MetaDefender Aether .2.Aether OPSWAT zero-day folyamatát négyről öt rétegre bővíti. A frissítés Predictive Alin AI végrehajtás előtti statikus elemzési Predictive Alin AI integrálja, javítja a fenyegetések forrásának azonosítását és a PE-emulációt, valamint kiterjeszti az észlelést az újonnan megjelenő kijátszási, rosszindulatú szoftver- és szociális mérnöki technikákra is.
A legfontosabb tudnivalók
- MetaDefender 3.2.0 verziója Predictive Alin AI 2. Predictive Alin AI integrálja, így zero-day a korábbi négy összehangolt rétegről öt rétegre bővíti
- Predictive Alin AI a támogatott, magas kockázatú végrehajtható fájlokat a futtatás előtt Predictive Alin AI , a tervezett döntéshozatali idők P90-es értéke 50 milliszekundum, a P99-es értéke pedig 100 milliszekundum alatt van.
- Azok a fájlok, amelyeknél a jelek bizonytalanok vagy ellentmondásosak, tovább kerülnek sandbox MetaDefender Aetheremulációalapú adaptív sandbox alaposabb viselkedéselemzésnek sandbox .
- Aether MetaDefender Aether folyamatos visszacsatolási ciklustAether az előrejelzés, az emuláció, a hírnév és a fenyegetéskeresés között, lehetővé téve, hogy az új bizonyítékok megerősítsék a jövőbeli fájldöntéseket
- A futtatható fájlok elemzése mostantól teljesebb képet ad azokról a rosszindulatú programokról, amelyek működése meghatározott fájloktól vagy elérési útvonalaktól függ, miközben az elemzőknek nagyobb ellenőrzést biztosít a vizsgálat során alkalmazott feltételek felett
- Az új és továbbfejlesztett észlelési funkciók kiterjednek az EtherHidingre, a hibásan kialakított .NET-összeállításokra, a távoli sablonbeillesztésre, az adatmegsemmisítő kártevőkre, a ClickFix-kampányokra, valamint további kártevőcsaládokra
- A Syslog-kezelés az Admin Panelre kerül át, szélesebb körű naplózási lefedettséggel; a frissítés után a meglévő beállításokat manuálisan kell újrakonfigurálni
Milyen újdonságok vannak a MetaDefender 3.2.0 verziójában?
MetaDefender Aether A 3.2.0-s verzió egy új, végrehajtás előtti döntési pontot, valamint számos elemzési és észlelési fejlesztést vezet be. A főbb architektúraváltozás a Predictive Alin AI , amely a 2. rétegként a fenyegetés-hírnév és a dinamikus elemzés között helyezkedik el.
Aether MetaDefender Aether OPSWATegységes zero-day megoldásaAether célja sandboxing adaptív sandboxing, a fenyegetési hírszerzés, a fenyegetési pontozás és a gépi tanuláson alapuló hasonlósági keresés összehangolt észlelési folyamatba történő integrálása. A 3.2.0-s verzió prediktív statikus elemzést vezet be anélkül, hogy bármely meglévő elemzési lépést eltávolítana.
Az öt réteg a következő:
- Fenyegetési hírnév: A fájlokat és az infrastruktúrát összehasonlítja az ismert hírszerzési adatokkal
- Statikus elemzés: Predictive Alin AI segítségével Predictive Alin AI a végrehajtás előtt Predictive Alin AI a rosszindulatú szándékot
- Dinamikus elemzés: A gyanús és azonosítatlan fájlokat szimulálja a futásidejű viselkedés feltárása érdekében
- Fenyegetésértékelés: A bizonyítékokat összefüggésbe hozza, és azok alapján megbízhatósági alapú kockázati pontszámot és értékelést állapít meg
- Fenyegetéskeresés: Összekapcsolja a mintákat a kapcsolódó kártevőcsaládokkal, infrastruktúrával és kampányokkal
A korábbi 2., 3. és 4. réteg a 3., 4. és 5. réteggé válik. Az új réteg nem kényszeríti minden fájlt egy újabb hosszú elemzési szakaszra. Segít eldönteni, hogy az egyes fájlokhoz mennyi további ellenőrzésre van szükség.

Az ötrétegű Zero-Day architektúra belső felépítése
Az ötrétegű feldolgozási folyamat az egyes fájlokhoz rendelkezésre álló bizonyítékok alapján egyre mélyebb elemzést alkalmaz. Az ismert fenyegetéseket korán fel lehet ismerni, a nagy bizonyossággal rendelkező előrejelzések esetében már a végrehajtás előtt döntés születhet, míg a kétértelmű fájlok esetében az emuláció és a fenyegetéskeresés folytatódhat anélkül, hogy ez gyengítené a végső döntést.

1. réteg: Fenyegetés-hírnév
A „Threat Reputation” funkció azonosítja az ismert fenyegetéseket és a támadók infrastruktúráját. MetaDefender Aether online vagy offline hírszerzési források segítségévelAether a rendelkezésre álló információkat a fájl-hashértékek, URL-ek, IP-címek és domainnevek tekintetében. Azok a fájlok, amelyek esetében nem születik egyértelmű hírszerzési eredmény, továbbkerülnek a statikus elemzésre. Az offline hírszerzés támogatja air-gapped szabályozott és air-gapped is, ahol a felhőalapú hírszerzés esetleg nem áll rendelkezésre.
2. réteg: Statikus elemzés a Predictive Alin AI segítségével
Predictive Alin AI a fájlok szerkezeti, szemantikai és viselkedési mutatóit Predictive Alin AI a futtatás, az aktiválás vagy a futásidejű figyelés előtt. A mesterséges intelligencián alapuló kártevő-felismerő motor milliszekundumok alatt hoz gépi tanuláson alapuló döntéseket, és akár online, akár teljesen offline módban is működhet.
A 2. réteg két fő eredményt támogat:
- Elterelés: A magas megbízhatóságú, tiszta fájlok elkerülhetik sandbox felesleges sandbox
- Észlelés: A nagy bizonyossággal rosszindulatúnak minősített fájlok a futtatás előtt azonosíthatók és blokkolhatók, beleértve azokat a fájlokat is, amelyeket a hagyományos víruskereső motorok esetleg nem ismernek fel
A támogatott, magas kockázatú végrehajtható fájlok esetében Predictive Alin AI kialakítva, hogy a P90-es döntési idő 50 milliszekundum, a P99-es döntési idő pedig 100 milliszekundum alatt maradjon. Azok a fájlok, amelyek nem érik el a szükséges bizalmi küszöbértéket, a gyenge statikus döntés helyett a dinamikus elemzésre kerülnek.
Predictive Alin AI kiterjeszti a statikus ellenőrzést a támogatott mesterséges intelligencia- és gépi tanulási modellfájlokra Predictive Alin AI . Az elemzés segít azonosítani a modell betöltésekor esetlegesen végrehajtásra kerülő, beágyazott tetszőleges kódokat.
3. réteg: Dinamikus elemzés
A Dinamikus Elemzés a gyanús és fel nem oldott mintákat sandbox MetaDefender Aetheremulációalapú adaptív sandbox továbbítja.Aether MetaDefender Aether a hagyományos virtuális gépek helyett az utasításokat, a fájlműveleteket, a szkripteket és a vonatkozó operációs rendszerrel való interakciókatAether .
Az utasításszintű emuláció segít feltárni azokat a rosszindulatú programokat, amelyek virtuális gép elleni ellenőrzéseket, késleltetett végrehajtást, hibásan kialakított struktúrákat vagy környezeti feltételeket használnak az automatizált elemzés megzavarására. MetaDefender Aether feltárni a futásidejű viselkedést, a betöltő láncokat, a rejtett hasznos terheket és a fertőzésre utaló jeleket.
Az újonnan felfedezett mutatók kiegészíthetik a helyi hírnévadatbázist, és javíthatják a jövőbeli 1. rétegű döntéseket. zero-day megerősített zero-day megerősítik a jövőbeli hírnév- és prediktív elemzéseket, segítve Aether abban, hogy a kapcsolódó változatokat már a folyamat korai szakaszában Aether .
4. réteg: Fenyegetésértékelés
A fenyegetésértékelés a hírnévből, a statikus elemzésből és a dinamikus elemzésből származó bizonyítékokat összefüggésbe hozza, és ezek alapján megbízhatósági alapú kockázati pontszámot állapít meg. Az értékelő rendszer olyan jelzéseket egyesít, mint a perzisztencia, a folyamatba való behatolás, a hasznos teher továbbítása, a gyanús fájlmódosítások és a parancs- és vezérlési tevékenységek.
Az így kapott értékelés elősegítheti a szabályok betartatását, és segíthet az elemzőknek abban, hogy rangsorolják azokat a fenyegetéseket, amelyek azonnali kivizsgálást igényelnek. Az összevont pontszám emellett csökkenti annak szükségességét, hogy a különböző elemzőeszközökből származó, egymástól független eredményeket értelmezni kelljen.
5. réteg: Fenyegetéskeresés
A fenyegetéskeresés (Threat Hunting) a fájlértékeléshez hozzáadja a forrás azonosítását és a kampány kontextusát. A gépi tanuláson (ML) alapuló hasonlósági keresés összekapcsolja a kapcsolódó mintákat, a kártevőcsaládokat, a közös infrastruktúrát és a kampányokat.
Ezek a kapcsolatok segítenek az elemzőknek annak megállapításában, hogy egy észlelt eset egy elszigetelt fájl-e, egy ismert kártevő szoftver módosított változata, vagy egy szélesebb körű művelet része. A géppel olvasható eredmények és a kibontott mutatók támogathatják a SIEM (biztonsági információ- és eseménykezelés), a SOAR (biztonsági koordináció, automatizálás és reagálás), a MISP (kártevő szoftverekre vonatkozó információ-megosztási platform), a STIX (strukturált fenyegetési információk kifejezése), valamint a nyomozási és reagálási munkafolyamatokat.
A jelenlegi belső összehasonlító tesztek azt mutatják, hogy az észlelési hatékonyság az öt rétegben felhalmozódó bizonyítékokkal együtt növekszik, és a fenyegetéskeresés után eléri a 99,5%-ot.*
*Belső összehasonlító tesztek alapján.
Gyorsabb végrehajtás előtti döntések Predictive Alin AI segítségével
Predictive Alin AI egy gyors ellenőrzőpontot Predictive Alin AI az erőforrás-igényes dinamikus elemzés előtt. Ez a réteg csökkenti sandbox felesleges sandbox , miközben további lehetőséget biztosít a rosszindulatú szándék felismerésére még a futásidejű viselkedés megjelenése előtt.
A korábbi architektúra a „Threat Reputation” modulból a még nem értékelt fájlokat közvetlenül a „Dynamic Analysis” modulba továbbította. A 3.2.0-s verzióban már minden fájlt a megbízhatósági szintnek megfelelően lehet továbbítani:
- A magas megbízhatóságú, hibamentes fájlok felesleges emuláció nélkül továbbhaladhatnak
- A nagy bizonyossággal rosszindulatúnak minősített fájlok még a káros hatásuk bekövetkezte előtt megakadályozhatók
- A gyanús fájlok továbbkerülnek az adaptív sandbox alaposabb vizsgálatnak sandbox
Az útválasztási modell a dinamikus elemzést azokra a fájlokra összpontosítja, ahol a viselkedésalapú bizonyítékok a legnagyobb hozzáadott értéket jelentik. MetaDefender Aether mélyreható emulációt hajt végre, ha egy fájl esetében ez szükséges.
Központosított Syslog-kezelés és átfogóbb ellenőrzési áttekinthetőség
A Syslog-beállítások kezelése mostantól az Aether Panel segítségével történik, így a rendszergazdák számára könnyebben elérhető és központosítottabb módszert biztosít a naplózás irányításához. A lefedettség továbbá a vizsgálati eredmények összefoglalásain túl kiterjed a hitelesítési eseményekre és a rendszergazdai beállítások módosításaira is, ami jobb áttekinthetőséget biztosít a biztonsági felügyelet, az ellenőrzés és a változások nyomon követése szempontjából.
Hatékonyabb és gyakorlatban jobban alkalmazható fenyegetés-visszavezetés
MetaDefender Aether .2.0 egyértelműbb, bizonyítékokkal alátámasztott besorolásokat biztosít, amelyekből kiderül a fenyegetés valószínűsíthető jellege és szándéka. Az elemzők így gyorsabban értelmezhetik az eredményeket, és átfogóbb kontextust tudnak beépíteni a fenyegetésértékelésbe, a fenyegetéskeresésbe és a későbbi reagálási lépésekbe.
A fenyegetés-hozzárendelést a beküldött fájl, valamint az elemzés során felfedezett, letöltött vagy kibontott fájlok esetében külön-külön számítják ki, ami segít az elemzőknek megkülönböztetni az egyes komponensek szerepét és kockázatát egy többlépcsős támadás során.

A végrehajtható fájlok viselkedésének átfogóbb elemzése
MetaDefender Aether .2.0 javítja azoknak a futtatható kártevőknek az elemzését, amelyek viselkedésük feltárásához meghatározott fájlokra, útvonalakra vagy erőforrásokra támaszkodnak. A konfigurálható virtuális fájlrendszer lehetővé teszi a minták számára, hogy… MetaDefender Aether .2.0 javítja azoknak a futtatható kártevőknek az elemzését, amelyek futásuk során meghatározott fájlokra, útvonalakra vagy erőforrásokra támaszkodnak. A konfigurálható virtuális fájlrendszer lehetővé teszi a minták számára, hogy kölcsönhatásba lépjenek azokkal a fájlokkal és elérési útvonalakkal, amelyekre a Portable Executable (PE) emuláció során számítanak, így segítve MetaDefender Aether abban, hogy teljesebb végrehajtási folyamatokatAether , további hasznos tehertevékenységeket és kompromittáltsági jelzőket tárjon fel, valamint csökkentse annak kockázatát, hogy a környezettől függő viselkedés rejtve maradjon. Az elemzők emellett megadhatják a minta által várt fájlokat is, ami nagyobb ellenőrzést biztosít a specifikus fájlrendszer-függőségekkel rendelkező komplex rosszindulatú programok vizsgálata során.
Milyen új fenyegetéseket és kijátszási technikákat képes felismerni MetaDefender Aether .2.0?
MetaDefender Aether .2.0 javítja az észlelési képességeket a blokklánc-alapú infrastruktúra-elrejtés, a hibásan formázott futtatható fájlok, a dokumentumokon keresztüli hasznos teher továbbítása, a romboló kártevők és a szociális mérnökség terén. A kiadás emellett kibővíti a kártevők konfigurációs adatainak kinyerését és a helyi hírnév-elemzés hatókörét.
EtherHiding
Az EtherHiding rosszindulatú utasításokat, URL-címeket vagy a támadók által irányított infrastruktúrát rejt el a blokklánc-tranzakciókban és az intelligens szerződésekben. A decentralizált szolgáltatások megnehezíthetik a hagyományos blokkolási és eltávolítási intézkedéseket. Az új felismerési logika segíti az elemzőket az EtherHidinghez kapcsolódó tevékenységek azonosításában, valamint az elemzett minta által hivatkozott infrastruktúra vizsgálatában.

Szándékosan hibásan összeállított .NET-összeállítások
A hibásan kialakított .NET-összeállítások úgy is kialakíthatók, hogy az elemzőprogramok, dekompilálók vagy automatizált elemzőeszközök még a rosszindulatú kód elérését megelőzően meghibásodjanak. MetaDefender Aether felismeri azokat a hibásan kialakított .NET-struktúrákat is, amelyek az elemzés megzavarásához és a felderítés kijátszásához kapcsolódnak.
Pontosabb távoli sablonbeillesztés-felismerés
MetaDefender Aether .2.0 pontosabban megkülönbözteti a rosszindulatú távoli sablonbeillesztéseket a szokásos beágyazott linkektől. A frissítés csökkenti a legitim URL-ekből származó téves riasztások számát, miközben felismeri az oktális kódolással elrejtett rosszindulatú IP-címeket. Ezáltal a fenyegetéselemzők hatékonyabban tudják kezelni az álcázott dokumentumokkal végrehajtott támadásokat anélkül, hogy felesleges vizsgálati terhelést okoznának.
Wiper kártevőprogram
A „wiper” típusú kártevő programok célja az adatok és rendszerek megsemmisítése, megrongálása vagy elérhetetlenné tétele. Az új felismerési technológiák javítják az olyan romboló kártevők azonosítását, amelyek esetében esetleg nincs lehetőség a helyreállításra. A korai felismerés különösen fontos a kritikus infrastruktúrákban, a kormányzati szektorban és a gyártási környezetekben, ahol az üzemeltetési rendelkezésre állás elsődleges fontosságú. Ahogyan azt korábbi blogbejegyzésünkben is kifejtettük, a „wiper” típusú kártevők az operatív technológiák (OT) elleni támadások során leggyakrabban használt fegyverek közé tartoznak.
ClickFix CAPTCHA-kampányok
A ClickFix-kampányok hamis böngészőhibákat, hitelesítési felhívásokat és CAPTCHA-szerű felületeket használnak arra, hogy rávegyék a felhasználókat rosszindulatú parancsok végrehajtására. MetaDefender Aether .2.0 kiterjeszti az OCR (optikai karakterfelismerés) alapú CAPTCHA-felismerést, beleértve a kódolt, de vizuálisan megjelenített hamis CAPTCHA-k támogatását is.
Az elemzés azt vizsgálja, hogy mit lát a felhasználó a megjelenített oldalon, még akkor is, ha az alapul szolgáló tartalom úgy van felépítve, hogy elkerülje a szövegalapú felismerést. Korábbi blogbejegyzésünkben azt vizsgáljuk, hogyan lehet felismerni és megakadályozni a ClickFix-támadásokat, mielőtt azok eljutnának a végpontokig.
A rosszindulatú programok konfigurációs adatainak kinyerése és a helyi hírnév
Az új konfigurációs kinyerők támogatják a PrivateLoader és a Quasar RAT programokat. A kinyert konfigurációkból kiderülhetnek a parancs- és vezérlő infrastruktúra, a kampányazonosítók, a végrehajtási paraméterek, valamint egyéb, a nyomozáshoz és a reagáláshoz használt részletek. A helyi hírnévadatbázis is szélesebb körű IOC-lefedettséget kap. A kibővített offline hírszerzési adatok erősítik az észlelést air-gapped , ahol a felhőalapú lekérdezések nem állnak rendelkezésre.
Mikor érdemes a szervezeteknek MetaDefender Aether .2.0Aether használniuk?
MetaDefender Aether .2.0 olyan fájlkezelési folyamatokhoz készült, amelyeknél a tartalom a felhasználókhoz vagy a védett rendszerekhez való eljutása előtt szükséges zero-day . Az ötrétegű feldolgozási folyamat különösen akkor bizonyul hasznosnak, amikor az elemzési sebesség, a telepítés ellenőrzése és a viselkedésalapú elemzés mélységének egyidejű biztosítása elengedhetetlen.
- Nagy mennyiségű fájl ellenőrzése: Predictive Alin AI gyors döntéseket Predictive Alin AI , mielőtt a fájlok a mélyebb szintű emulációba kerülnének
- Air-gapped szabályozott környezetek: A hírnév-alapú elemzés, a prediktív elemzés és MetaDefender Aether lehetőségei felhőkapcsolat nélkül is működhetnek
- A rosszindulatú programok elkerülő viselkedésének elemzése: az emuláció feltárja azokat a viselkedésmintákat, amelyek célja a virtuális gépeken futó szandboxok és a statikus elemzőeszközök kijátszása
- SOC és fenyegetéskeresési munkafolyamatok: Az összevont értékelések, a felelősség megállapítása, az IOC-k és a hasonlósági keresés segítik a prioritások meghatározását és a kampányelemzést
Zero-Day előrehozatala
A fájlok e-mailen, felügyelt fájlátviteli rendszereken, felhőalkalmazásokon, webes feltöltéseken, cserélhető adathordozókon, szoftverfrissítéseken és az ellátási lánc munkafolyamatai révén kerülnek be a szervezetekbe. MetaDefender Aether .2.0 segítségével az IT- és OT-biztonsági csapatok ellenőrizhetik ezeket a fájlokat, mielőtt azok eljutnának a felhasználókhoz vagy a védett rendszerekhez.
A nagy bizonyossággal meghozott döntések csökkentik sandbox felesleges sandbox és az elemzési késleltetést, így a nagy mennyiségű fájlt feldolgozó munkafolyamatok zavartalanul folytatódhatnak, miközben a bizonytalan mintákat alaposabban megvizsgálják. Az összevont értékelések, az egyértelműbb ok-okozati összefüggések és a kampánykontextus segítségével a SOC-csapatok kevesebb időt töltenek az egymástól független eredmények összefüggéseinek feltárásával, és a vizsgálatokat azokra a fenyegetésekre összpontosíthatják, amelyek intézkedést igényelnek.
Az előrejelzés, az emuláció, a hírnév és a fenyegetésfelkutatás közötti folyamatos visszacsatolási kör lehetővé teszi, hogy az új bizonyítékok megerősítsék a jövőbeli észlelést és a fájlokkal kapcsolatos döntéseket.
További információk a MetaDefender Aether vagy vegye fel a kapcsolatot OPSWAT megbeszéljék a 3.2.0-s verzióra való frissítést.
Gyakran ismételt kérdések
Mi a legnagyobb változás a MetaDefender Aether .2.0 verziójában?
Predictive Alin AI a végrehajtás előtti statikus elemzés új 2. rétegévé Predictive Alin AI . Ezzel a kiegészítéssel MetaDefender Aether öt rétegre bővül, és a fájlokat a megbízhatósági szintnek megfelelően továbbítja a mélyebb elemzésre.
Predictive Alin AI Aether MetaDefender Aetheradaptív sandbox?
Nem. Predictive Alin AI egy döntési pontot Predictive Alin AI az adaptív sandbox előtt, míg a bizonytalan vagy ellentmondásos minták továbbra is az emulációalapú dinamikus elemzésbe kerülnek.
MetaDefender Aether .2.0 működhet-e air-gapped ?
Igen. MetaDefender Aether Predictive Alin AI az offline működést, és a kibővített helyi hírnévadatbázis további IOC-lefedettséget biztosít olyan esetekben, amikor a felhőalapú hírszerzési adatok nem állnak rendelkezésre.
Milyen gyors a Predictive Alin AI?
Predictive Alin AI , hogy a támogatott, magas kockázatú futtatható fájlok esetében a P90-es döntési idő 50 milliszekundum, a P99-es döntési idő pedig 100 milliszekundum alatt Predictive Alin AI . A tényleges teljesítmény a fájltípustól, a telepítési környezettől és a terheléstől függően változhat.
Milyen új észlelési területeket tartalmaz a MetaDefender Aether .2.0?
A frissítés kiegészíti vagy javítja az EtherHiding, a hibásan kialakított .NET-összeállítások, a távoli sablonbeillesztés, a rendszeradatokat törlő kártevők, a ClickFix CAPTCHA-kampányok, a PrivateLoader és a Quasar RAT észlelését. Emellett kiterjeszti a helyi IOC-reputációs lefedettséget is.
