Het is heel belangrijk om te begrijpen hoe VirusTotal werkt. Dat is namelijk een dienst dat bestanden beoordeeld met behulp van alleen statische en heuristisch virushandtekeningen (beide zijn zogenaamde signatures). HMP en HMPA zijn beide in de basis signature-less!
HMP (niet te verwarren met HitmanPro.Alert (HMPA), waar deze post op Tweakers over gaat) is een forensisch gebaseerde scanner - de enige in zijn soort. HMP werkt niet met een lijst met bekende bedreigingen, zoals virushandtekeningen. HMP gaat op zoek naar de bedreiging door zowel het bestandssysteem, register en de systeemactiviteit aan elkaar te correleren en hieruit conclusies te trekken, zoals een 'crime scene investigator' die ter plaatse komt als er een moord is gepleegd. HMP kun je dus ook niet gebruiken als real-time bescherming - dat biedt het ook niet. Het is een second opinion on-demand tool omdat het op zoek gaat naar een reeds gebeurde schadelijke actieviteit of actieve bedreiging. Het werkt echt volledig anders dan andere antivirus en anti-malware software.
HMPA, waar deze post op Tweakers dus over gaat (HitmanPro.Alert), is onze real-time oplossing. Deze werkt in de basis weer totaal anders dan HMP, want HMPA moet bedreigingen buiten de deur houden en/of de schade door bedreigingen voorkomen. De elementen waar HMP (de second opinion tool) naar kijkt bestaan dus nog niet. En om vooral ook totaal nieuwe bedreigingen buiten de deur te kunnen houden kun je sowieso niet met signatures / virushandtekeningen werken. Want het is voor aanvallers heel eenvoudig om het aanzien van hun virus / malware te veranderen dan de werking. Kijk de eerste uren maar eens naar de scan-resultaten van de AV op VirusTotal, het is bedroevend.
HMPA kijkt daarom niet naar hoe een bestand is opgemaakt of hoe het eruit ziet, maar wat het op je computer doet of hoe code op de processor wordt uitgevoerd. Hierdoor kan HMPA niet alleen onbekende zero-day exploits blokkeren maar houdt het ook in de gaten of je documenten nog leesbaar zijn nadat 'iets nieuws' op je computer ze opent en daarna wegschrijft. Op VirusTotal zien heel veel antivirusoplossingen bijvoorbeeld de ransomware die vandaag uit komt niet direct, maar morgen wel. Maar die van morgen zien ze pas overmorgen. HMPA heeft dit probleem dus niet. Het is bedoeld om direct bescherming te bieden tegen bedreigingen die er vandaag anders uit zien en bijvoorbeeld van een nog onbekende of vertrouwde maar gecompromitteerde site komen. Ook al maakt de aanvaller gebruik van legitieme software en/of laat het zijn vuile werk door vertrouwde processen uitvoeren.
Daarom staan HMP en HMPA dus niet op VirusTotal omdat het alleen de mogelijkheid biedt om een beoordeling te doen op basis van een byte-reeks, een virushandtekening. Maar malware-makers pakken alles in en versleutelen het voor elk spamrun / aanval / slachtoffer waardoor een virushandtekening / signature niet direct werk.
HitmanPro.Alert (HMPA) kijkt naar hele andere zaken die voor aanvaller / malware-makers heel moeilijk zijn te veranderen: werking. Zonder dat het updates nodig heeft biedt HitmanPro.Alert nu al bescherming tegen veel bedreigingen die morgen of volgend jaar pas ontdekt worden of verschijnen.
[Reactie gewijzigd door mloman op 22 juli 2024 18:00]