Gyors Zero-Day Észlelés
OPSWATmesterséges intelligencián alapuló, egységes, ötrétegű zero-day megoldása ötvözi a fenyegetés-hírnév-elemzést, a prediktív mesterséges intelligenciát és Adaptive Sandbox, a fenyegetés-pontozást és a gépi tanuláson alapuló fenyegetéskeresést egyesíti, hogy felismerje az ismert, ismeretlen és nehezen felismerhető rosszindulatú programokat, mielőtt azok eljutnának a felhasználókhoz és a rendszerekhez.
Használja ki az egyes ügyekhez tartozó egységes, összevont értékelés előnyeit, amely segít a SOC-csapatoknak gyorsabban reagálni, csökkenteni a felesleges riasztások számát, valamint megerősíteni a SIEM-, SOAR- és fenyegetéskeresési munkafolyamatokat air-gapped felhőalapú, hibrid, helyszíni és air-gapped egyaránt.
- 99,5%-os Zero-Day ellen
- 40-szer gyorsabb, mint a hagyományos eszközök
- Naponta több mint 50 000 elemzés

Az OPSWAT megbízik
Egységes Zero-Day

1. réteg: Fenyegetés-hírnév
Az ismert
fenyegetések gyors feltárása
A mélyebb elemzés előtt állítsa meg az ismert fenyegetéseket.
Fájlokat, URL-eket, IP-címeket és domainneveket ellenőrzi a folyamatosan frissülő hírnév-adatbázis alapján, akár online, akár offline módban.
Megakadályozza a rosszindulatú programok és a támadók infrastruktúrájának újrafelhasználását, így a támadók kénytelenek megváltoztatni a támadásra utaló jeleket és újjáépíteni a terjesztési útvonalakat.

2. réteg: Statikus elemzés
Az ismeretlen fenyegetések előrejelzése a végrehajtás előtt
A végrehajtás előtti felderítés hiányosságainak kiküszöbölése.
Predictive Alin AI a fájlszerkezetet és a viselkedési jellemzőket, hogy milliszekundumok alatt felismerje a rosszindulatú szándékot – szignatúrák vagy tesztelés nélkül.
Még soha nem látott és polimorf kártevő programokat észlel azok futtatása előtt, ezzel csökkentve sandbox későbbi sandbox , miközben a fájlátvitel sebességét is megőrzi.

3. réteg: Dinamikus elemzés
Kényszerítsük a rejtett fenyegetéseket, hogy felfedjék magukat
Felfedi azokat a kijátszó kártevő programokat, amelyeket a statikus és a virtuális gépen alapuló eszközök nem észlelnek.
Egy emulációalapú Adaptive Sandbox kiváltja a rosszindulatú viselkedést és feltárja az alternatív végrehajtási útvonalakat anélkül, hogy észlelhető virtuális gépre támaszkodna.
Felfedi a betöltő láncokat, a futásidejű artefaktumokat, az elrejtett szkripteket, a többlépcsős hasznos terheket és a felderítés-kijátszási technikákat.

4. réteg: Fenyegetésértékelés
A legfontosabb dolgokat helyezd előtérbe
A bonyolult fenyegetési viselkedést alakítsa át cselekvésre ösztönző következtetéssé.
Összehangolja a hírnévvel, valamint a statikus és dinamikus elemzésből származó jeleket, hogy megbízhatósági alapú kockázati pontszámot állapítson meg.
Valós időben jelzi a legnagyobb kockázatot jelentő fenyegetéseket, ezzel csökkentve a téves riasztások számát, a riasztási zajt és az elemzők által a riasztások osztályozására fordított időt.

5. réteg: Fenyegetéskeresés
A fenyegetések és a kampányok összekapcsolása
Térjünk át az egyes fájlok felismeréséről a kampányszintű elemzésre!
Az ML-alapú hasonlósági keresés és a fenyegetési minták közötti korreláció segítségével az ismeretlen minták összekapcsolhatók az ismert kártevőkkel, infrastruktúrákkal, taktikákkal és a kapcsolódó változatokkal.
Felfedi a kártevőprogram-családokat és a támadói kampányokat, arra kényszerítve az ellenfeleket, hogy eszközeiket, infrastruktúrájukat és módszereiket alapjaiban alakítsák át.

Termék áttekintés
Tudja meg, hogyanAether MetaDefender Aether sandboxing mesterséges intelligencián alapuló adaptív sandboxing a hagyományos biztonsági eszközök által észrevétlenül hagyott zero-day sandboxing és megakadályozás sandboxing :
.
Egy megoldás a fájdalom teljes piramisára
Aether MetaDefender Aether a „Pyramid of Pain” teljes spektrumátAether , az 1. szintű általános mutatóktól egészen a 6. szintű fejlett TTP-megzavarásig, arra kényszerítve a támadókat, hogy folyamatosan átalakítsák infrastruktúrájukat, eszközeiket és viselkedésüket annak érdekében, hogy elkerüljék a felderítést.
A Piramis 1., 2. és 3. szintje
Hash-értékek, IP-címek és domainnevek
- Hogyan akadályozza meg a Layer 1 a támadásokat?
- A hash-keresések segítségével azonosíthatók az újrahasznosított kártevő programok bináris fájljai.
- Az URL-, domain- és IP-hírnév alapján blokkolja az ismert rosszindulatú infrastruktúrákat.
- A márkafelismerés és a gépi tanuláson alapuló URL-osztályozás segítségével azonosítható az adathalász-infrastruktúra.
- Az online és offline hírnévellenőrzések már a részletesebb elemzés előtt megakadályozzák az ismert fenyegetéseket.
- Aether későbbi Aether által felfedezett új mutatók folyamatosan erősítik a hírnév-elemzést.
- Hogyan gyakorol nyomást a támadókra?
- Arra kényszeríti a támadókat, hogy az infrastruktúrát és a kiszolgáló domainneveket rendszeresen cseréljék.
- Hatástalanná teszi az újrahasznosított kártevő-hashértékeket és indikátorokat.
- Megakadályozza az automatizált adathalász-támadásokat, a rosszindulatú programok terjesztését és a botnetek működését.
- Növeli az egyszer használatos támadási infrastruktúra fenntartásának költségeit.

Piramis 4. szint
Hálózati és szerveres eszközök, segédprogramok
- Hogyan akadályozza meg a 2. réteg a támadásokat?
Predictive Alin AI a fájl futtatása nélkül Predictive Alin AI a fájlok szerkezeti, viselkedési és objektumszintű jellemzőit.
- Felismeri a gyanús kódszerkezeteket, a beágyazott objektumokat, a szkripteket, az importokat és a hasznos adat jellemzőit.
- Milliszekundumok alatt felismeri a rosszindulatú szándékot, szignatúrák vagy tesztelés nélkül.
- Felismeri a korábban még nem látott és polimorf fenyegetéseket, még mielőtt azok futásba kezdenének.
- Megakadályozza, hogy a fájlok rendszerleíró adatbázis-módosításokat hajtsanak végre, fájlokat helyezzenek el, folyamatokba beépüljenek vagy C2-kapcsolatokat létesítsenek.
- A bizonytalan fájlokat a dinamikus elemzésbe továbbítja, miközben csökkenti sandbox felesleges sandbox .
- Hogyan gyakorol nyomást a támadókra?
- Arra kényszeríti a támadókat, hogy áttervezzék a fájlszerkezeteket és a beágyazott támadási elemeket.
- Csökkenti a kód felületes módosításainak és az aláírás-megkerülésnek a hatékonyságát.
- Felismeri azokat a mintákat, amelyek az újrafordított vagy módosított kártevő programokban is változatlanok maradnak.
- Megakadályozza, hogy a támadók a program futtatására támaszkodjanak a rosszindulatú viselkedés feltárása érdekében.
- Megnöveli a szerkezetileg ártalmatlannak tűnő változatok előállítási költségeit.

Piramis 4. szint
Hálózati és szerveres eszközök, segédprogramok
- Hogyan akadályozza meg a 3. réteg a támadásokat?
Adaptive Sandbox utasításszintű emulációt használ a gyanús fájlok elemzésére és a kitérő kódútvonalak végrehajtásának kikényszerítésére.
Ebből kiderül:
- Viselkedési napló
- A rendszerleíró adatbázis módosításai
- Elveszett fájlok
- Folyamatba történő befecskendezés
- C2 visszahívások
- A betöltő és a szkript viselkedése
- Kizárólag memóriában tárolt hasznos adatok
- Többfokozatú végrehajtási láncok
- Csomagolók, berendezők és szállítók
- Elemzésellenes és sandbox technikák
- Hogyan gyakorol nyomást a támadókra?
- Arra kényszeríti a támadókat, hogy újratervezzék a hasznos adatokat és a betöltő láncokat.
- Felfedi a második szakaszban fellépő műtermékeket és a rejtett végrehajtási útvonalakat.
- Megkerüli az anti-VM-, az időzítés-, a környezeti és a felhasználói interakciós ellenőrzéseket.
- Arra kényszeríti a támadókat, hogy átírják az elemzés elleni védelmi logikát.
- Olyan hibákat és viselkedésmintákat tár fel, amelyeket a statikus elemzés önmagában nem tud igazolni.

Piramis 5. szint
Eszközök és TTP-k
- Hogyan akadályozza meg a 4. réteg a támadásokat?
A fenyegetésértékelés összehasonlítja a fenyegetés-hírnévből, a statikus elemzésből és a dinamikus elemzésből származó adatokat a rosszindulatú szándék felismerése és a kockázatok rangsorolása érdekében.
A következőket értékeli:
- Rosszindulatú végrehajtási folyamatok
- Betöltési és befecskendezési minták
- Szkript-elrejtés
- Kitartási technikák
- C2 viselkedés
- A kártevőcsalád jellemzői
- Viselkedési mutatók
- A MITRE ATT&CK és a Malware Behavior Catalog közötti leképezések
- A fájlszerkezet és a futásidejű viselkedés közötti összefüggések
- Hogyan gyakorol nyomást a támadókra?
- Arra kényszeríti a támadókat, hogy ne csupán a fájlok megjelenését, hanem az eszközeik működését is módosítsák.
- Így könismásabban felismerhetők az újrahasznosított végrehajtási minták.
- Több gyenge jel alapján is feltárja a rosszindulatú szándékot.
- Csökkenti a kisebb hasznos teher-módosítások hatékonyságát.
- Kényszeríti a szerszámlogika és a viselkedési technikák drágább módosításait.

Piramisz 6. szint
Taktika, technikák és eljárások
- Hogyan akadályozza meg a Layer 5 a támadásokat?
Az ML-alapú hasonlósági keresés és a fenyegetési minták közötti korreláció segítségével az ismeretlen fenyegetéseket összekapcsoljuk a kapcsolódó kártevő programokkal, infrastruktúrákkal, viselkedésmintákkal és kampányokkal.
Ezek összefüggésben állnak egymással:
- Rosszindulatú programok családjai
- Újrafordított változatok
- Polimorf mutációk
- Megosztott kódszakaszok
- Viselkedési hasonlóságok
- Infrastruktúra-klaszterek
- Kapcsolódó fájlok és hasznos adatok
- Gyakori taktikák és technikák
- Kampányszintű tevékenység
- Hogyan gyakorol maximális nyomást a támadókra?
- Még akkor is felismeri a kapcsolódó támadásokat, ha a hash-értékek, a hasznos adatok és az infrastruktúra megváltoznak.
- Összekapcsolja az egymástól elszigetelt fájlokat a támadók szélesebb körű tevékenységeivel.
- Felfedi a kártevőprogram-változatok és kampányok között visszatérő módszereket.
- Arra kényszeríti a támadókat, hogy változtassanak az eszközeiken, az infrastruktúrájukon, a viselkedésükön és a működési módszereiken.
- Ez hatástalanná teszi a fokozatos kitérő manővereket, ami a támadó eszköztárának és taktikáinak, technikáinak és eljárásainak (TTP) átfogóbb átalakítását teszi szükségessé.

AetherMetaDefender Aether hatása a „
” című, a MITRE ATT&CK keretrendszerhez kapcsolódó dokumentumra
- Réteges láthatóság a teljes támadási láncban.
- Végrehajtás előtti (statikus) és futásidejű (dinamikus elemzés) észlelés, a MITRE Tactics-hez rendelve.
- +60% további felderítési lefedettség.

„A leggyorsabb sebesség, amit valaha teszteltünk a
-nál.”
Venak Biztonság
330+
Észlelhető márkák
ML-alapú
adathalász-észleléshez

Több mint 120
fájltípus
Kivonat műtárgyak,
képek és egyebek
>14
A kártevőcsaládok automatizált kinyerése
Könnyű integrálás
Megakadályozzuk azokat a támadásokat, amelyekről senki sem tud
40x
Gyorsabb, mint a hagyományos megoldások
A MetaDefender Aether
Az alábbi táblázat bemutatja a MetaDefender Aether legfontosabb funkcióit.
Ha szeretné megtudni, hogy ezek a funkciók hogyan működnek együtt a gyakorlati alkalmazások során, vegye fel velünk a kapcsolatot, hogy időpontot egyeztessünk egy technikai bemutatóra.
MetaDefender ésAether közöttiAether
| Végrehajtás | Készülék | |
|---|---|---|
| Integráció | API & Webes interfész integráció |
|
| Email integrációk és formátumtámogatás |
| |
| Biztonsági archiválás, automatizálás és reagálás (SOAR) integrációk |
| |
| SIEM integrációk | Közös eseményformátum (CEF) Syslog visszajelzés | |
| Telepítés | OPSWAT Fenyegetés-felderítési és megelőzési platform |
|
| Jelentésformátum/ adatexport | Jelentésformátumok |
|
| Szkriptelés és automatizálási eszközök | Python |
|
MetaDefender Aether
Kiberbiztonsági szoftverünk képességeinek áttekintése, beleértve a mintaelemzést, a rosszindulatú szoftvercsaládok dekódolását, a szétszerelés kicsomagolását, a hasonlóságkeresést és egyebeket.

Szintetikus (gyártott) minta
Ez a minta kifejezetten arra szolgál, hogy bemutassa a MetaDefender Aether (korábban OPSWAT Filescan Sandbox) sokoldalú képességeit.
A valós kiberfenyegetések bemutatására készült, több fájlt és fájltípust egymásba ágyazva. Ez hatékonyan demonstrálja megoldásunk képességeit az adaptív fenyegetéselemzés, a viselkedéselemzés és a fejlett biztonsági intézkedések terén.

Geofencing
A geofencinget alkalmazó malware dokumentumok jelentős fenyegetést jelentenek a kiberbiztonságra nézve. Ezek a rosszindulatú fájlok gyakran használnak helyalapú kiváltó okokat, ami kihívást jelent a felderítésben és a kárenyhítésben. Az Adaptive fenyegetéselemzés azonban azzal emelkedik ki a hagyományos megközelítések közül, hogy képes pontosan utánozni és meghamisítani az elvárt geolokációs értékeket, így hatékonyan semlegesíti a rosszindulatú programok által alkalmazott taktikákat, és ezáltal javítja az ilyen fenyegetések elleni védekezési képességünket.
Az alábbi mintában megfigyelhetjük, hogy egy geofencing malware kizárólag egy adott országon belül próbál futtatni. Innovatív megoldásunk azonban sikeresen megkerüli ezt a korlátozást, ahogyan azt korábban említettük, a kívánt geolokációs értékek emulálásával, ami bizonyítja az ilyen geofencing-alapú fenyegetések elleni kiváló képességünket.

Adathalászat észlelése
- Márkaérzékelés: A gyanús webhelyek renderelésével és a fejlett gépi tanulási motorunkkal való vizsgálatával közel 300 márkát tudunk azonosítani. Az alábbi példában egy Netflix néven ismert streaming cégnek álcázott weboldal tanúja lehet. Megoldásunk kiválóan összehasonlítja a webhely tartalmát a valódi URL-címmel, és gyorsan azonosítja az ilyen csalárd próbálkozásokat, hogy megvédje digitális eszközeit és személyes adatait. Tudjon meg többet.
- Mesterséges intelligencia által vezérelt elemzés: A mesterséges intelligencia által vezérelt megoldásunk elemzi a hálózati forgalmat, a megjelenített oldal szerkezeti és szöveges tartalmát. A közös modell eredményének megítélése az 'ML Web Threat Model' után látható.

Offline URL hírnév
Az offline URL-érzékelő ML-modell új védelmi réteget biztosít a gyanús URL-ek hatékony felderítésével, és megbízható eszközt kínál a rosszindulatú linkek által jelentett fenyegetések azonosítására és mérséklésére. Egy több százezer URL-t tartalmazó adathalmazt használ fel, amelyet neves gyártók gondosan megjelöltek, mint veszélytelen vagy rosszindulatú, hogy felmérje a gyanús URL-ek gépi tanulási technikák segítségével történő pontos észlelésének megvalósíthatóságát.
Fontos megjegyezni, hogy ez a funkció különösen hasznos olyan, air-gapped , ahol az online hírnév-lekérdezések nem állnak rendelkezésre.

Rosszindulatú szoftver konfigurációjának kivonása egy csomagolt mintából
Az alábbi minta egy olyan kártevőt mutat, amelyet az UPX csomagolási technikával csomagoltak. Annak ellenére, hogy megpróbálta elkerülni a felismerést és a védelmet, elemzésünk sikeresen kicsomagolta a hasznos terhet, felfedve annak valódi identitását, mint Dridex trójai. Sikerült feltárnunk a kártevő konfigurációját, fényt derítve a fenyegetés mögött álló rosszindulatú szándékra, értékes IOC-ket kinyerve.

Hasonlósági keresés
A hasonlóságalapú keresés funkciójának segítségével sandbox egy olyan fájlt sandbox , amely rendkívül hasonlít egy ismert kártevőhöz. Érdemes megjegyezni, hogy ezt a fájlt korábban nem kártevőként jelölték meg, ami rámutat a biztonsági értékeléseinkben előforduló téves negatív eredmények lehetőségére. Ez a felfedezés lehetővé teszi számunkra, hogy kifejezetten ezeket a figyelmen kívül hagyott fenyegetéseket célozzuk meg és orvosoljuk.
Fontos kiemelni, hogy a hasonlósági keresés rendkívül értékes a fenyegetéskutatás és -vadászat szempontjából, mivel segíthet feltárni az azonos rosszindulatú szoftvercsaládból vagy kampányból származó mintákat, további IOC-ket vagy releváns információkat szolgáltatva az egyes fenyegető tevékenységekkel kapcsolatban.

Natív futtatható
Our disassembling engine revealed intriguing findings within the target sample. Surprisingly, this sample monitors the system time using the uncommon <rdtsc> instruction and accesses an internal, undocumented structure in Windows, commonly used for different malicious tricks. These unusual actions raise questions about its purpose and underscore the need for further investigation to assess potential risks to the system.

.NET végrehajtható
A vizsgált minta a .NET keretrendszer segítségével készült. Bár tartózkodunk a tényleges CIL megjelenítésétől, a dekompilációs folyamatunk kivonja és bemutatja a figyelemre méltó információkat, beleértve a karakterláncokat, a registry artifactokat és a API hívásokat.
Emellett elemezzük a .NET metaadatokat, hogy azonosítsuk a .NET-specifikus funkciókat és erőforrásokat. Ez a folyamat lehetővé teszi a részletes információk kinyerését az összeállításról, például a metódusokról, osztályokról és beágyazott erőforrásokról, ami kritikus fontosságú a .NET-alkalmazások viselkedésének és szerkezetének elemzéséhez.

Shellcode emuláció
Sok alkalmazás kihasználása nyers bináris formátumban (shellcode) hozza a végső hasznos terhet, ami akadályt jelenthet a hasznos teher elemzésekor. Shellcode-emulációnkkal képesek vagyunk felfedezni és elemezni a végső hasznos teher viselkedését, ebben a példában egy széles körben kihasznált Office sebezhetőséget az egyenletszerkesztőben. Így megnyílik az út a megfelelő IOC-k összegyűjtéséhez.

Erősen homályos VBA makró
A homályos VBA-makrók jelentős kihívást jelentenek az aktív fenyegetések ésszerű válaszidejének biztosítása szempontjából. Ez a nem egyértelmű kód a fenyegetések elemzését és megértését rendkívül összetett, sok időt és erőfeszítést igénylő feladattá teszi. Korszerű VBA-emulációs technológiánk képes legyőzni ezeket a kihívásokat, és másodpercek alatt átfogó elemzést nyújt az obfuszkált VBA-makróról, valamint egyértelmű betekintést nyújt annak működésébe.
Az elemzett minta egy Excel-dokumentum, amely erősen elrejtett VBA-kódot tartalmaz, amely letölt és futtat egy .NET DLL-fájlt, valamint egy LNK-fájlt, amelynek feladata a kártevő végrehajtási láncának folytatására szolgál. A VBA-emulációt követően MetaDefender Aether az elindított folyamatokat és a fő dekódoló függvényt, automatikusan kivonja a rejtett karakterláncokat, és elmenti a letöltött fájlokat (amelyeket korábban a VBA-kódba keménykódoltak és titkosítottak). Ez gyorsan feltárja a kártevő fő célját, és lehetőséget ad számunkra a fenyegetés további elemzésére.

Sandbox Kijátszás a Feladatütemező segítségével
A Windows Feladatütemezőjének felhasználása rosszindulatú kódok későbbi végrehajtására egy olyan rejtett technika, amelyet a legújabb fenyegetésekben is megfigyeltek sandbox kijátszására. Ez a technika kihasználja a végrehajtás késleltetését, hogy hatékonyan megkerülje a sandboxokra jellemző rövid elemzési időtartamot.
A következő minta egy elkendőzött VBScript, amely letölti a rosszindulatú hasznos terhet, és létrehoz egy ütemezett feladatot, hogy 67 perccel később futtassa azt. A hagyományos sandboxok csak néhány percig tartják fenn a végrehajtást, és a rosszindulatú viselkedés soha nem kerülne nyilvánosságra. Ezzel szemben a mi VBScript emulátorunk képes felismerni és legyőzni ezt a kijátszási technikát (T1497), a végrehajtási környezetet a további elemzés folytatásához igazítja, és 12 másodperc alatt megkapja a teljes jelentést.

.NET reflexió
A NET Reflection a .NET keretrendszer által biztosított hatékony funkció, amely lehetővé teszi a programok számára, hogy futás közben megvizsgálják és manipulálják a .NET fájlszerkezetet és viselkedést. Lehetővé teszi az összeállítások, modulok és típusok vizsgálatát, valamint a típusok példányainak dinamikus létrehozását, a metódusok meghívását, illetve a mezők és tulajdonságok elérését.
A rosszindulatú programok a tükrözést használhatják a fordításkor nem hivatkozott összeállításokból származó kód dinamikus betöltésére és végrehajtására, lehetővé téve további hasznos terhek távoli szerverekről történő (vagy az aktuális fájlban elrejtett) lekérését és végrehajtását anélkül, hogy a lemezre írnák őket, csökkentve ezzel a felismerés kockázatát.
Ebben az esetben láthatjuk, hogy az elemzett VBScript hogyan tölt be és futtat egy .NET-összeállítást a memóriába közvetlenül egy Windows-regiszterben tárolt bájtokból.

A PE-erőforrásban tárolt hasznos teher XOR-dekódolása
Ez a funkció lehetővé teszi a PE-erőforrásokba titkosított rejtett elemek feltárását. A rosszindulatú elemeket gyakran titkosítják, hogy elkerüljék a felderítést, és elrejtse a minta valódi célját. Ezen elemek feltárása elengedhetetlen, mivel általában kritikus adatokat (például C2-információkat) vagy hasznos terheket tartalmaznak. Ezek kinyerésével a sandbox mélyebb vizsgálatot sandbox végrehajtani, ami növeli a legértékesebb IOC-k azonosításának esélyét.
Ez a minta tárolja a titkosított műtárgyakat az XOR algoritmus segítségével, amely egyszerű, de hatékony a felderítés elkerülésére. A titkosított adatokban található minták elemzésével a titkosítási kulcs kitalálható, így a rejtett adatok visszafejtése lehetséges.

Kitérő archívum koncentráció
A támadók az archívumok összekapcsolását használják a rosszindulatú programok elrejtésére, több archívum egyetlen fájlba történő csatolásával, kihasználva, hogy a különböző eszközök hogyan dolgozzák fel azokat. Ez a technika több központi könyvtárat hoz létre - az archívumkezelők által használt kulcsfontosságú szerkezeti elemeket -, ami eltéréseket okoz a kivonatolás során, és lehetővé teszi az archívum figyelmen kívül hagyott részeiben elrejtett rosszindulatú tartalmak észlelésének megkerülését.
MD Sandbox felismeri és kibontja az összes összefűzött archívum tartalmát, így biztosítva, hogy egyetlen fájl se maradjon ki, és hatékonyan semlegesítve ezt a kijátszási technikát.

Bloated Executables mérséklése
A fenyegető szereplők a szándékosan futtatható fájlokat felduzzasztják szemét adatokkal, hogy az erőforrás- és elemzési időkorlátokat kihasználva elkerüljék a felderítést a homokozókban. Ez a kikerülési technika az időhatárok túllépésével igyekszik túlterhelni az eszközöket vagy megkerülni a vizsgálatokat.
sandbox MD sandbox korai szakaszban sandbox a feleslegesen megnövelt végrehajtható fájlokat, eltávolítja a felesleges adatokat, és a hatékony elemzés érdekében a kisebb méretű fájlt dolgozza fel. Ez a méretcsökkentési folyamat számos módszert céloz meg, beleértve az átfedésekben, a PE-szakaszokban és a tanúsítványokban található felesleges adatokat, így biztosítva a pontos felismerést az eredeti erőforrások megőrzése mellett.

A létfontosságú infrastruktúrákat célzó dokumentum
Ez az Office-dokumentum Irán kritikus infrastruktúráit veszi célba (perzsa nyelvű tartalommal), hogy érzékeny információkat, például hitelesítő adatokat és dokumentumokat lopjon el, és rendszeresen képernyőképeket készít, potenciálisan kémkedési céllal.
A perzisztencia megteremtése után egy lopakodó kezdeti internetkapcsolat-ellenőrzést hajt végre (egy megbízható domain, például a google.com ellenében) a megbízható kapcsolat biztosítása érdekében, és a további műveleteket addig késlelteti, amíg a hálózati feltételek lehetővé nem teszik a támadás folytatását. Ez a taktika gyakran megfigyelhető a kritikus infrastruktúrák elleni támadásokban, olyan környezetekben, ahol az internet-hozzáférés időszakos vagy korlátozott lehet.

Kikerülés a sérült OOXML (Office) dokumentumokon keresztül
A kutatók szándékosan megrongált OOXML dokumentumokat (modern irodai dokumentumok) fedeztek fel. A belső fájlcímek közelében lévő bináris tartalom módosításával a szándékosan megrongált fájlokat az automatikus keresők, amelyek megpróbálják kinyerni a tömörített fájlokat, tévesen ZIP-fájlokként ismerhetik fel.
A dokumentumnéző programok megnyitáskor automatikusan javítják a dokumentumot. Ekkor a dokumentum annak ellenére, hogy adathalász tartalmakat tartalmaz, hatékonyan megkerülheti a védelmet. Az automatizált elemzés nem lesz képes elolvasni a tartalmát, és ezért nem veszi észre a releváns mutatókat.

Google DKIM visszajátszási támadás észlelése
Az olyan e-mail-hitelesítési mechanizmusok, mint az SPF, a DKIM és a DMARC, elengedhetetlenek, de a kifinomult támadók néha képesek megkerülni őket. Ez a példa egy olyan esetet mutat be, amikor egy e-mailt – annak ellenére, hogy a Google hitelesen aláírta, és a szokásos ellenőrzéseken is átment – MetaDefender Aether rosszindulatúnak azonosított.
MetaDefender Aether számos rendellenességetAether , valamint egyéb jelzőket is:
- DKIM határok megsértése: A DKIM aláírás hatókörén kívül hozzáadott azonosított tartalom.
- Elhomályosítási technikák: Felismerte a túlzott üres szóközöket, amelyeket rosszindulatú szándék elrejtésére használtak.
- Adathalász minták: Az adathalászkísérletekre jellemző sürgős cselekvésre való felhívások felismerése.
- Fejlécelemzés: Az OAuth-alkalmazással való visszaéléssel kapcsolatos rendellenességek megjelölése az e-mail fejlécekben.

ClickFix, egy trendi Social Engineering technika
A ClickFix egy újonnan megjelenő webes fenyegetés, amely a social engineeringet kihasználva csendben ráveszi a felhasználókat, hogy rosszindulatú parancsokat hajtsanak végre. A hagyományos adathalászattal ellentétben a ClickFix nem fájlletöltéssel vagy hitelesítő adatok ellopásával, hanem megtévesztő UX elemekkel és a vágólap manipulálásával működik.
A ClickFix weboldal egy hamis reCAPTCHA vagy "botvédelmi" képernyővel jelenik meg, hogy legitimnek tűnjön. A felhasználót ezután arra kérik, hogy igazolja magát - gyakran egy ártalmatlannak tűnő interakcióval -, miközben a háttérben csendben fut egy homályos JavaScript kód. Ez a szkript dinamikusan dekódolja a rosszindulatú parancsot, és közvetlenül a rendszer vágólapjára másolja. Ezután a felhasználó félrevezető utasításokat kap és útmutatást a rosszindulatú parancs végrehajtásához, a veszélyről nem is tudva.
A ClickFix rávilágít arra, hogy az egyszerű webes technikák – a felhasználók megtévesztésével párosulva – hogyan képesek hatékonyan kijátszani a hagyományos biztonsági rétegeket, ami miatt sandbox elengedhetetlen az ilyen rejtett, alacsony lábnyomú támadások felderítéséhez.
MetaDefender Aether végpontok közöttiAether ezt a fenyegetést. A sandbox betölti a rosszindulatú URL-t, majd adathalász-felismerő modelleket alkalmaz a gyanús tartalom azonosítására. Ezután kivonja és emulálja a JavaScript-kódot, szimulálva a felhasználói műveleteket, hogy eljusson ahhoz a kritikus pillanathoz, amikor a vágólap tartalma módosul. Miután a rejtett parancsot rögzítette, azt emulálja, így a sandbox teljes mértékben sandbox a rosszindulatú végrehajtási folyamatot. Ez nemcsak a vágólapra épülő taktikát tárja fel, hanem a hasznos teher viselkedését és a fertőzési láncot is feltárja.

Supply Chain támadás
A SolarWinds ellátási láncát ért támadás jól példázza, hogy a megbízható szoftverekben végrehajtott minimális kódváltoztatások hogyan tesznek lehetővé masszív betöréseket a hagyományos biztonsági védelem megkerülésével. A fenyegető szereplők lopakodó hátsó ajtót építettek be egy legitim DLL-be, rosszindulatú logikát ágyazva be, miközben megőrizték az eredeti funkcionalitást. A hasznos teher csendben futott egy párhuzamos szálban, amely legitim komponenseket utánzott. Érvényes digitális aláírással és zökkenőmentes viselkedéssel a DLL elkerülte az észlelést, és titkos hozzáférést biztosított több ezer nagynevű áldozat számára. A build pipeline kompromittálása a megbízható frissítéseket globális behatolás eszközévé tette.
Bár egy 4 000 soros hátsóajtó jelentősnek tűnhet, egy nagyvállalati forráskód kontextusában könnyen elkerülheti a figyelmet. Éppen ebbenAether MetaDefender Aether : nem csupán a kódot vizsgálja, hanem figyelemmel kíséri a szoftver működését is. Jelzi a normál viselkedéstől való eltéréseket, és így az elemzők figyelmét a valóban fontos dolgokra irányítja – kiszűri a felesleges információkat, hogy rávilágítson azokra a fenyegetésekre, amelyeket a hagyományos ellenőrzések valószínűleg figyelmen kívül hagynának.
Detonator – A végtelen küldetés: „
” Zero-Day felderítésére
OPSWATiparágvezető dinamikus elemzési technológiájának háttere
A világ létfontosságú értékeinek megbízható védelme
OPSWAT világszerte több mint 1900 szervezet OPSWAT kritikus adatainak, eszközeinek és hálózatainak védelmével az
eszközök és fájlok által terjesztett fenyegetésekkel szemben.
FileScan.io közösség
Fedezze fel a rejtett fenyegetéseket az
által nyújtott, mélyreható kártevőelemzéssel, amely OPSWAT MetaDefender Aether
technológiájára épül – próbálja ki ingyen!
A szabályozási követelményeknek való megfelelés támogatása
A kibertámadások és azok végrehajtói egyre kifinomultabbá válnak, ezért a világszerte működő irányító testületek
szabályozásokat vezetnek be annak biztosítására, hogy a kritikus infrastruktúra megtegyen minden szükséges lépést a biztonság fenntartása érdekében.
Kezdje el 3 egyszerű lépésben
Ajánlott források
A kiberbiztonság állandó elemei
MetaDefender Aether
SANS felderítési és reagálási felmérés
2025 OPSWAT fenyegetettségi jelentés
A lényegre koncentrálva: a 99,9%-os pontosságú mesterséges intelligencia-motor javítja a biztonsági rendszerét
Biztonságközpontú MFT: mesterséges intelligenciára épülő és emulációval támogatott védelem a fájlalapú támadások ellen
Egy energiaszolgáltató OPSWAT segítségével megszünteti a riasztások áradatát és javítja Zero-Day
0 eredmény. Kérjük, próbálja újra.
GYIK
Aether MetaDefender Aether OPSWAT egységes, ötrétegű zero-day megoldása, amely egyesíti a fenyegetés-hírnév-elemzést, a Predictive Alin AI elemzését és Adaptive Sandbox dinamikus elemzést, a fenyegetés-értékelést és a gépi tanuláson alapuló fenyegetéskeresést, hogy fájlonként egyetlen, összevont értékelést adjon.
A hagyományos sandboxok csak akkor indulnak el, miután kiválasztottak egy fájlt a futtatáshoz. Aether viszont korábban Aether , és tovább is folytatódik.
A „Threat Reputation” megakadályozza az ismert fenyegetéseket, Predictive Alin AI pedig a végrehajtás előtt Predictive Alin AI a rosszindulatú szándékot; Adaptive Sandbox feltárja a futásidejű elkerülő viselkedést, a fenyegetés-pontozás rangsorolja a kockázatokat, a fenyegetésvadászat pedig összekapcsolja az egyes észleléseket a kapcsolódó kártevőcsaládokkal, infrastruktúrával és kampányokkal.
Az utasításszintű emulációja emellett kiküszöböli a hagyományos virtuális gép-alapú sandboxing járó, észlelhető virtuális gép-felületet, valamint a rendszerindítás és -leállítás során felmerülő terhelést, így gyorsabb elemzést és nagyobb skálázhatóságot tesz lehetővé.
Adaptive Sandbox a 3. rétegben használt, emulációalapú dinamikus elemzési technológia. Futtatja a gyanús fájlokat, kényszeríti a rejtett kódútvonalak futtatását, és kinyeri a futásidejű viselkedéseket és az IOC-ket.
Aether teljes körű, ötrétegű, zero-day megoldásAether ezen a motoron alapul. Egyetlen integrált munkafolyamatba egyesíti a hírnév-alapú információkat, Predictive Alin AI elemzést, a megbízhatósági szintű fenyegetés-értékelést, valamint a gépi tanuláson alapuló fenyegetéskeresést.
Adaptive Sandbox = dinamikus elemző motor Aether teljes körű, ötrétegű zero-day megoldás
Az elemzők egyetlen, összevont értékelést kapnak, amely magában foglalja a bizalmi alapú kockázati minősítést, és amelyet az öt rétegből álló folyamat egészéből származó bizonyítékok támasztanak alá.
A jelentések a következőket tartalmazhatják:
- Statikus és futásidejű mutatók
- A MITRE ATT&CK és a Malware Behavior Catalog közötti leképezések
- Kicsomagolt hasznos adatok és kibontott kártevő-konfigurációk
- Hálózat, C2, rendszerleíró adatbázis, folyamat és eldobott fájl mutatók
- MISP, STIX, SIEM és SOAR munkafolyamatokhoz exportálható IOC-k
- ML-alapú hasonlósági eredmények, amelyek összekapcsolják a fájlt a kapcsolódó változatokkal, családokkal és kampányokkal
- Ezzel az elemzők egyrészt azonnali döntést hozhatnak, másrészt megkapják a vizsgálathoz, a blokkoláshoz és a fenyegetések felkutatásához szükséges háttérinformációkat.
Aether az önálló,Core MetaDefender Core és a felhőalapú telepítési modelleket helyszíni, hibrid, felhőalapú és teljesen air-gapped egyaránt.
A csapatok REST API-kon, SIEM- és SOAR-csatlakozók, CEF Syslog, MISP, STIX, valamint olyan támogatott identitáskezelő szolgáltatások révén integrálhatják a rendszert, mint például a SAML 2.0. A telepítés és az üzemeltetés a választott modelltől függ, így a szervezetek dönthetnek úgy, hogy megtartják a helyi irányítást, vagy inkább egy felügyelt felhőszolgáltatást vesznek igénybe.
Végezzen el egy két-négy hetes kísérleti projektet egy valós fájlkezelési munkafolyamaton, például e-mail-mellékletek, bejövő felügyelt fájlátvitelek, szoftvercsomagok vagy egy air-gapped érkező fájlok esetében.
Mérték:
- A hírnév alapján kiszűrt ismert fenyegetések
- A végrehajtás előtt azonosított ismeretlen fenyegetések
- A dinamikus elemzés révén megerősített új észlelések
- Az ítélet kihirdetéséig
- A felesleges sandbox számának csökkentése
- A hamis pozitív eredmények és a riasztások számának csökkentése
- A Nemzetközi Olimpiai Bizottság (NOB) és a kampányelemzések alapján
- Az elemzők által a vizsgálatokra fordított idő megtakarítása
- Ez az öt rétegből álló teljes feldolgozási folyamat operatív értékét mutatja, nem csupán egy modul észlelési arányát.



































