Signature Analysis 签名分析 拿已知威胁的 特征签名 去比对现实活动,匹配上就告警。 最经典、最广泛的检测方法。杀软、IDS、IPS 默认都用它。 跟异常检测的分工 签名分析异常检测思路”长得像已知坏人就抓""行为反常就抓”强项准、误报少能抓新威胁弱项抓不到 0-day误报多 局限 签名分析有个根本短板:只能抓见过的。攻击者稍微改改 恶意软件代码(变种、加壳),签名就对不上了。所以现代检测都是签名 + 异常 + 行为分析三管齐下。 落地工具如 Suricata 用规则集匹配,YARA 用来写文件特征规则。