شرکت Google نتایج یک بررسی جدید را منتشر کرد که نشان میدهد شناسایی بدافزارهای تحت وب هر روز دشوارتر و پیچیدهتر میشود.
این بررسی بر روی اطلاعات جمعآوری شده در طی چهار سال، شامل 8 میلیون سایت و 160 میلیون صفحه سایت، صورت گرفته است. این اطلاعات توسط سرویس Safe Browsing در مرورگر Chrome و Firefox که وظیفه شناسایی سایتهای مخرب و خطرناک را بر عهده دارد، جمعآوری شده است.
شرکت Google از طریق این سرویس هشداردهی، روزانه 3 میلیون هشدار درباره سایتهای خطرناک و مشکوک به 400 میلیون کاربر نمایش میدهد. برای شناسایی سایتهای خوب از بد، شرکت Google روشهای مختلفی را به کار گرفته است.
از جمله روشهای شناسایی سایتهای خطرناک، استفاده از ماشینهای مجازی است که به سایتهای مختلف مراجعه کرده و رفتار آن سایت را مورد ارزیابی قرار میدهد. همچنین از مرورگرهای شبیهسازی شده برای شناخت رفتار و مراحل اجرای یک بدافزار تحت وب، استفاده میشود.
افراد خلافکار نیز بیکار ننشسته و در مقابل این روشهای شناسایی خودکار و سریع، واکنش نشان میدهند. یکی از راههای مقابله با ماشینهای مجازی Google برای شناسایی سایتهای مخرب، وابسته کردن فعالیت یک بدافزار به دخالت کاربر جهت شروع عملیات است. در اغلب سایتهای مخرب، به محض مراجعه کاربر به آن سایت، برنامه مخرب مخفی شده در آن، به اجرا در میآید. شناسایی این نوع سایتها برای ماشینهای مجازی Google بسیار آسان است. ولی وقتی شروع عملیات برنامه مخرب منوط به یک کلیک ساده کاربر بر روی سایت باشد، کار شناسایی برای ماشینهای مجازی دشوار خواهد شد. ماشینهای مجازی نمیدانند و نمیتوانند کلیک کنند، در نتیجه عملیات مشکوکی را نیز مشاهده نمیکنند. Google سعی دارد این گونه امکانات ساده را نیز به ماشینهای مجازی خود اضافه کند.
برای مقابله با مرورگرهای شبیه سازی شده Google، افراد خلافکار از برنامههای پیچیده و رمزگذاری شده استفاده میکنند، تا این مرورگر قادر به اجرای کامل و صحیح آن نباشد و در تشخیص برنامه مخرب دچار خطا شود. در این گونه موارد، تشخیص یک برنامه پیچیده و رمزگذاری شده، خود علامتی از یک حرکت مشکوک به شمار میآید.
همچنین افراد خلافکار با شناسایی نشانیهای IP شرکتهای امنیتی و یا شرکتهایی مانند Google، از اجرای برنامههای مخرب برای مراجعه کنندگان از این نشانیهای IP جلوگیری میکنند تا امکان شناسایی سایتها و برنامههای مخرب برای این گونه شرکتها امکان پذیر نباشد. طبق آمار Google بیش از 200 هزار سایت مخرب از این روش برای مخفی ماندن از دید رادارهای شرکتهای امنیتی استفاده می کنند. اکنون شرکتهای امنیتی و Google از نشانی های IP ناشناخته و غیر معمول استفاده میکنند و آنها را مرتباً تغییر میدهند.
گزارش کامل این بررسی را می توانید در نشانی زیر مطالعه کنید: