Правила вместо имён
Признаки описывают содержимое и структуру, а не полагаются только на имя файла.
YARA-X помогает находить характерные признаки угроз, а XENO дополняет совпадения анализом процессов, памяти и поведения.
Правило описывает строки, байтовые последовательности, структуру и логические условия. Движок сопоставляет объект с этими признаками и создаёт результат для дальнейшей оценки.
Признаки описывают содержимое и структуру, а не полагаются только на имя файла.
Проверка не требует отправлять содержимое объекта на внешний сервер.
Подготовленные правила быстро применяются к новым и изменённым файлам.
Совпадение оценивается вместе с расположением, типом файла и процессом.
Подтверждённо опасный объект можно изолировать от системы.
Пользователь видит объект, время и выполненное действие.
Вредоносные программы меняются, упаковываются и маскируются. Поэтому XENO дополняет правила проверкой PE-структуры, процессов, памяти, автозапуска и поведения файловой системы.
YARA-X — компонент анализа, а не обещание обнаружить любую угрозу. Надёжная защита требует обновлений системы, осторожной работы с файлами и резервных копий.
Нет. Это движок сопоставления данных с правилами, который используется как один из компонентов защитного продукта.
XENO предусматривает подписанный канал обновления наборов обнаружения.
Да, как у любого метода обнаружения. Контекстная оценка и журнал помогают проверять результат.