成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

行為分析:發現未知威脅/零日攻擊的利器

安全 應用安全
一段時間以來,以防御未知威脅為目的的安全工具不斷涌現,但零日攻擊利用新漏洞或新技術的本質,讓此類攻擊難以被傳統安全軟件檢測。

無論公司企業還是個人消費者,都對零日攻擊擔心不已,怕保護不好自己的數據。如果都不知道威脅長什么樣子,談何御威脅于家門之外?

[[238970]]

一段時間以來,以防御未知威脅為目的的安全工具不斷涌現,但零日攻擊利用新漏洞或新技術的本質,讓此類攻擊難以被傳統安全軟件檢測。

以殺毒軟件和反惡意軟件工具為例,用戶不得不持續安裝更新的原因,就是新品系或新版本的惡意軟件特征碼要不斷加入到這些防護軟件的字典中。沒有特定惡意軟件的定義,這些軟件就對該特定惡意軟件視而不見,任其長驅直入。

檢測惡意軟件的傳統方法依賴發現入侵指標(IOC)。這一方法的問題在于,通過IOC檢測惡意軟件需要之前“看到”過這些IOC。

這基本上就是基于特征碼和基于規則的方法,要求軟件必須“知道”入侵的“定義”才可以識別入侵。可想而知,既然零日惡意軟件是全新品種的惡意軟件,其特定IOC自然就不為人所知,這種必須先見過才能檢測的方法又怎么能檢測得出零日攻擊呢?

這些傳統應用程序在防御已知威脅上表現良好。但我們又是否能訓練機器來發現之前從未觀測過的惡意軟件呢?換句話說,機器能檢測零日攻擊嗎?

當然可以。

行為分析,也就是我們所謂的“新”方法,就是特別適合檢測零日攻擊的,與以上傳統方法完全不同的另一條路。其中秘訣在于,幾乎所有惡意軟件,包括零日惡意軟件,都會展現出昭示攻擊進行時的一些行為。

行為分析的核心是用異常檢測來查找這些異于常規軟件的行為。所有惡意軟件在行為上或多或少都有些異常,因而也就能被分析檢測。

依賴行為而非特征碼的另一個巨大優勢在于,所謂的“無文件惡意軟件”也能被檢測出來。如其名稱所顯示的,無文件惡意軟件并不將自身保存成主機上的文件,而是寄生內存之中,基于文件特征碼的傳統掃描和白名單技術幾乎不可能檢測到。但即便是無文件惡意軟件,也要表現出一些能被檢測的行為。

我們不妨考慮一下最壞的場景:零日無文件攻擊。這種最壞情況下,行為分析檢測過程是怎樣的呢?

首先,網絡釣魚郵件將一份惡意Word文檔投放到你電腦上。然后,惡意軟件嘗試在被感染主機上獲取立足點;微軟Word啟動PowerShell,注冊表鍵被篡改。接下來,PowerShell與命令與控制(C&C)中心通聯,準備好攻擊載荷。最后,載荷被下載執行。攻擊任務完成。

零日惡意軟件的情況下,因為之前沒“見過”該惡意軟件,你的殺毒軟件不能在惡意軟件進入到主機時識別出來。加之這還是個無法被掃描的無文件攻擊,不會在主機上安裝任何新的可執行代碼,還只利用主機已有程序作惡。殺軟就更加無法發現了。但是,上述入侵過程中它所進行的很多活動都是可以被行為分析工具打上“不正常行為”標簽的。

Word啟動PowerShell就是個不正常的父-子進程。C&C域名查詢會觸發異常DNS頻率和時刻報警。協議隧道的建立則會表現出該協議的不正常網絡負載。諸如此類。這種情況下,即便零日威脅本身是完全未知的,但其導致的行為變化是無法隱藏的。

行為分析真正超酷的地方在于,完全無需事先備好威脅特征信息,即便是全新品種的惡意軟件,也能在造成不可挽回的傷害之前就看出其行為所昭示的警示信息。

【本文是51CTO專欄作者“”李少鵬“”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2017-09-15 10:09:07

2017-05-08 15:04:47

2010-12-17 10:01:00

2013-05-07 10:34:16

2023-12-06 09:52:07

2009-11-07 13:40:07

2024-07-24 08:00:00

2021-05-30 15:57:22

零日威脅網絡攻擊網絡安全

2018-12-24 14:30:37

云計算管理工具全球云

2020-08-29 15:43:02

啟明

2025-04-07 01:45:00

人工智能業務攻擊者

2023-02-06 08:00:00

2010-08-03 09:48:31

2013-04-10 09:42:33

2017-04-18 18:59:04

2014-03-27 11:43:06

2017-08-31 15:14:52

2009-02-24 09:24:23

2018-05-30 23:47:20

2009-07-08 19:44:56

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日日天天| 涩涩视频在线看 | 狠狠综合久久av一区二区老牛 | 国产探花在线精品一区二区 | 九九久久精品 | h视频免费在线观看 | 一区二区av | 国产午夜在线观看 | 丁香久久 | 国产激情精品视频 | a爱视频 | 久久久久久国产一区二区三区 | 国产精品欧美一区二区三区不卡 | 99精品网 | 青青久久久 | 久久成人av电影 | 羞羞视频网站在线观看 | 久久青青 | 国产亚洲一区精品 | 播放一级黄色片 | 91在线精品一区二区 | 中文av在线播放 | av大片在线观看 | 中文字幕 国产 | 欧美又大粗又爽又黄大片视频 | 在线小视频 | www.亚洲一区二区 | 亚洲精品乱码久久久久久蜜桃 | 青青草在线播放 | 91精品中文字幕一区二区三区 | 成人免费在线 | 美女视频h | 亚洲成人国产综合 | 亚洲精品二三区 | 国产精品久久久久久久久久久久午夜片 | 九九久久在线看 | 午夜精品视频 | 国产精品1区2区3区 中文字幕一区二区三区四区 | av国产精品 | 国产精品一区二区三区四区 | 久久精品中文字幕 |