A résbe: A Firewall áttörése

Új dokumentumsorozat: „
” Műsorvezető: Kari Byron

Kari Byron által vezetett új dokumentumsorozat
A premier augusztus 8-án lesz

A premier augusztus 8-án lesz

04NAP
16ÓRA
34PERC
53SECS
Bővebben

A Venak Security 2026-os Sandbox tesztjén a MetaDefender Adaptive Sandbox a mesterséges intelligenciával generált rosszindulatú programok mintáinak 95%-át észleli

OPSWAT emulációalapú, adaptív sandbox az AMTSO-szabványnak megfelelő értékelés során a négy tesztelt sandbox közül a legmagasabb átmenési arányt sandbox .
Írta: Vivien Vereczki
Ossza meg ezt a bejegyzést

Adaptive Sandbox OPSWAT rosszindulatú szoftverek elemzésére szolgáló technológiája, amely emulációalapú dinamikus elemzést használ a fejlett fenyegetések felismerésére. OPSWAT egységes zero-day megoldásának, MetaDefender a része, amely öt felismerési rétegen keresztül ötvözi a fenyegetések hírnevének ellenőrzését, a végrehajtás előtti gépi tanuláson alapuló értékeléseket, a fájlok emulált sandbox történő futtatását, valamint az ismert rosszindulatú szoftvercsaládokkal való hasonlóság-összehasonlítást. A Venak Security 2026-os, az AMTSO-szabványnak megfelelő tesztjében Adaptive Sandbox a 20 mesterséges intelligenciával generált rosszindulatú szoftverminta közül 19-et észlelt.

Összefoglalás / A legfontosabb tanulságok

  • OPSWAT Adaptive Sandbox 95%-os eredményt ért el (20-ból 19 pont) a Venak Security 2026-os tesztjén, ami a négy tesztelt sandbox közül a legjobb eredmény
  • CrowdStrike Falcon Sandbox a második helyet szerezte meg 80%-kal (20-ból 16), majd a Malwation THREAT.ZONE következett 75%-kal (20-ból 15), végül az ANY.RUN 25%-kal (20-ból 5)
  • A teszt során öt fenyegetési kategóriából összesen húsz mintát használtak, amelyeket a Venak AI Malware Simulator segítségével hoztak létre, és a MITRE ATT&CK technikákhoz rendeltek hozzá.
  • OPSWAT Adaptive Sandbox mintaenként átlagosan körülbelül tíz másodpercet vett igénybe, ami a tesztelt négy gyártó közül a leggyorsabb elemzési időt jelentette
  • Az értékelés az AMTSO-nak megfelelően történt Sandbox Értékelési Keretrendszer v1.0 szerint történt, az eredményeket 2026. július 3-án tették közzé az AMTSO-LS1-TP204 tesztazonosító alatt.

A Venak Security 2026-os mesterséges intelligenciával működő kártevője Sandbox tesztje

A Venak Security 2026-ban négy kereskedelmi forgalomban kapható sandboxot tesztelt húsz, mesterséges intelligenciával generált kártevőminta ellen, és OPSWAT Adaptive Sandbox érte el a legmagasabb, 95%-os átmenési arányt. Az értékelés a Venak AI Malware Simulator nevű eszközére támaszkodott, amelyet a cég 2024 szeptemberében vezetett be a kiberbiztonsági szolgáltatók számára magán- és nyilvános teljesítménytesztek kidolgozására.

Az idei tesztet az AMTSO Sandbox Evaluation Framework v1.0-án futott. A Venak az előző évben több kiberbiztonsági szolgáltatóval együttműködve fejlesztette ki a keretrendszert, és azt a korábbi tesztet a cikk későbbi részében, valamint OPSWAT korábbi bejegyzésében, a„Validált sebesség és biztonság: a Venak Security AMTSO-nak megfelelő tesztje megerősíti OPSWAT Adaptive Sandbox ” című cikkben is összefoglaljuk. A Venak a tesztet 2026. június 1. és 15. között hajtotta végre, és 2026. július 3-án tette közzé végleges jelentését az AMTSO-tesztazonosító AMTSO-LS1-TP204 alatt.

A teszt hatálya és Sandbox Szállítók

A Venak Security kezdetben nyolc sandboxot vett figyelembe, majd a végső teszteléshez négyre szűkítette a kört. Az eredeti vizsgálati körbe OPSWAT Adaptive Sandbox, a VMRay TotalInsight, a Malwation THREAT.ZONE és az ANY.RUN Malware Sandbox, a ReversingLabs Spectra Analyze, a Check Point SandBlast, valamint a Joe Sandbox Cloud, valamint CrowdStrike Falcon Sandbox.

Joe Sandbox, a ReversingLabs és a VMRay nem vett részt a végső tesztben. A Check Pointot az értékelési időszak alatt felmerült technikai problémák miatt kizárták. Négy gyártó teljesítette a tesztet: OPSWAT Adaptive Sandbox, a CrowdStrike Falcon Sandbox, a Malwation THREAT.ZONE és az ANY.RUN Malware Sandbox.

A Venak Security 2026-os jelentésének módszertana Sandbox teszt

A Venak Security a tesztet öt fenyegetési kategóriába sorolt, összesen húsz kártevőminta alapján állította össze, amelyeket a négy sandbox mindegyikében futtattak, így összesen nyolcvan értékelés született. A mintákat a Venak AI Malware Simulator programjával hozták létre, és a MITRE ATT&CK technikákhoz rendelték hozzá, hogy a támadók valós viselkedését tükrözzék.

5 kategória

  1. Zero-day (6 minta)
  1. Adatlopó kártevőprogramok (4 minta)
  1. DLL-oldalsó betöltést kihasználó kihasználási módszerek (1 példa)
  1. Elrejtett kártevő programok (4 minta), valamint
  1. Sandbox Kijátszás-felismerés (5 minta)

A Venak akkor minősítette a rosszindulatú mintákat „átmentnek”, ha a sandbox tízből hat vagy annál magasabb kockázati pontszámot (vagy százból ötvenegyet vagy annál magasabbat) sandbox , illetve „Rosszindulatú” vagy „Magas kockázat” minősítést sandbox . A tiszta minták akkor minősültek „átmentnek”, ha a sandbox tízből öt vagy annál alacsonyabb kockázati pontszámot (vagy százból ötvenet vagy annál alacsonyabbat) sandbox , illetve „Tiszta” vagy „Ártalmatlan” minősítést adott. A Sandbox kijátszás-felismerés kategóriában egy további szabály is érvényes volt: a sandbox fel sandbox ismernie az alkalmazott kijátszási technikát, és közben a tiszta mintát helyesen sandbox „tiszta” kategóriába sorolnia.

Összesített eredmények: OPSWAT Adaptive Sandbox vezeti a mezőnyt

A négy gyártót és öt kategóriát átfogó nyolcvan értékelés eredményeként az összesített sikerarány 68,8% lett. A Venak Security kiemelte, hogy OPSWAT Adaptive Sandbox és a Malwation THREAT.ZONE „fantasztikus munkát végzett a minták felismerésében”, míg a CrowdStrike Falcon Sandbox és az ANY.RUN pedig csak három, illetve egy mintát észlelt.

Venak Security – Összesített sikerarány az öt tesztkategória összesítve (5 tesztkategória, gyártónként 20 értékelés).

Átlagos sikerarány Sandbox

Sandbox

Sikeres vizsgázók aránya

A minták megfeleltek

OPSWAT Adaptive Sandbox

95.0%

19/20

CrowdStrike Falcon Sandbox

80.0%

16/20

Malwation THREAT.ZONE

75.0%

15/20

ANY.RUN

25.0%

5/20

Teszt eredmények fenyegetési kategóriánként

OPSWAT Adaptive Sandboxkategóriánkénti eredményei következetesen erős teljesítményt mutatnak a zsarolóprogramok, az adatlopó programok és a rejtett rosszindulatú programok terén, eltérés csak a DLL-oldalsó betöltést kihasználó sebezhetőségek kategóriájában figyelhető meg.

Venak Security – a sandbox aránya tesztkategóriánként

1. Zero-Day

A Zero-day ” kategóriában OPSWAT Adaptive Sandbox és a Malwation THREAT.ZONE egyaránt hatból hat mintát sikeresen feldolgozott. A CrowdStrike Falcon Sandbox a hatból hármat, az ANY.RUN pedig a hatból egyet teljesített sikeresen.

Venak Security – A mesterséges intelligenciával generált zero-day tesztjeinek eredményei
Venak Security – a teszt eredménye szerint a CrowdStrike Falcon a programot „tiszta”-nak, MetaDefender pedig „rosszindulatúnak” MetaDefender . Forrás:sandbox

Szakértőink megvizsgálták és dokumentálták az olyan ransomware-kampányokat, mint az Interlock és a Qilin, amelyeket ClickFix-támadásokon keresztül terjesztettek, és amelyek esetében az utasításszintű emuláció még azelőtt kiszűrte a virtuális gép elleni ellenőrzéseket és az alvóidőzítőket, hogy a hasznos teher elérte volna a végpontot. Ugyanez a sebezhetőség az OT-környezetekben is megfigyelhető, ahol nyomon követtük, hogy az ICS- és OT-hálózatokat célzó aktív ransomware-csoportok száma 2024-ben 80-ról 2025-re 119-re nőtt.

Az egészségügy területén már írtunk arról, hogy miért nem elegendő önmagában a végpontvédelem egy olyan zero-day ellen, amely ransomware-t eredményez, és miért képes sandbox emulációalapú sandbox felismerni azokat az eseteket, amelyek mélyebb viselkedésalapú vizsgálatot igényelnek.

2. Adatlopó kártevőprogramok

Az „Infostealer Malware” kategóriában OPSWAT Adaptive Sandbox és a CrowdStrike Falcon Sandbox mindkettő a négy minta közül négyet is sikeresen feldolgozott. A Malwation THREAT.ZONE a négyből hármat, az ANY.RUN pedig a négyből egyet sem. Az adatlopó kártevők továbbra is gyakoriak a valós világban. Olyan eseteket dokumentáltunk, amikor egy adathalász támadás során bejuttatott hátsóajtó egy .NET-alapú adatlopó kártevőt telepített, hogy a böngészőkből és alkalmazásokból hitelesítő adatokat gyűjtsön.

Ugyanezeket a technikákat láttuk a ClickFix-kampányokban is, amelyek olyan adatlopó programokat terjesztettek, mint a Lumma, a StealC, a Vidar, az AMOS és az Odyssey.

Venak Security – A mesterséges intelligenciával generált adatlopó kártevők kategóriájának tesztelési eredményei

3. DLL-oldalsó betöltésre épülő biztonsági rések

A „DLL-oldalsó betöltés kihasználása” kategóriában a Malwation THREAT.ZONE volt az egyetlen gyártó, amelyik sikeresen teljesítette az egyetlen tesztelt minta vizsgálatát. A DLL-oldalsó betöltés a valós környezetben is aktívan alkalmazott technika; szakértőink nyomon követtek egy valós kampányt, amelyben egy támadó eltérített egy legitim, aláírt Canon segédprogramot, hogy oldalsó úton betöltse a rosszindulatú DLL-t, és telepítse a PlugX hátsóajtót – egy olyan láncolatot, amelyet kizárólag az Adaptive Sandbox fedezte fel futásidőben.

Venak Security – Valódi gyártói szoftvert kihasználó, Zero-day -oldalsó betöltéses kihasználások
Venak Security – A Falcon-t bemutató teszt eredmények Sandbox hibát jeleznek, miszerint az „autoCompletion.zip” fájl túllépi az egyszintű fájlméret-korlátot. Forrás:sandbox

4. Elrejtett kártevő szoftver

Az „Elrejtett kártevőprogramok” kategóriában Adaptive Sandbox és a CrowdStrike Falcon Sandbox mindkettő a négy minta közül négyet is sikeresen teljesített. A Malwation THREAT.ZONE és az ANY.RUN mindkettő a négy minta közül egyet sem teljesített. A Venak Security megjegyezte, hogy a két cég „fantasztikus munkát végzett e két tesztben”.

Venak Security – A „Rejtett kártevőprogramok” kategória tesztjeinek eredményei

Ezt a mintát szorosan nyomon követjük: a tömörített, titkosított és polimorf kártevőprogramok arra kényszerítik az utasításszintű emulációt, hogy visszafejtse és feltárja a hasznos terhet, amelyet a statikus eszközök nem vesznek észre. Ugyanezt a megközelítést láttuk egy Lazarus Comebacker-kampányban is az űrhajózási és védelmi iparban, ahol az emuláció révén derült fény az egyedi XOR- és bitcserés elrejtési technikákra, a ChaCha20 betöltőfázisokra, valamint a kizárólag memóriában történő végrehajtásra.

5. Sandbox Kijátszás-felismerés

A Sandbox „Evasion Detection” kategóriában Adaptive Sandbox, a CrowdStrike Falcon Sandbox, valamint a Malwation THREAT.ZONE mindegyike sikeresen feldolgozta az öt mintát. Az ANY.RUN az ötből négyet sikerült feldolgoznia.

Venak Security – A Sandbox kijátszás-észlelés kategóriában

Részletesen írtunk arról, hogy az utasításszintű emuláció hogyan kerüli meg a hibakeresők ellenőrzéseit, az időbeli késleltetéseket és a hardveres ujjlenyomat-felismerést – amelyeket az automatizált elemzés megakadályozására használnak –, és azt állítottuk, hogy a kitérő kártevőprogramok már túlnőttek az anti-VM-ellenőrzéseken, a késleltetett végrehajtáson és a felhasználói interakcióra vonatkozó követelményeken alapuló, virtuális gépen (VM) alapuló észlelési módszereken. Ugyanez a futásidejű kijátszási módszer jellemzi az LNK-alapú behatolásokat is, mint például a nemrég áltunk elemzett PlugX-kampányt, ahol a rejtett parancsokat, az aláírt bináris fájlok visszaélésszerű használatát és a késleltetett végrehajtást kifejezetten az elemzés megakadályozására fejlesztették ki.

Az elemzési sebességek összehasonlítása

OPSWAT Adaptive Sandbox volt a leggyorsabb sandbox , mintánként átlagosan körülbelül 10 másodpercet igényelt. A Venak Security „a jelen értékelés legjobban teljesítő megoldásának” nevezte, míg a CrowdStrike Falcon Sandbox volt a négy gyártó közül a leglassabb, mintánként átlagosan 2–3 percet vett igénybe.

A tesztelt sandboxok átlagos elemzési ideje

A sebesség közvetlenül befolyásolja a SOC átviteli kapacitását. Egy sandbox másodpercek alatt – nem pedig percek alatt – hoz döntést, csúcsidőszakban is sokkal több fájlt tud feldolgozni anélkül, hogy elemzési sorok alakulnának ki, vagy késleltetné a SIEM- és SOAR-munkafolyamatokban a további automatizált lépéseket.

Venak Security – A Sandbox „Sebesség és észlelés” kategóriában

Év/év összehasonlítás és annak jelentése a SOC-csapatok számára

A Venak Security 2024 szeptemberében mutatta be mesterséges intelligencián alapuló rosszindulatú szoftver-szimulátorát (AI Malware Simulator), és azóta mind zártkörű, mind nyilvános tesztek keretében értékeli a kiberbiztonsági termékeket. Az idei, 2026 második negyedévében végzett értékelés a Venak első, az AMTSO-ra épülő nyilvános sandbox Sandbox Evaluation Framework v1.0-ra épülő első nyilvános sandbox-tesztje, amely a korábbi bejegyzésünkben említett zártkörű értékelést követi.

AzOPSWATAdaptive Sandbox Évről évre összehasonlított teszt eredmények

Metrikus

2025-ös teszt

2026-os teszt

Felfedezési arány

90% (mesterséges intelligenciával létrehozott kártevő szoftver)

95% (20 mintából 19)

Wildlist-felismerés

91% (5%-os hamis negatív arány)

Ezt a vizsgálatot nem mérték

Az adócsalás-megelőzés hatékonysága

100%

95,0% (Sandbox Kijátszás-észlelés kategória)

Átlagos elemzési sebesség

8,2 másodperc/minta

~10 másodperc/minta

A két teszt eltérő módszertant alkalmazott, ezért az eredmények százalékos változásként nem közvetlenül összehasonlíthatók. Az észlelési eredmények javultak, míg az elemzési sebesség a korábbi tartományban maradt.

A Venak első sandbox tesztjének módszertana és kritériumai

A SOC- és a fenyegetéskereső csapatok számára ez a két független tesztcikluson átívelő konzisztencia fontosabb, mint bármelyik egyedi eredmény. Egy sandbox minden kategóriában – a ransomware, az infostealerek és az elrejtett kártevők esetében egyaránt – jól teljesít, csökkenti azokat a vakfoltokat, amelyeket a támadók egyébként technikaváltással kihasználhatnának. A körülbelül 10 másodperces átlagos értékelési idővel együtt ez kevesebb kimaradt észlelést és kisebb várólistás torlódást jelent a hálózati peremterületen, így az automatizált SIEM- és SOAR-reagálás kézi beavatkozás nélkül is zavartalanul működhet.

OPSWAT Adaptive Sandbox teljesítménye a Venak Security 2026-os sandbox alapján

Adaptive Sandbox MetaDefender Aether ötrétegű feldolgozási folyamatának belseje

MetaDefender az OPSWAT egységes zero-day megoldása, amely az Adaptive Sandbox -et az egyetlen észlelési folyamat öt rétegének egyikeként. A fájlok áthaladnak az 1. rétegen – a fenyegetés-hírnév-elemzésen – és a 2. rétegen – Predictive Alin AI –, amelyek a végrehajtás előtti gépi tanuláson alapuló értékeléseket adnak, majd a 3. rétegen – a dinamikus elemzésen –, amelyet Adaptive Sandboxemulációalapú detonációs technológiájával működő 3. rétegen – Dinamikus elemzés –, a 4. rétegen – ML fenyegetésértékelés – és az 5. rétegen – AI fenyegetésvadászat – haladnak át, hogy végül cselekvésre alkalmas értékelést állítsanak elő.

AetherMetaDefender Aether ötrétegű zero-day folyamata

Minden réteg leszűkíti azokat a fájlokat, amelyeket alaposabban meg kell vizsgálni, mielőtt a következő szintre továbbítanák őket. Predictive Alin AI milliszekundumok alatt, futtatás nélkül Predictive Alin AI a magas kockázatú fájlokat, így csökkentve az Adaptive Sandboxdinamikus elemzési szakaszába kerülnek. A dinamikus elemzésen sikeresen átesett fájlok a fenyegetés-értékelés szakaszába kerülnek, majd végül a hasonlóságon alapuló fenyegetéskeresésbe, amely az eredményeket összehasonlítja az ismert kártevőcsaládokkal és kampányokkal.

A Venak Security tesztjének eredményei tükrözik az Adaptive Sandboxfelismerési képességét tükrözik.Aether MetaDefender Aether belül ez a felismerési képesség négy további réteggel együtt működik, így a SOC- és a fenyegetésvadász csapatok fájlonként egyetlen, összevont értékelést kapnak, ahelyett, hogy különálló eredményeket kellene kézzel összevetniük.

Adaptive Sandboxa Venak Security független tesztjén elért eredményei tükrözik azt az észlelési motort, amely OPSWAT egységes zero-day megoldásának,Aether MetaDefender Aether a középpontjában áll. Beszéljen egy szakértővel, hogy megtudja, hogyan illeszkedikAether MetaDefender Aether ötrétegű feldolgozási folyamata az Ön biztonsági rendszerébe.

Gyakran ismételt kérdések

Mi az a Venak Security AI Malware Simulator?
A Venak Security AI Malware Simulator egy olyan tesztelő eszköz, amelyet a cég 2024 szeptemberében mutatott be, és amelynek célja a kiberbiztonsági termékek értékeléséhez szükséges, mesterséges intelligenciával módosított kártevőminták generálása. Az eszköz olyan mintákat hoz létre, amelyek a MITRE ATT&CK technikákhoz igazodnak olyan kategóriákban, mint a zsarolóvírusok, az adatlopó programok és a felderítést elkerülő kártevők; a Venak pedig mind magán-, mind állami szállítók teljesítményének összehasonlítására használja.

Melyik sandboxokat tesztelték a Venak Security 2026-os értékelésében?
A Venak Security 2026-os tesztje négy sandboxot értékelte: OPSWAT Adaptive Sandbox, a CrowdStrike Falcon Sandbox, a Malwation THREAT.ZONE és az ANY.RUN Malware Sandbox. Négy további szolgáltató: Joe Sandbox, a ReversingLabs, a VMRay és a Check Point, az eredeti vizsgálatba tartoztak, de technikai nehézségek miatt kiléptek vagy kizárták őket.

MibenSandbox OPSWAT Adaptive Sandbox a virtuális gépen alapuló sandboxoktól?
Adaptive Sandbox a fájlok futtatásához virtuális gépek helyett utasításszintű CPU- és operációs rendszer-emulációt használ. Ez a megközelítés segít feltárni azokat a kitérő viselkedésmintákat, amelyeket a rosszindulatú programok gyakran elrejtenek, amikor VM-alapú elemzési környezetet észlelnek.

Mennyivel gyorsabb az OPSWAT Adaptive Sandbox a többi tesztelt sandboxhozSandbox ?
Adaptive Sandbox a Venak Security tesztjében mintánként átlagosan körülbelül 10 másodpercet vett igénybe, ezzel a négy vizsgált gyártó közül a leggyorsabbnak bizonyult. A CrowdStrike Falcon Sandbox volt a leglassabb, mintánként átlagosan 2–3 percet vett igénybe.

Mi az AMTSO Sandbox keretrendszer?
Az AMTSO Sandbox Értékelési Keretrendszer v1.0 egy szabványosított tesztelési módszertan, amelyet a Venak Security három jelentős kiberbiztonsági vállalattal közösen fejlesztett ki, az Anti-Malware Testing Standards Organization (AMTSO) elveinek megfelelően. A Venak Security 2026-os tesztje e keretrendszer alapján futott, AMTSO-tesztazonosítója: AMTSO-LS1-TP204.

HogyanSandbox OPSWAT Adaptive Sandbox a MetaDefender Aether rendszerbe?
Adaptive Sandbox Aether MetaDefender Aether ötrétegű észlelési folyamatán belül a 3. rétegű, dinamikus elemzést biztosítja. Aether ezt az emulációalapú detonációt Aether a fenyegetések hírnevével, a végrehajtás előtti gépi tanuláson alapuló értékelésekkel, a fenyegetések pontozásával és a fenyegetéskereséssel, hogy fájlonként egyetlen, cselekvésre alkalmas értékelést nyújtson.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.