Signature 特征签名 一段能代表某种恶意活动的”指纹”模式。 检测系统拿它跟现实活动比对,匹配上就报警。 签名可以是什么 一段恶意代码的字节序列 一个已知 恶意软件文件的 hash 一种网络流量模式(特定的请求头、端口、payload) 一个已知 C2 域名/IP 优缺点 ✅ 准 —— 匹配上几乎一定是那个威胁,误报低 ❌ 盲 —— 没见过的威胁没签名,抓不到(0-day 就是钻这个空子) 谁在维护签名 IDS/IPS(如 Suricata)、杀软都靠签名库。库要持续更新,所以”病毒库更新”才那么重要。YARA 是写检测签名规则的常用语言。 这是 签名分析 检测方法的基础单位。