Tudjon meg többet Benny Czarny „Cybersecurity Upside Down” című könyvéről

Bővebben
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A hagyományos víruskeresők csak az ismert mintáknak megfelelő kártevőket képesek felismerni

MetaDefender Az Aether™ kiszűri azokat a fenyegetéseket, amelyeket az antivírus-programok nem vesznek észre, még mielőtt a fájlok eljutnának a hálózatába
Írta: Vivien Vereczki
Ossza meg ezt a bejegyzést

Mi az a Zero-Day ?

Zero-day az a folyamat, amelynek során a rosszindulatú fájlokat még azelőtt azonosítják, hogy azokhoz megfelelő szignatúra megjelenne a víruskereső adatbázisokban. A hagyományos víruskereső eszközök természetüknél fogva reaktívak: csak azokat a fenyegetéseket tudják blokkolni, amelyeket a gyártójuk már katalogizált. A fenyegetés első megjelenése és az a pillanat között, amikor a víruskereső-gyártók elkészítik az észlelési mintát, van az az időablak, amelyben a támadók kihasználják a biztonsági rést.

A legfontosabb tudnivalók

  • OPSWAT 2026-os, több mint egymillió fájlészlelésen alapuló zero-day elemzése szerint a hagyományos víruskereső motorok átlagosan 3,0 nappal lemaradtak zero-day , a legrosszabb esetben pedig a veszélynek való kitettség elérte a 26,7 napot.
  • zero-day mindössze 3,7%-át észlelték a hagyományos víruskereső motorok az első megjelenéstől számított 24 órán belül
  • A szkript- és dokumentumfájltípusok esetében következetesen a leghosszabb észlelési késleltetési időtartamok figyelhetők meg, az Office-dokumentumok esetében az észlelés után átlagosan 6,9 nappal
  • Az adatbázisban szereplő zero-day sebezhetőségek körülbelül 20,8%-át sikerült végül a hagyományos víruskereső motoroknak észlelniük; ezek jelentős részének reakcióideje olyan hosszú volt, hogy gyakorlatilag semmilyen védelmet nem nyújtottak
  • MetaDefender Az Aether™ egy ötrétegű észlelési folyamat segítségével minden fájlra vonatkozóan egyetlen, megbízhatósági pontszámmal ellátott értékelést ad , amely nem a mintázat-egyeztetésen alapul

A hagyományos vírusirtóknak időzítési problémájuk van

A hagyományos víruskereső programok úgy észlelik a fenyegetéseket, hogy a fájlokat egy ismert kártevő-szignatúrákat tartalmazó adatbázissal vetik össze. Az a fájl, amelyik nem egyezik meg egyetlen meglévő mintával sem, akadálytalanul átjuthat a rendszeren. Ez a korábbi ismeretekre való strukturális függőség mérhető, kihasználható késleltetést eredményez a fenyegetés megjelenése és az antivírusprogram általi megakadályozása között.

A több mint egymillió fájlészlelést tartalmazó, 2026-os zero-day elemzésünk szerint a hagyományos víruskereső motorok átlagosan 3,0 nappal, medián értéke pedig 2,0 nap volt zero-day . A legrosszabb esetben a kitettség időtartama elérte a 26,7 napot. Az adatkészletben szereplő zero-day mindössze 3,7%-át észlelték a hagyományos víruskereső motorok 24 órán belül. Körülbelül 3%-uk esetében több mint egy hétbe telt, mire bármilyen észlelési válasz érkezett.

Módszertanimegjegyzés : A 3,0 napos átlag nem tartalmazza azokat a fájlokat, amelyeknél az antivírus-program reakcióideje rendkívül hosszú, illetve azokat, amelyeknél egyáltalán nincs korábbi mintázat-egyezés. A teljes adathalmaz szélesebb körű eredményeket tükröz. Az alapul szolgáló adatokban alacsony, de nullától eltérő téves riasztási arány is megfigyelhető.

Az adatok ilyen pillanatokkal kezdődnek. A vizsgálat idején a 20 általunk használt víruskereső motor közül egy sem jelzett riasztást a fájlra vonatkozóan, és egyetlen hírnév-szolgáltatás sem rögzítette azt. A fenyegetés már akkor is megerősítést nyert.

Egy fájlra vonatkozóan megerősített fenyegetés-minősítés, amelyet 20 víruskereső motor nem észlelt, és amelyről korábban nem volt nyilvántartás a hírnév-adatbázisban.

A legtöbb zero-day támadás soha nem felel meg egyetlen ismert mintának sem

A problémát tovább súlyosbítja, hogy az antivírus-motorok egyes fenyegetések esetében egyáltalán nem állítanak elő megfelelő mintát. Elemzésünk szerint zero-day körülbelül 20,8%-át végül a hagyományos antivírus-motorok is észlelték. Körülbelül 17,9%-uk esetében egyáltalán nem volt korábbi mintaegyezés, így ezek teljes mértékben kívül estek az összes vizsgált antivírus-motor adatbázisán. Becslések szerint 54%-uk esetében az antivírus-reakcióidő olyan hosszú volt, hogy a gyakorlatban gyakorlatilag semmilyen védelmet nem nyújtottak. Meg kell jegyezni, hogy ez az adat – a többihez hasonlóan – alacsony, de nullától eltérő téves riasztási arányt tartalmaz, és inkább irányadó jellegűnek kell tekinteni.

Amikor az antivírus-motorok végül felzárkóznak, a lefedettség továbbra is korlátozott marad. Későbbi újbóli vizsgálat során a 20 antivírus-motor közül csupán három talált egyezést ugyanazon fájlra vonatkozóan. A többség továbbra sem talált semmit.

Ugyanazt a fájlt később újra beolvasták: a 20 motor közül négy jelzett hibát. A legtöbbjük soha nem adott ki egyező szignatúrát.

A mintalapú észleléshez a gyártónak meg kell figyelnie, elemeznie és nyilvántartásba vennie a fenyegetést, mielőtt védelmet tudna nyújtani. Új vagy szándékosan álcázott kártevő programok ellen ez a folyamat vagy soha nem fejeződik be, vagy túl későn fejeződik be ahhoz, hogy hatása legyen.

Mely területeken marad le leginkább a hagyományos AV-felismerés

Nem minden fájltípus jelent ugyanolyan kockázatot, ha a víruskereső program késleltetve észleli a fenyegetést. Elemzésünk szerint a szkript- és dokumentumalapú fájlok esetében tartósan a leghosszabb a védelem nélküli időtartam, és éppen ezek a fájltípusok jelennek meg szinte minden vállalati munkafolyamatban.

Fájltípus

A hagyományos víruskeresők által észlelt fenyegetések átlagos észlelési ideje

Irodai dokumentumok

~6,9 nap

PowerShell

~6,3 nap

VBS szkriptek

~4,9 nap

HTA

~3,5 nap

PE (végrehajtható fájlok)

~3,1 nap

Az irodai dokumentumok és a szkriptformátumok éppen azért állnak a lista élén, mert összetettségük megnehezíti az aláírások generálását. A makrók, a beágyazott objektumok és a többlépcsős végrehajtási logika több támadási felületet kínál a támadóknak, és a víruskereső-gyártóknak is több területet kell lefedniük, mielőtt megbízható mintát tudnának írni.

A PE (Portable Executable) fájlok a késleltetési rangsor legalsó helyén állnak, mégis átlagosan több mint három napig maradtak észrevétlenül. A kritikus infrastruktúrákba, a frissítési folyamatokba vagy a szabályozott fájláramlásokba bekerülő végrehajtható fájlok esetében három nap nem elfogadható időtartam.

Miért maradnak le a hagyományos észlelési módszerek?

A mintalapú észlelés úgy működik, hogy a fájlt összehasonlítja az ismert kártevő-aláírásokból álló adatbázissal. Ha egyezést talál, a fájlt blokkolja. Ha nincs egyezés, a fájl átjut. A modell teljes mértékben a korábbi tapasztalatokra támaszkodik: a védelem csak akkor lehetséges, ha a fenyegetést előzetesen észlelték, elemezték és nyilvántartásba vették. Egy új fájl esetében ez a folyamat még nem zajlott le.

Ez a strukturális korlát mindig is létezett. Ami megváltozott, az az a sebesség, amellyel a támadók új változatokat tudnak létrehozni. A támadók manapság mesterséges intelligenciát és gépi tanulást alkalmaznak, hogy nagy mennyiségben állítsanak elő elrejtett, felismerhetetlen kártevő programokat, olyan fájlokat hozva létre, amelyek kifejezetten úgy lettek megtervezve, hogy ne egyezzenek meg egyetlen meglévő szignatúrával sem. Minden generált változat technikailag új az antivírus-adatbázisok számára, még akkor is, ha az alapjául szolgáló támadási logika nem az.

A felismerés elkerülésére szolgáló technikák tovább súlyosbítják a problémát. A rosszindulatú programok készítői rendszeresen úgy alakítják ki a fájlokat, hogy azok a behatoláskor ne egyezzenek meg egyetlen nyilvántartott fenyegetéssel sem, például az alábbi technikák alkalmazásával:

  • Csomagolás és titkosítás a fájlok tartalmának elrejtése érdekében
  • Polimorfizmus szerkezetileg egyedi variánsok létrehozására
  • Többfázisú kivitelezés a rosszindulatú tevékenységek belépés utáni elhalasztása érdekében
  • Olyan végrehajtási feltételek ellenőrzése, amelyek a tevékenységet elhalasztják, amíg el nem érik a tényleges végpontot

Az aláírásalapú eszközök nem rendelkeznek olyan mechanizmussal, amely előre jelezné ezeket a folyamatokat. Ennek eredményeként olyan észlelési modell jön létre, amelynek hatékonysága csökken, ahogy a támadók eszközei egyre kifinomultabbá válnak. Az első megjelenés és az első észlelés közötti különbség nem csökken gyorsan magától. Éppen ellenkezőleg: egyre növekszik.

Hogyan észleljük a fenyegetéseket még mielőtt bármilyen mintaegyezés felmerülne

MetaDefender Az Aether™ egy egységes, „ zero-day ” alapú észlelési megoldás, amelyet olyan rosszindulatú fájlok azonosítására terveztek, amelyeket pusztán a szignatúra-egyeztetéssel nem lehet kiszűrni. Ahelyett, hogy azt vizsgálná, hogy egy fájl egyezik-e egy ismert mintával, MetaDefender Aether minden áthaladó fájlról öt, egyre mélyebb kérdést tesz fel, és a válaszokat egyetlen, megbízhatósági pontszámmal ellátott értékeléssé egyesíti.

1. réteg: Fenyegetés-hírnév

A feldolgozási folyamatba bekerülő minden fájlt az OPSWAT fenyegetés-információs adatbázisaival vetünk össze. Az ismert rosszindulatú fájlokat azonnal blokkoljuk. A megbízható fájlok feldolgozása gyorsított eljárás keretében történik. Elemzésünk szerint ez a réteg önmagában a fenyegetések 48,7%-át semlegesítette, ezzel megőrizve a feldolgozási folyamat kapacitását, és elkerülve a mélyebb vizsgálatot nem igénylő fájlok felesleges feldolgozását.

2. réteg: A végrehajtás előtti rosszindulatú szándék előrejelzése ( Predictive Alin AI alapján)

Azokat a fájlokat, amelyek átmennek a hírnév-rétegen, az Predictive Alin AI értékeli, amely a végrehajtás, a tesztelés vagy a futásidejű figyelés előtt elemzi a szerkezeti, szemantikai és viselkedési mutatókat. Ez a réteg kétféle eredményt hoz: a nagy bizonyossággal tiszta fájlokat eltéríti az sandbox várólistájából, míg a nagy bizonyossággal rosszindulatú fájlokat beleértve azokat a fenyegetéseket is, amelyeket a hagyományos víruskereső motorok nem vesznek észre a végrehajtás előtt blokkolja.

A támogatott, magas kockázatú futtatható fájlok esetében az értékelési eredmények a P90: 50 ms és a P99: 100 ms alatt értékeknél alakulnak. Azok a fájlok, amelyek nem érik el a bizalmi küszöbértéket, a gyenge értékelés helyett továbbjutnak a 3. rétegbe. Ugyanez a motor ellenőrzi a támogatott AI/ML-modellfájlokat is, hogy tartalmaznak-e beágyazott, tetszőleges kódot, amely betöltéskor végrehajtható lenne. A rendszer online vagy teljesen offline módban is működik, beleértve az air-gapped környezetet is.

3. réteg: Adaptive Sandboxing utasításszintű emuláció segítségével

Azok a fájlok, amelyek átmennek a hírnév-rétegen, és amelyek esetében a végrehajtás előtti előrejelzés nem ad eredményt, bekerülnek az MetaDefender Aether webhely adaptív sandbox rendszerébe. A virtuális gépek használata helyett a sandbox több mint 120 fájltípus esetében a CPU- és operációs rendszer utasítások szintjén végzi az emulációt. Ez a megközelítés arra kényszeríti a fájlokat, hogy teljes kódútvonalukat végrehajtsák, függetlenül attól, hogy észlelik-e a virtualizált környezetet. Azok a virtuális gépeket felismerő kártevő programok, amelyek egyébként inaktív állapotban maradnának, az utasítások szintjén történő emuláció mellett nem tudják elnyomni viselkedésüket. Ebből a rétegből származó, újonnan felfedezett IOC-k (fertőzésjelzők) visszakerülnek az 1. rétegbe, így minden elemzési ciklussal megerősítve a hírnévadatbázist.

A szignatúra-alapú motor egy kódolt szkriptet észlel, de nem talál egyezést. Az emuláció ennek ellenére végrehajtja a fájlt. Amint a rejtett hasznos adatot visszafejtik és a memóriába töltik, a szándék nyilvánvalóvá válik.

MetaDefender Aether a kódolt PowerShell-parancsot, és rögzíti a visszafejtési sorozatot, miközben a hasznos adat a memóriába töltődik be.

4. réteg: Gépi tanuláson alapuló fenyegetés-értékelés

Több gépi tanulási motor elemzi sandbox kinyert viselkedési jeleket, rendellenességi mintákat és IOC-ket. Minden fájl strukturált, bizalmi súlyozású kockázati pontszámot kap. A nyers telemetriai adatok egyértelmű döntési jelekké alakulnak át, ami csökkenti a téves riasztások számát, és minimalizálja az elemzők terhelését, amelyet a széttagolt eszközök kimenetei általában okoznak.

Ellenőrizze fájljait ingyenesen a filescan.io/scan oldalon található víruskereső motorjaink segítségével.

5. réteg: Mesterséges intelligencián alapuló hasonlósági keresés

A legfelső réteg az egyes fájlok viselkedési ujjlenyomatát összehasonlítja egy több mint 100 millió elemzett kártevőminta adatbázisával. A fájlokat automatikusan az ismert fenyegetéscsaládokhoz, kampányokhoz és támadási eszközkészletekhez rendelik, amennyiben találnak egyezést. Azok a fájlok, amelyekhez korábban nem találtak egyezést, új hírszerzési adatokká alakulnak át, gazdagítva ezzel mind a globális, mind a helyi észlelési modelleket. A jelenlegi belső referencia-tesztek szerint ez a réteg az észlelési hatékonyságot 99,5%-ra emeli.

MetaDefender Aether hagyományos megoldások Sandbox és víruskereső megközelítések

A hagyományos antivírus-megoldások és a virtuális gépeken alapuló homokládák mindegyike a „ zero-day ” észlelési probléma egy-egy részét kezeli, de egyik sem ad egységes értékelést a hírnév, a végrehajtás előtti előrejelzés, a viselkedés, a pontszámítás és a hasonlósági keresés tekintetében. Az alábbi táblázat összehasonlítja, hogy az egyes megközelítések hogyan teljesítenek a hálózati peremterületen legfontosabb funkciók tekintetében.

Képesség

Hagyományos AV-motorok

VM-alapú Sandbox

MetaDefender Aether

Észlelési módszer

Mintán alapuló

Viselkedési (izolált)

Ötrétegű egységes feldolgozási folyamat

Kibúvóhelyek ellenállása

Alacsony

Közepes (VM-mel észlelhető)

Magas (utasításszintű emuláció)

Az ítélet kihirdetéséig

0–26 napos késés

Változó

Szinte valós időben

SIEM/SOAR integráció

Korlátozott

Kézi korreláció

Szerkezetes, natív

Erőforrás-hatékonyság

Alacsony

Nagy számítási teljesítmény

100-szeres összehasonlítás sandbox virtuális gépen alapuló sandbox

Az ítélet típusa

Egyezés/nem egyezés

Eszközönkénti jelentés

Egyetlen, bizalmi pontszámmal alátámasztott ítélet

A virtuális gépeken (VM) alapuló sandboxok a futásidejű fájlviselkedés megfigyelésével javítják a szignatúra-alapú észlelést. A korlátot az jelenti, hogy a kártevőprogram-fejlesztők tisztában vannak ezzel. A környezetellenőrzések, az időbeli késleltetések és a virtuális gépek ujjlenyomat-elemzése lehetővé teszi a kifinomult fenyegetések számára, hogy felismerjék sandbox , és visszatartsák a rosszindulatú viselkedést mindaddig, amíg el nem érik a valódi végpontot. Az utasításszintű emuláció teljes mértékben kiküszöböli ezt a kijátszási lehetőséget.

Az erőforrás-hiány a peremhálózat szintjén is jelentős. sandboxing virtuális gépen alapuló sandboxing fájlonként jelentős számítási kapacitást sandboxing .Aether MetaDefender Aether az utasításszintű emulációt egy olyan réteges feldolgozási folyamattal ötvözi, amely csak azokat a fájlokat továbbítja magasabb szintre, amelyek mélyebb elemzést igényelnek, így 100-szor nagyobb erőforrás-hatékonyságotAether , mint a virtuális gépen alapuló megoldások.

A hagyományos és az adaptív sandboxok közötti legfontosabb különbségekről itt olvashat bővebben.

Mikor érdemes a Deep CDR™ technológia helyett vagy azzal párhuzamosan Zero-Day használni?

A Deep CDR™ technológia ésAether MetaDefender Aether különböző problémákatAether . A kettő közötti különbség megértése fontos azoknak a biztonsági tervezőknek, akik fájlvizsgálati munkafolyamatokat terveznek, különösen szabályozott vagy kritikus infrastruktúrájú környezetekben.

A Deep CDR™ technológia proaktív módon semlegesíti a fájlalapú fenyegetéseket azáltal, hogy több mint 200 fájltípusból eltávolítja a potenciálisan káros tartalmakat – ideértve a makrókat, szkripteket és beágyazott objektumokat –, majd létrehoz egy tiszta, teljes mértékben használható változatot. Ez a technológia nem az észlelésen alapul. A fájl tisztításra kerül függetlenül attól, hogy a fenyegetés végül megerősítést nyer-e vagy sem. A dokumentumalapú munkafolyamatok esetében, ahol a fájlok biztonságosan rekonstruálhatók, a Deep CDR™ technológia eltávolítja a fenyegetést, mielőtt annak esélye lenne végrehajtódni.

Olvassa el itt a korábbi cikkünket, amelyben részletesebben bemutatjuk a működését.

Aether MetaDefender Aether ideális eszköz olyanAether , amikor a fájlok nem módosíthatók. A futtatható fájlok, a javítófájlok, a firmware-ek, a telepítőprogramok és a szkriptek működésükhöz bájt-bájtra sértetlen állapotban kell maradniuk. Ezek tisztítása nem jöhet szóba. Az egészségügyi, jogi és pénzügyi környezetben előírt dokumentumokra is vonatkozhatnak olyan jogi vagy megfelelési követelmények, amelyek tiltják a módosítást. Ezeknél a fájltípusoknál a dinamikus elemzés az egyetlen megvalósítható ellenőrzési módszer.

A két technológia között nem kell választani. A gyakorlatban a legtöbb vállalati és kritikus infrastruktúra-környezet ugyanazon munkafolyamatok keretében kezeli mind a módosítható, mind a módosíthatatlan fájltípusokat. A Deep CDR™ technológia azokat a dokumentumokat és irodai formátumokat kezeli, amelyek biztonságosan rekonstruálhatók. MetaDefender Aether pedig azokat a fájlokatAether , amelyek nem módosíthatók. Együttesen lefedik a környezetbe bekerülő fájltípusok teljes skáláját.

Zero-day nem várják meg, amíg megjelenik egy aláírás, és a védelmi rendszerednek sem szabad ezt tennie.

Gyakran ismételt kérdések

Mi a különbség zero-day és a hagyományos vírusirtók között?

A hagyományos víruskeresők a fájlokat egy ismert kártevő-szignatúrákból álló adatbázissal összehasonlítva észlelik a fenyegetéseket. A „ Zero-day ” (szignatúra nélküli észlelés) funkció a fájlok viselkedésének, hírnevének és szerkezeti jellemzőinek elemzésével azonosítja azokat a fenyegetéseket, amelyekre még nincs meglévő szignatúra. MetaDefender Aether Öt elemzési réteget ötvöz, hogy 99,5%-os hatékonysággal értékelje a fájlokat – olyanokat is, amelyeket a hagyományos víruskereső eszközök jelzés nélkül átengednének.

Mennyi időbe telik a hagyományos víruskereső motoroknak egy zero-day észlelése?

OPSWAT 2026-os, több mint egymillió fájlészlelést felölelő zero-day elemzése szerint a hagyományos víruskereső motorok átlagosan 3,0 nappal, medián értéke pedig 2,0 nappal maradtak le zero-day . A legrosszabb esetben a kitettség időtartama elérte a 26,7 napot. zero-day mindössze 3,7%-a kapott víruskereső-értesítést 24 órán belül. A 3,0 napos átlag nem tartalmazza a nagyon hosszú válaszidővel rendelkező fájlokat és azokat, amelyeknél korábban nem volt mintaegyezés, így a kitettség teljes tartománya szélesebb, mint amit ez az adat önmagában sugall.

Melyik fájltípusokat nehezen ismeri fel a víruskereső?

A szkript- és dokumentumalapú fájltípusok esetében következetesen a leghosszabb az antivírus-felismerés késleltetése. OPSWAT 2026-os elemzése szerint az Office-dokumentumok esetében átlagosan 6,9 napos, a PowerShell-fájloknál 6,3 napos, a VBS-szkripteknél pedig 4,9 napos volt a felismerés késleltetése. Mivel ezek a fájltípusok szinte minden vállalati munkafolyamatban előfordulnak, a védelem nélküli időtartam operatív szempontból jelentős kockázatot jelent.

Hogyan képes az utasításszintű emuláció legyőzni a virtuális gépeket felismerő kártevő programokat?

A virtuális gépet felismerő kártevő szoftverek környezeti ellenőrzéseket, időbeli késleltetéseket és virtualizációs ujjlenyomat-elemzést alkalmaznak annak észlelésére, ha egy sandbox futnak sandbox ennek alapján elnyomják rosszindulatú viselkedésüket. Az utasításszintű emuláció megkerüli ezeket a technikákat azzal, hogy nem teljes virtuális gépet futtat, hanem a CPU- és az operációs rendszer szintjén végzi az emulációt. A fájlnak nincs megbízható módja arra, hogy megkülönböztesse az emulált környezetet egy valódi végponttól, ami jelentősen megnehezíti a végrehajtás elnyomását, és olyan viselkedést tár fel, amely egyébként rejtve maradna.

A MetaDefender Aether a sandbox?

MetaDefender Aether az öt észlelési réteg egyikeként tartalmazza az adaptív virtuális gép alapú védelmet ( sandboxing ), de nem önálló virtuális gép alapú védelmi termékről ( sandbox ) van szó. A megoldás egyesíti a fenyegetések hírnevét, a végrehajtás előtti rosszindulatú szándék előrejelzését, az utasításszintű emulációt, a gépi tanuláson alapuló fenyegetés-értékelést és a mesterséges intelligenciával támogatott hasonlósági keresést egyetlen feldolgozási folyamatba, amely fájlonként egy, bizalmi pontszámmal ellátott értékelést ad. Azok a szervezetek, amelyek egy önálló, virtuális gép alapú védelmi megoldást ( sandbox ) az MetaDefender Aether megoldásra cserélnek, ellenállást nyernek a kijátszási kísérletekkel szemben, szélesebb körű észlelési lefedettséget és jelentősen alacsonyabb erőforrás-igényt biztosítanak maguknak.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.