KibertəhlükəsizlikCavad Mikayil

Antivirus necə işləyir?

Kompüterlərimizə hər gün onlarla fayl, proqram və şəbəkə trafiki daxil olur. Bəs bu axının içindəki zərərli kodları kim tutur? İlk öncə antivirus nədir, ona baxaq.

Antivirus nədir?

Antivirus proqramları gələn faylları və şəbəkə trafikindən keçən kodları skan edərək işləyir. Adətən bu proqramları hazırlayan şirkətlər daha əvvəldən bilinən virus və zərərli proqramlardan ibarət bir verilənlər bazası (databaza) yaradır, antivirusa bu kimi təhdidləri necə müəyyən edəcəyini, necə işarələyəcəyini və qarşısını necə alacağını proqramlaşdırırlar. Adından da göründüyü kimi, viruslardan qoruma proqramı müxtəlif viruslarla mübarizə aparmaq üçün kodlaşdırılmış bir həlldir. Bu prosesi 3 hissəli bir sistemlə yerinə yetirir:

  1. Virusları axtarmaq — skan etmək
  2. Virusları müəyyən etmək
  3. Virusları karantinə almaq və ya birdəfəlik silmək

Antivirusun iş prinsipi

Fayllar, proqramlar və müxtəlif alətlər (software) kompüterimizə girib-çıxarkən antivirus bunları öz databazasında olanlarla müqayisə edir. Databazada olanlara bənzər və ya eyni uyğunluqda olanlar izolyasiya edilir, qarşısı alınır. Bəzi antiviruslar zərərli proqramları silmədən əvvəl icazə istəyir: ilk öncə karantinə alır, biz qəbul etdikdən sonra silir. Həmçinin istəsək, bunu avtomatik olaraq özünün silməsini də deyə bilərik.

Sadə dildə desək, bir Neft Emalı Zavodu düşünün: burada qaydaya uyğun olaraq hər kəs boz köynək geyinməlidir. Qapıda bir mühafizəçi var, hər gün işçilərin uniformalarını yoxlayıb içəri buraxır, düzgün olmayanları isə geri göndərir. Bu ssenaridə Hədəf — Neft Emalı Zavodu, Antivirus — qapıda duran mühafizəçi, bizim yaratdığımız Payload isə zavoda istədiyi paltarla girməyə çalışan nadinc bir gənc işçidir. Yəni bu intizamsız işçi zavoda digər işçilərdən fərqli geyimdə daxil olmağa çalışır — bir sözlə, kompüterdə olan digər fayllar kimi deyil, fərqlidir. Birinci gün qara köynəklə daxil olmağa çalışır, mühafizəçi görür, icazə vermir. İkinci gün isə bu işçi zavod uniformasına bənzər başqa bir boz rəng çalarında incə gödəkçə ilə girməyə çalışır; mühafizəçi düşünür ki, eyni rəngdir, uniformaya oxşayır, ötəri yanaşır və "keçsin" deyib onu içəri alır. Üçüncü gün yenə bu işçi belə gəlir zavoda, amma bu dəfə mühafizəçi daha diqqətlə yoxlamaq istəyir: "Oğul, gödəkçənin qabağını aç, baxım" deyir və görür ki, tamam başqa paltarla gəlib işə — bu dəfə onu müəyyən edir və bu formada içəri girməsinin qarşısını alır. Bu ssenaridəki mühafizəçinin davranışı eynilə Statik Antivirus Aşkarlama metodu kimidir.

Antiviruslar necə işləyir?

Adətən antiviruslar 3 cür işləyir. Birincisi, Statik Antivirus Müəyyənetmə metodunda antivirus proqram və faylları cihaza (end device) girərkən skan edib bunları öz databazasında olan viruslarla tutuşdurmağa çalışır: Payload-un hash sum dəyərlərini öz databazasında olan zərərli hash sum dəyərləri ilə müqayisə edib uyğunluq axtarır, əgər eynisi olarsa, onu karantinə alır və ya birbaşa avtomatik silir. İkincisi, Dinamik Antivirus metodu ilə hər hansı bir şübhəli davranışı (suspicious activity) müəyyən etmək üçün kompüterdə var olan proqramları skan edir. Həmçinin əgər birinci metodla hash sum ilə uyğunluq tapıb virusu tuta bilməsə, Byte (string) Matching metodu ilə proqramların əsas kodlarına da baxıb virusu müəyyən edə bilir. Əlavə olaraq, bir çox antiviruslar müəyyən etdikləri zərərli proqram və faylları karantinə alıb bizim təsdiqimizdən sonra onlara kompüterdə qalmaq üçün icazə və ya qadağa verə bilir.

Antivirus proqramları virusları müəyyən etmək üçün İmza əsaslı (Signature-based), Hevristik, yəni sezgilərlə axtarış (Heuristic-based analysis and detection) və Davranış əsaslı aşkarlama (Behaviour-based detection) kimi metodikalardan istifadə edir. Müasir antiviruslar adətən bu metodikaların hamısını eyni anda işlədir.

Antivirus aşkarlama metodları

Signature-Based Detection (İmza əsaslı aşkarlama)

İmza əsaslı antivirus qoruması ən köhnə metodikalardan biridir. Kompüterə əlavə olunan faylların və proqramların imza uyğunluqlarını zərərli məqsədlər üçün yaradılmış proqramlarla müqayisə edir, tutuşanları müəyyən edir. Bu tip işləyən antivirus proqramlarının effektiv işləməsi üçün daha əvvəldən bilinən virus və zərərverici proqram adları və imzaları ilə dolu olan databazalarını mütləq şəkildə hər zaman yeniləyin, daim ən son güncəl versiyada saxlayın.

Heuristic-Based Detection (Hevristik aşkarlama)

Sezgilərlə axtarış metodikası da eynilə imza əsaslı metodikadakı kimi kompüterə gələn fayl və proqramları databaza ilə tutuşdurub uyğunluqları müəyyən etməyə çalışdığı üçün Signature-based detection-a bənzəyir. Lakin imza əsaslı axtarış tam uyğunluq axtarmağa çalışarkən, hevristik əsaslı müəyyənetmə metodu fayl və proqramların kodunda oxşar meylləri və ya nümunələri axtarıb tapmağa çalışır. Nəticə etibarilə bu metod digərinin müəyyən edə bilmədiyi virusları da tutmağa çalışır.

Behaviour-Based Detection (Davranış əsaslı aşkarlama)

Davranış əsaslı aşkarlama isə kompüterdə olan fayl və proqramların cihazda necə davrandığını yoxlayır, qeyri-adi davranış və detalları axtarır. Bu metodika ilə işləyən antivirus kompüterdəki bir çox davranışı izləyərək potensial təhdidlərin qarşısını almağa çalışır. Məsələn, hər hansı bir fayl sistematik olaraq digər fayl və proqramları dəyişdirirsə və yaxud şübhəli şəbəkə trafiki yaradırsa, antivirus bunu müəyyən edib qarşısını ala bilir.

Bəzi təkmilləşmiş antivirus proqramları hətta Machine Learning və AI (süni intellekt) köməyi ilə də real təhlükələri, şübhəli davranış və addımları müəyyən edə bilir.

2024-cü ilin ən yaxşı antivirus seçimləri

  1. Bitdefender
  2. ESET, Kaspersky, Malwarebytes
  3. McAfee, Norton, MS Defender

Məqaləni paylaşın

Cavad Mikayil

Cavad Mikayil

IT Manager - Network Security Engineer - PITS Technology Solutions

Bütün yazılara bax