El análisis heurístico es un método empleado por muchos programas antivirus diseñados para detectar virus informáticos previamente desconocidos , así como nuevas variantes de virus que ya circulan. [ 1 ]
El análisis heurístico es un análisis basado en la opinión de expertos que determina la susceptibilidad de un sistema a una amenaza o riesgo específico mediante diversas reglas de decisión o métodos de ponderación. El análisis multicriterio (AMC) es uno de estos métodos. Este método se diferencia del análisis estadístico, que se basa en los datos y estadísticas disponibles.
Operación
La mayoría de los programas antivirus que utilizan análisis heurístico realizan esta función ejecutando los comandos de programación de un programa o script sospechoso dentro de una máquina virtual especializada . De esta forma, el programa antivirus simula internamente lo que sucedería si se ejecutara el archivo sospechoso, manteniendo el código sospechoso aislado de la máquina real. A continuación, analiza los comandos a medida que se ejecutan, monitorizando actividades virales comunes como la replicación, la sobrescritura de archivos y los intentos de ocultar la existencia del archivo sospechoso. Si se detecta una o más acciones similares a las de un virus, el archivo sospechoso se marca como un posible virus y se alerta al usuario.
Otro método común de análisis heurístico consiste en que el programa antivirus descompile el programa sospechoso y analice su código máquina. El código fuente del archivo sospechoso se compara con el de virus conocidos y actividades similares. Si un porcentaje determinado del código fuente coincide con el de virus conocidos o actividades similares, el archivo se marca como sospechoso y se alerta al usuario.
Eficacia
El análisis heurístico es capaz de detectar muchos virus desconocidos y nuevas variantes de virus existentes. Sin embargo, se basa en la experiencia (comparando el archivo sospechoso con el código y las funciones de virus conocidos). Esto significa que es probable que pase por alto virus nuevos que contengan métodos de operación desconocidos, no presentes en ningún virus conocido. Por lo tanto, su efectividad es bastante baja en cuanto a precisión y número de falsos positivos .
A medida que los investigadores humanos descubren nuevos virus, se añade información sobre ellos al motor de análisis heurístico, lo que proporciona al motor los medios para detectar nuevos virus.
Referencias
Enlaces externos
- Prueba de antivirus retrospectiva/proactiva de AV-Comparatives.org
- Software antivirus
- Fragmentos de malware