Når det gjelder antivirus, er en virussignatur en algoritme eller hash-funksjon (et tall avledet fra en tekststreng) som unikt identifiserer et spesifikt virus.
Hvordan vises virussignaturer?
Avhengig av hvilken type skanner som brukes, kan virussignaturen være en statisk hash (den beregnede numeriske verdien av en kodebit som er unik for viruset), eller mindre vanlig kan algoritmen være atferdsbasert. . For eksempel, hvis denne filen prøver å gjøre noe uvanlig, vil den bli merket som mistenkelig og brukeren blir bedt om å ta en avgjørelse. Avhengig av leverandøren av antivirusprogramvare , kan en virussignatur kalles en signatur, definisjonsfil eller DAT-fil.
Én signatur kan matche et stort antall virus. Dette gjør at skanneren kan oppdage et helt nytt virus som den aldri har sett før. Denne evnen kalles ofte heuristisk eller generisk deteksjon (identifisering av et program eller en fil med funksjoner eller oppførsel som ligner på kjente skadelige programmer, for eksempel trojanere , bakdører eller utnyttelser ).

Virussignaturer kan være statiske hash-funksjoner eller atferdsbaserte algoritmer
Dette er mindre effektivt mot helt nye virus, men er mer effektivt til å oppdage nye medlemmer av en kjent virusfamilie (en virusfamilie er en samling av virus som deler mange fellestrekk), og koden er den samme).
Denne egenskapen er svært viktig, siden de fleste skannere i dag inkluderer mer enn 250 000 signaturer og antallet nye virus som oppdages fortsetter å øke kraftig for hvert år som går.
Trenger periodiske oppdateringer
Hver gang det oppdages et nytt virus som den gjeldende signaturen ikke kan oppdage, eller er detekterbar, men ikke kan fjernes på riktig måte, fordi dets oppførsel ikke samsvarer fullt ut med etablerte trusler. tidligere kjente, er det nødvendig å opprette en ny signatur.
Etter at den nye signaturen er generert og kontrollert av antivirusleverandøren, leveres den til kunden som en signaturoppdatering. Disse oppdateringene legger til deteksjonsmuligheter til skannemotoren. I noen tilfeller kan tidligere oppgitte signaturer fjernes eller erstattes med nye signaturer for å gi bedre generell gjenkjenning eller fjerning.

Det er nødvendig å periodisk oppdatere signaturdatabasen
Avhengig av leverandøren, kan oppdateringer gis hver time eller daglig, noen ganger til og med ukentlig. Mye av behovet for signaturlevering vil variere avhengig av typen skanner, det vil si hva skanneren er fokusert på å oppdage.
For eksempel er ikke adware og spyware på langt nær så "proliferative" som virus, så vanligvis kan adware/spyware-skannere bare gi signaturoppdateringer ukentlig (eller enda sjeldnere). Derimot møter en virusskanner tusenvis av nyoppdagede trusler hver måned, og derfor bør signaturoppdateringer gis minst hver dag.
Selvfølgelig ville det være upraktisk å gi ut en egen signatur for hvert nyoppdaget virus, så antivirusleverandører har en tendens til å utgi på en fastsatt tidsplan, som dekker all den Ny malware ble oppdaget i løpet av den tidsrammen. Hvis en trussel er spesielt utbredt eller oppdaget mellom regelmessige planlagte oppdateringer, vil leverandøren vanligvis analysere skadevaren, opprette en signatur, teste den og frigi den utenfor oppdateringsplanen.
For å opprettholde det høyeste nivået av beskyttelse, konfigurer antivirusprogramvaren til å se etter oppdateringer regelmessig. Å holde signaturer oppdatert garanterer ikke at et nytt virus aldri vil gå glipp av, men det er mindre sannsynlig at dette skjer.