных подозрительных. При этом следует отдавать отчёт себе в том, что в сборках ОС от Васи Пупкина патчится куча файлов, к ним добавляем ещё кучу повреждённых файловыми вирусами и успешно вылеченных - получаем приблизительно чуть меньше чем бесконечное количество MD5 :)

Татьяна Никитина

11 мар 2010, 17:26
0
 

Re: сборки ОС от Васи Пупкина

В библиотеку NIST заводятся только оригинальные файлы, непосредственно от производителя - http://www.nsrl.nist.gov/Project_Overview.htm. Т.е. те, которые еще не успели обрасти патчами и фиксами. Остальные регистрируются, но в библиотеке не числятся.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге