Je to zastrešujúca kategória pre kód, ktorý kráde údaje, narúša služby, umožňuje neoprávnenú kontrolu alebo zakrýva inú aktivitu. Samotný spôsob doručenia, jazyk alebo typ súboru neurčuje, či je niečo malware.
Označenia opisujú rôzne dimenzie: vírusy a červy sa replikujú; trójske kone používajú klamlivé vydávanie; rootkity zakrývajú privilegovanú prítomnosť; spyware a ransomware opisujú ciele alebo účinky. Jedna vzorka môže spĺňať viacero označení, zatiaľ čo útočníci môžu zneužívať legitímne nástroje bez inštalácie malware.
Kľúčové body
Vstup a vykonanieMalware môže prísť cez využitý softvér, klamlivé správy, kompromitované aktualizácie, vymeniteľné médiá, nebezpečné stahovania alebo predchádzajúci prístup. Niektorý kód sa vykonáva cez interpretry alebo dôveryhodné systémové nástroje.
AnalýzaSkúmať správanie, kód, zmeny konfigurácie, perzistenciu, komunikácie a dotknuté aktíva. Názvy nástrojov a výskumníkov sa môžu líšiť, preto sa spoľahnúť na pozorované vlastnosti, nielen na názov rodiny.
ReakciaOhraničiť aktivitu, zachovať dôkazy, zadržať škodlivé vykonávanie a komunikácie, odstrániť perzistenciu, napraviť vstupnú cestu a obnovovať zo známych dobrých zdrojov.
Dôležité obmedzenieUpozornenie na malware nedokazuje aktéra, cieľ, rozsah ani dopad. Čisté skenovanie tiež nepotvrdzuje, že systém nie je kompromitovaný; detekcia závisí od viditeľnosti, pokrytia a analytickej znalosti.