A résbe: A Firewall áttörése

Új dokumentumsorozat: „
” Műsorvezető: Kari Byron

Kari Byron által vezetett új dokumentumsorozat
A premier augusztus 8-án lesz

A premier augusztus 8-án lesz

04NAP
16ÓRA
02PERC
21SECS
Bővebben

MetaDefender v3.2.0 kiadása: bemutatjuk Zero-Day ötrétegű Zero-Day

Predictive Alin AI a fenyegetés-feldolgozási folyamatba Predictive Alin AI a végrehajtás előtti statikus elemzést, ezzel gyorsítva a fájlokkal kapcsolatos döntéshozatalt.
Írta: OPSWAT
Ossza meg ezt a bejegyzést

MetaDefender Aether .2.Aether OPSWAT zero-day folyamatát négyről öt rétegre bővíti. A frissítés Predictive Alin AI végrehajtás előtti statikus elemzési Predictive Alin AI integrálja, javítja a fenyegetések forrásának azonosítását és a PE-emulációt, valamint kiterjeszti az észlelést az újonnan megjelenő kijátszási, rosszindulatú szoftver- és szociális mérnöki technikákra is.

A legfontosabb tudnivalók

  • MetaDefender 3.2.0 verziója Predictive Alin AI 2. Predictive Alin AI integrálja, így zero-day a korábbi négy összehangolt rétegről öt rétegre bővíti
  • Predictive Alin AI a támogatott, magas kockázatú végrehajtható fájlokat a futtatás előtt Predictive Alin AI , a tervezett döntéshozatali idők P90-es értéke 50 milliszekundum, a P99-es értéke pedig 100 milliszekundum alatt van.
  • Azok a fájlok, amelyeknél a jelek bizonytalanok vagy ellentmondásosak, tovább kerülnek sandbox MetaDefender Aetheremulációalapú adaptív sandbox alaposabb viselkedéselemzésnek sandbox .
  • Aether MetaDefender Aether folyamatos visszacsatolási ciklustAether az előrejelzés, az emuláció, a hírnév és a fenyegetéskeresés között, lehetővé téve, hogy az új bizonyítékok megerősítsék a jövőbeli fájldöntéseket
  • A futtatható fájlok elemzése mostantól teljesebb képet ad azokról a rosszindulatú programokról, amelyek működése meghatározott fájloktól vagy elérési útvonalaktól függ, miközben az elemzőknek nagyobb ellenőrzést biztosít a vizsgálat során alkalmazott feltételek felett
  • Az új és továbbfejlesztett észlelési funkciók kiterjednek az EtherHidingre, a hibásan kialakított .NET-összeállításokra, a távoli sablonbeillesztésre, az adatmegsemmisítő kártevőkre, a ClickFix-kampányokra, valamint további kártevőcsaládokra
  • A Syslog-kezelés az Admin Panelre kerül át, szélesebb körű naplózási lefedettséggel; a frissítés után a meglévő beállításokat manuálisan kell újrakonfigurálni


Milyen újdonságok vannak a MetaDefender 3.2.0 verziójában?

MetaDefender Aether A 3.2.0-s verzió egy új, végrehajtás előtti döntési pontot, valamint számos elemzési és észlelési fejlesztést vezet be. A főbb architektúraváltozás a Predictive Alin AI , amely a 2. rétegként a fenyegetés-hírnév és a dinamikus elemzés között helyezkedik el.

Aether MetaDefender Aether OPSWATegységes zero-day megoldásaAether célja sandboxing adaptív sandboxing, a fenyegetési hírszerzés, a fenyegetési pontozás és a gépi tanuláson alapuló hasonlósági keresés összehangolt észlelési folyamatba történő integrálása. A 3.2.0-s verzió prediktív statikus elemzést vezet be anélkül, hogy bármely meglévő elemzési lépést eltávolítana.

Az öt réteg a következő:

  1. Fenyegetési hírnév: A fájlokat és az infrastruktúrát összehasonlítja az ismert hírszerzési adatokkal
  2. Statikus elemzés: Predictive Alin AI segítségével Predictive Alin AI a végrehajtás előtt Predictive Alin AI a rosszindulatú szándékot
  3. Dinamikus elemzés: A gyanús és azonosítatlan fájlokat szimulálja a futásidejű viselkedés feltárása érdekében
  4. Fenyegetésértékelés: A bizonyítékokat összefüggésbe hozza, és azok alapján megbízhatósági alapú kockázati pontszámot és értékelést állapít meg
  5. Fenyegetéskeresés: Összekapcsolja a mintákat a kapcsolódó kártevőcsaládokkal, infrastruktúrával és kampányokkal

A korábbi 2., 3. és 4. réteg a 3., 4. és 5. réteggé válik. Az új réteg nem kényszeríti minden fájlt egy újabb hosszú elemzési szakaszra. Segít eldönteni, hogy az egyes fájlokhoz mennyi további ellenőrzésre van szükség.

AetherMetaDefender Aetheregységes, ötrétegű zero-day folyamata

Az ötrétegű Zero-Day architektúra belső felépítése

Az ötrétegű feldolgozási folyamat az egyes fájlokhoz rendelkezésre álló bizonyítékok alapján egyre mélyebb elemzést alkalmaz. Az ismert fenyegetéseket korán fel lehet ismerni, a nagy bizonyossággal rendelkező előrejelzések esetében már a végrehajtás előtt döntés születhet, míg a kétértelmű fájlok esetében az emuláció és a fenyegetéskeresés folytatódhat anélkül, hogy ez gyengítené a végső döntést.

AetherMetaDefender Aetherötrétegű fenyegetés-feldolgozási folyamata, amely egy rosszindulatú fájlt megerősített fenyegetésként azonosít. Forrás: filescan.io

1. réteg: Fenyegetés-hírnév

A „Threat Reputation” funkció azonosítja az ismert fenyegetéseket és a támadók infrastruktúráját. MetaDefender Aether online vagy offline hírszerzési források segítségévelAether a rendelkezésre álló információkat a fájl-hashértékek, URL-ek, IP-címek és domainnevek tekintetében. Azok a fájlok, amelyek esetében nem születik egyértelmű hírszerzési eredmény, továbbkerülnek a statikus elemzésre. Az offline hírszerzés támogatja air-gapped szabályozott és air-gapped is, ahol a felhőalapú hírszerzés esetleg nem áll rendelkezésre.

2. réteg: Statikus elemzés a Predictive Alin AI segítségével

Predictive Alin AI a fájlok szerkezeti, szemantikai és viselkedési mutatóit Predictive Alin AI a futtatás, az aktiválás vagy a futásidejű figyelés előtt. A mesterséges intelligencián alapuló kártevő-felismerő motor milliszekundumok alatt hoz gépi tanuláson alapuló döntéseket, és akár online, akár teljesen offline módban is működhet.

A 2. réteg két fő eredményt támogat:

  • Elterelés: A magas megbízhatóságú, tiszta fájlok elkerülhetik sandbox felesleges sandbox
  • Észlelés: A nagy bizonyossággal rosszindulatúnak minősített fájlok a futtatás előtt azonosíthatók és blokkolhatók, beleértve azokat a fájlokat is, amelyeket a hagyományos víruskereső motorok esetleg nem ismernek fel

A támogatott, magas kockázatú végrehajtható fájlok esetében Predictive Alin AI kialakítva, hogy a P90-es döntési idő 50 milliszekundum, a P99-es döntési idő pedig 100 milliszekundum alatt maradjon. Azok a fájlok, amelyek nem érik el a szükséges bizalmi küszöbértéket, a gyenge statikus döntés helyett a dinamikus elemzésre kerülnek.

Predictive Alin AI kiterjeszti a statikus ellenőrzést a támogatott mesterséges intelligencia- és gépi tanulási modellfájlokra Predictive Alin AI . Az elemzés segít azonosítani a modell betöltésekor esetlegesen végrehajtásra kerülő, beágyazott tetszőleges kódokat.

3. réteg: Dinamikus elemzés

A Dinamikus Elemzés a gyanús és fel nem oldott mintákat sandbox MetaDefender Aetheremulációalapú adaptív sandbox továbbítja.Aether MetaDefender Aether a hagyományos virtuális gépek helyett az utasításokat, a fájlműveleteket, a szkripteket és a vonatkozó operációs rendszerrel való interakciókatAether .

Az utasításszintű emuláció segít feltárni azokat a rosszindulatú programokat, amelyek virtuális gép elleni ellenőrzéseket, késleltetett végrehajtást, hibásan kialakított struktúrákat vagy környezeti feltételeket használnak az automatizált elemzés megzavarására. MetaDefender Aether feltárni a futásidejű viselkedést, a betöltő láncokat, a rejtett hasznos terheket és a fertőzésre utaló jeleket.

Az újonnan felfedezett mutatók kiegészíthetik a helyi hírnévadatbázist, és javíthatják a jövőbeli 1. rétegű döntéseket. zero-day megerősített zero-day megerősítik a jövőbeli hírnév- és prediktív elemzéseket, segítve Aether abban, hogy a kapcsolódó változatokat már a folyamat korai szakaszában Aether .

4. réteg: Fenyegetésértékelés

A fenyegetésértékelés a hírnévből, a statikus elemzésből és a dinamikus elemzésből származó bizonyítékokat összefüggésbe hozza, és ezek alapján megbízhatósági alapú kockázati pontszámot állapít meg. Az értékelő rendszer olyan jelzéseket egyesít, mint a perzisztencia, a folyamatba való behatolás, a hasznos teher továbbítása, a gyanús fájlmódosítások és a parancs- és vezérlési tevékenységek.

Az így kapott értékelés elősegítheti a szabályok betartatását, és segíthet az elemzőknek abban, hogy rangsorolják azokat a fenyegetéseket, amelyek azonnali kivizsgálást igényelnek. Az összevont pontszám emellett csökkenti annak szükségességét, hogy a különböző elemzőeszközökből származó, egymástól független eredményeket értelmezni kelljen.

5. réteg: Fenyegetéskeresés

A fenyegetéskeresés (Threat Hunting) a fájlértékeléshez hozzáadja a forrás azonosítását és a kampány kontextusát. A gépi tanuláson (ML) alapuló hasonlósági keresés összekapcsolja a kapcsolódó mintákat, a kártevőcsaládokat, a közös infrastruktúrát és a kampányokat.

Ezek a kapcsolatok segítenek az elemzőknek annak megállapításában, hogy egy észlelt eset egy elszigetelt fájl-e, egy ismert kártevő szoftver módosított változata, vagy egy szélesebb körű művelet része. A géppel olvasható eredmények és a kibontott mutatók támogathatják a SIEM (biztonsági információ- és eseménykezelés), a SOAR (biztonsági koordináció, automatizálás és reagálás), a MISP (kártevő szoftverekre vonatkozó információ-megosztási platform), a STIX (strukturált fenyegetési információk kifejezése), valamint a nyomozási és reagálási munkafolyamatokat.

A jelenlegi belső összehasonlító tesztek azt mutatják, hogy az észlelési hatékonyság az öt rétegben felhalmozódó bizonyítékokkal együtt növekszik, és a fenyegetéskeresés után eléri a 99,5%-ot.*

*Belső összehasonlító tesztek alapján.

Gyorsabb végrehajtás előtti döntések Predictive Alin AI segítségével

Predictive Alin AI egy gyors ellenőrzőpontot Predictive Alin AI az erőforrás-igényes dinamikus elemzés előtt. Ez a réteg csökkenti sandbox felesleges sandbox , miközben további lehetőséget biztosít a rosszindulatú szándék felismerésére még a futásidejű viselkedés megjelenése előtt.

A korábbi architektúra a „Threat Reputation” modulból a még nem értékelt fájlokat közvetlenül a „Dynamic Analysis” modulba továbbította. A 3.2.0-s verzióban már minden fájlt a megbízhatósági szintnek megfelelően lehet továbbítani:

  • A magas megbízhatóságú, hibamentes fájlok felesleges emuláció nélkül továbbhaladhatnak
  • A nagy bizonyossággal rosszindulatúnak minősített fájlok még a káros hatásuk bekövetkezte előtt megakadályozhatók
  • A gyanús fájlok továbbkerülnek az adaptív sandbox alaposabb vizsgálatnak sandbox

Az útválasztási modell a dinamikus elemzést azokra a fájlokra összpontosítja, ahol a viselkedésalapú bizonyítékok a legnagyobb hozzáadott értéket jelentik. MetaDefender Aether mélyreható emulációt hajt végre, ha egy fájl esetében ez szükséges.

Központosított Syslog-kezelés és átfogóbb ellenőrzési áttekinthetőség

A Syslog-beállítások kezelése mostantól az Aether Panel segítségével történik, így a rendszergazdák számára könnyebben elérhető és központosítottabb módszert biztosít a naplózás irányításához. A lefedettség továbbá a vizsgálati eredmények összefoglalásain túl kiterjed a hitelesítési eseményekre és a rendszergazdai beállítások módosításaira is, ami jobb áttekinthetőséget biztosít a biztonsági felügyelet, az ellenőrzés és a változások nyomon követése szempontjából.

Hatékonyabb és gyakorlatban jobban alkalmazható fenyegetés-visszavezetés

MetaDefender Aether .2.0 egyértelműbb, bizonyítékokkal alátámasztott besorolásokat biztosít, amelyekből kiderül a fenyegetés valószínűsíthető jellege és szándéka. Az elemzők így gyorsabban értelmezhetik az eredményeket, és átfogóbb kontextust tudnak beépíteni a fenyegetésértékelésbe, a fenyegetéskeresésbe és a későbbi reagálási lépésekbe.

A fenyegetés-hozzárendelést a beküldött fájl, valamint az elemzés során felfedezett, letöltött vagy kibontott fájlok esetében külön-külön számítják ki, ami segít az elemzőknek megkülönböztetni az egyes komponensek szerepét és kockázatát egy többlépcsős támadás során.

A fenyegetés-hozzárendelést a bemeneti fájlra, valamint az elemzés során létrehozott minden letöltött vagy kibontott fájlra külön-külön számítják ki. Forrás: filescan.io

A végrehajtható fájlok viselkedésének átfogóbb elemzése

MetaDefender Aether .2.0 javítja azoknak a futtatható kártevőknek az elemzését, amelyek viselkedésük feltárásához meghatározott fájlokra, útvonalakra vagy erőforrásokra támaszkodnak. A konfigurálható virtuális fájlrendszer lehetővé teszi a minták számára, hogy… MetaDefender Aether .2.0 javítja azoknak a futtatható kártevőknek az elemzését, amelyek futásuk során meghatározott fájlokra, útvonalakra vagy erőforrásokra támaszkodnak. A konfigurálható virtuális fájlrendszer lehetővé teszi a minták számára, hogy kölcsönhatásba lépjenek azokkal a fájlokkal és elérési útvonalakkal, amelyekre a Portable Executable (PE) emuláció során számítanak, így segítve MetaDefender Aether abban, hogy teljesebb végrehajtási folyamatokatAether , további hasznos tehertevékenységeket és kompromittáltsági jelzőket tárjon fel, valamint csökkentse annak kockázatát, hogy a környezettől függő viselkedés rejtve maradjon. Az elemzők emellett megadhatják a minta által várt fájlokat is, ami nagyobb ellenőrzést biztosít a specifikus fájlrendszer-függőségekkel rendelkező komplex rosszindulatú programok vizsgálata során.

Milyen új fenyegetéseket és kijátszási technikákat képes felismerni MetaDefender Aether .2.0?

MetaDefender Aether .2.0 javítja az észlelési képességeket a blokklánc-alapú infrastruktúra-elrejtés, a hibásan formázott futtatható fájlok, a dokumentumokon keresztüli hasznos teher továbbítása, a romboló kártevők és a szociális mérnökség terén. A kiadás emellett kibővíti a kártevők konfigurációs adatainak kinyerését és a helyi hírnév-elemzés hatókörét.

EtherHiding

Az EtherHiding rosszindulatú utasításokat, URL-címeket vagy a támadók által irányított infrastruktúrát rejt el a blokklánc-tranzakciókban és az intelligens szerződésekben. A decentralizált szolgáltatások megnehezíthetik a hagyományos blokkolási és eltávolítási intézkedéseket. Az új felismerési logika segíti az elemzőket az EtherHidinghez kapcsolódó tevékenységek azonosításában, valamint az elemzett minta által hivatkozott infrastruktúra vizsgálatában.

Kivonat az EtherHiding konfigurációjából, amely bemutatja az intelligens szerződés és az RPC-infrastruktúrát. Forrás: filescan.io

Szándékosan hibásan összeállított .NET-összeállítások

A hibásan kialakított .NET-összeállítások úgy is kialakíthatók, hogy az elemzőprogramok, dekompilálók vagy automatizált elemzőeszközök még a rosszindulatú kód elérését megelőzően meghibásodjanak. MetaDefender Aether felismeri azokat a hibásan kialakított .NET-struktúrákat is, amelyek az elemzés megzavarásához és a felderítés kijátszásához kapcsolódnak.

Pontosabb távoli sablonbeillesztés-felismerés

MetaDefender Aether .2.0 pontosabban megkülönbözteti a rosszindulatú távoli sablonbeillesztéseket a szokásos beágyazott linkektől. A frissítés csökkenti a legitim URL-ekből származó téves riasztások számát, miközben felismeri az oktális kódolással elrejtett rosszindulatú IP-címeket. Ezáltal a fenyegetéselemzők hatékonyabban tudják kezelni az álcázott dokumentumokkal végrehajtott támadásokat anélkül, hogy felesleges vizsgálati terhelést okoznának.

Wiper kártevőprogram

A „wiper” típusú kártevő programok célja az adatok és rendszerek megsemmisítése, megrongálása vagy elérhetetlenné tétele. Az új felismerési technológiák javítják az olyan romboló kártevők azonosítását, amelyek esetében esetleg nincs lehetőség a helyreállításra. A korai felismerés különösen fontos a kritikus infrastruktúrákban, a kormányzati szektorban és a gyártási környezetekben, ahol az üzemeltetési rendelkezésre állás elsődleges fontosságú. Ahogyan azt korábbi blogbejegyzésünkben is kifejtettük, a „wiper” típusú kártevők az operatív technológiák (OT) elleni támadások során leggyakrabban használt fegyverek közé tartoznak.

ClickFix CAPTCHA-kampányok

A ClickFix-kampányok hamis böngészőhibákat, hitelesítési felhívásokat és CAPTCHA-szerű felületeket használnak arra, hogy rávegyék a felhasználókat rosszindulatú parancsok végrehajtására. MetaDefender Aether .2.0 kiterjeszti az OCR (optikai karakterfelismerés) alapú CAPTCHA-felismerést, beleértve a kódolt, de vizuálisan megjelenített hamis CAPTCHA-k támogatását is.

Az elemzés azt vizsgálja, hogy mit lát a felhasználó a megjelenített oldalon, még akkor is, ha az alapul szolgáló tartalom úgy van felépítve, hogy elkerülje a szövegalapú felismerést. Korábbi blogbejegyzésünkben azt vizsgáljuk, hogyan lehet felismerni és megakadályozni a ClickFix-támadásokat, mielőtt azok eljutnának a végpontokig.

A rosszindulatú programok konfigurációs adatainak kinyerése és a helyi hírnév

Az új konfigurációs kinyerők támogatják a PrivateLoader és a Quasar RAT programokat. A kinyert konfigurációkból kiderülhetnek a parancs- és vezérlő infrastruktúra, a kampányazonosítók, a végrehajtási paraméterek, valamint egyéb, a nyomozáshoz és a reagáláshoz használt részletek. A helyi hírnévadatbázis is szélesebb körű IOC-lefedettséget kap. A kibővített offline hírszerzési adatok erősítik az észlelést air-gapped , ahol a felhőalapú lekérdezések nem állnak rendelkezésre.

Mikor érdemes a szervezeteknek MetaDefender Aether .2.0Aether használniuk?

MetaDefender Aether .2.0 olyan fájlkezelési folyamatokhoz készült, amelyeknél a tartalom a felhasználókhoz vagy a védett rendszerekhez való eljutása előtt szükséges zero-day . Az ötrétegű feldolgozási folyamat különösen akkor bizonyul hasznosnak, amikor az elemzési sebesség, a telepítés ellenőrzése és a viselkedésalapú elemzés mélységének egyidejű biztosítása elengedhetetlen.

  • Nagy mennyiségű fájl ellenőrzése: Predictive Alin AI gyors döntéseket Predictive Alin AI , mielőtt a fájlok a mélyebb szintű emulációba kerülnének
  • Air-gapped szabályozott környezetek: A hírnév-alapú elemzés, a prediktív elemzés és MetaDefender Aether lehetőségei felhőkapcsolat nélkül is működhetnek
  • A rosszindulatú programok elkerülő viselkedésének elemzése: az emuláció feltárja azokat a viselkedésmintákat, amelyek célja a virtuális gépeken futó szandboxok és a statikus elemzőeszközök kijátszása
  • SOC és fenyegetéskeresési munkafolyamatok: Az összevont értékelések, a felelősség megállapítása, az IOC-k és a hasonlósági keresés segítik a prioritások meghatározását és a kampányelemzést

Zero-Day előrehozatala

A fájlok e-mailen, felügyelt fájlátviteli rendszereken, felhőalkalmazásokon, webes feltöltéseken, cserélhető adathordozókon, szoftverfrissítéseken és az ellátási lánc munkafolyamatai révén kerülnek be a szervezetekbe. MetaDefender Aether .2.0 segítségével az IT- és OT-biztonsági csapatok ellenőrizhetik ezeket a fájlokat, mielőtt azok eljutnának a felhasználókhoz vagy a védett rendszerekhez.

A nagy bizonyossággal meghozott döntések csökkentik sandbox felesleges sandbox és az elemzési késleltetést, így a nagy mennyiségű fájlt feldolgozó munkafolyamatok zavartalanul folytatódhatnak, miközben a bizonytalan mintákat alaposabban megvizsgálják. Az összevont értékelések, az egyértelműbb ok-okozati összefüggések és a kampánykontextus segítségével a SOC-csapatok kevesebb időt töltenek az egymástól független eredmények összefüggéseinek feltárásával, és a vizsgálatokat azokra a fenyegetésekre összpontosíthatják, amelyek intézkedést igényelnek.

Az előrejelzés, az emuláció, a hírnév és a fenyegetésfelkutatás közötti folyamatos visszacsatolási kör lehetővé teszi, hogy az új bizonyítékok megerősítsék a jövőbeli észlelést és a fájlokkal kapcsolatos döntéseket.

További információk a MetaDefender Aether vagy vegye fel a kapcsolatot OPSWAT megbeszéljék a 3.2.0-s verzióra való frissítést.

Gyakran ismételt kérdések

Mi a legnagyobb változás a MetaDefender Aether .2.0 verziójában?

Predictive Alin AI a végrehajtás előtti statikus elemzés új 2. rétegévé Predictive Alin AI . Ezzel a kiegészítéssel MetaDefender Aether öt rétegre bővül, és a fájlokat a megbízhatósági szintnek megfelelően továbbítja a mélyebb elemzésre.

Predictive Alin AI Aether MetaDefender Aetheradaptív sandbox?

Nem. Predictive Alin AI egy döntési pontot Predictive Alin AI az adaptív sandbox előtt, míg a bizonytalan vagy ellentmondásos minták továbbra is az emulációalapú dinamikus elemzésbe kerülnek.

MetaDefender Aether .2.0 működhet-e air-gapped ?

Igen. MetaDefender Aether Predictive Alin AI az offline működést, és a kibővített helyi hírnévadatbázis további IOC-lefedettséget biztosít olyan esetekben, amikor a felhőalapú hírszerzési adatok nem állnak rendelkezésre.

Milyen gyors a Predictive Alin AI?

Predictive Alin AI , hogy a támogatott, magas kockázatú futtatható fájlok esetében a P90-es döntési idő 50 milliszekundum, a P99-es döntési idő pedig 100 milliszekundum alatt Predictive Alin AI . A tényleges teljesítmény a fájltípustól, a telepítési környezettől és a terheléstől függően változhat.

Milyen új észlelési területeket tartalmaz a MetaDefender Aether .2.0?

A frissítés kiegészíti vagy javítja az EtherHiding, a hibásan kialakított .NET-összeállítások, a távoli sablonbeillesztés, a rendszeradatokat törlő kártevők, a ClickFix CAPTCHA-kampányok, a PrivateLoader és a Quasar RAT észlelését. Emellett kiterjeszti a helyi IOC-reputációs lefedettséget is.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.