Gyűjtőkategória az adatokat ellopó, szolgáltatásokat zavaró, jogosulatlan irányítást lehetővé tevő vagy más tevékenységet elfedő kódra. A terjesztési mód, a nyelv vagy a fájltípus önmagában nem határozza meg, hogy valami kártevő-e.
A címkék különböző dimenziókat írnak le: a vírusok és férgek sokszorosítják magukat; a trójai faló megtévesztő megjelenést használ; a rootkit a kiemelt jelenlétet rejti; a spyware és a ransomware célokat vagy hatásokat ír le. Egy példány több címkébe is beleférhet, a támadók pedig kártevő telepítése nélkül is visszaélhetnek legitim eszközökkel.
Legfontosabb pontok
Bejutás és végrehajtásA kártevő kihasznált szoftveren, megtévesztő üzeneteken, kompromittált frissítéseken, cserélhető adathordozókon, nem biztonságos letöltéseken vagy korábbi hozzáférésen keresztül érkezhet. Egyes kódok interpretereken vagy megbízható rendszersegédprogramokon keresztül futnak.
ElemzésVizsgálni kell a viselkedést, a kódot, a konfigurációs változásokat, a perzisztenciát, a kommunikációt és az érintett eszközöket. Az eszköz- és kutatói elnevezések eltérhetnek, ezért a megfigyelt tulajdonságokra kell támaszkodni, nem kizárólag a családnévre.
ReagálásFel kell mérni a tevékenység kiterjedését, meg kell őrizni a bizonyítékokat, meg kell fékezni a káros végrehajtást és kommunikációt, el kell távolítani a perzisztenciát, ki kell javítani a bejutási útvonalat, és ismert jó forrásokból kell helyreállítani.
Fontos korlátA kártevőriasztás nem bizonyítja a támadót, a célt, a kiterjedést vagy a hatást. A tiszta vizsgálat sem igazolja, hogy a rendszer kompromittálatlan; a észlelés a láthatóságtól, a lefedettségtől és az elemzői ismerettől függ.