成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何通過可疑活動檢測新威脅?

安全 應用安全
網絡犯罪分子可以利用未知威脅向企業勒索錢財,并發動大規模網絡攻擊。即使惡意軟件家族沒有被檢測出來,我們也總是可以通過觀察分析其行為來推斷威脅的功能。利用這些數據,就可以構建信息安全以防止任何新的威脅。行為分析在不增加成本的情況下增強了應對新型未知威脅的能力,并加強了貴組織的保護。

未知的惡意軟件構成了重大的網絡安全威脅,可能對組織和個人造成嚴重損害。如果沒有被檢測出來,惡意代碼就可以訪問機密信息、破壞數據,并允許攻擊者操控系統。本文介紹了如何避免這些情形,并有效地檢測未知的惡意行為。

檢測新威脅面臨的挑戰

雖然已知的惡意軟件家族更容易預測,也更容易被檢測出來,但未知的威脅可能以多種形式呈現,這就給檢測它們帶來了一系列挑戰:

1. 惡意軟件開發人員使用多態性,這使他們能夠修改惡意代碼,以便生成同一種惡意軟件的獨特變體。

2. 有些惡意軟件仍未被識別,也缺少檢測它們的任何規則集。

3. 一些威脅可能在一段時間內完全不可檢測(FUD),這給邊界安全出了難題。

4. 代碼常常是經過加密的,因此很難被基于特征的安全解決方案檢測出來。

5. 惡意軟件的編寫者可能使用一種“少量而緩慢”的方法,即在很長一段時間內通過網絡發送少量惡意代碼,因而加大了檢測和攔截的難度。這在企業網絡中尤其具有破壞性,因為無法深入了解環境可能導致未被檢測出來的惡意活動。

檢測新威脅

研究人員在分析已知的惡意軟件家族時,可以充分利用關于惡意軟件的現有信息(比如行為、攻擊載荷和已知漏洞),以便檢測和響應它。

不過在應對新威脅時,研究人員必須從頭開始,使用以下指南:

第1步:使用逆向工程來分析惡意軟件的代碼,以確定其目的和惡意性質。

第2步:使用靜態分析來檢查惡意軟件的代碼,以確定其行為、攻擊載荷和漏洞。

第3步:使用動態分析來觀察惡意軟件在執行期間的行為。

第4步:使用沙盒機制在隔離的環境中運行惡意軟件,以觀察其行為,又不損害系統。

第5步:使用啟發式方法,根據可觀察到的模式和行為來識別可能惡意的代碼。

第6步:分析逆向工程、靜態分析、動態分析、沙盒機制和啟發式方法的結果,以確定代碼是不是惡意代碼。

外頭有眾多工具可以幫助你完成上面這5個步驟,從Process Monitor、Wireshark到ANY.RUN,不一而足。但如何得出一個準確的結論?在擁有所有這些數據的同時,你又應該注意什么?

答案很簡單:關注惡意行為的指標。

監控可疑活動以實現高效檢測

不同的特征被用來檢測威脅。在計算機安全術語中,特征是與計算機網絡或系統上的惡意攻擊相關聯的典型足跡或模式。

這些特征的一部分是行為特征。在操作系統中做了一番手腳而不留下跟蹤是不可能做到的。我們可以通過可疑活動來識別是什么軟件或腳本。

你可以在沙盒中運行可疑程序,以觀察該惡意軟件的行為,并識別任何惡意行為,比如:

異常的文件系統活動

可疑的進程創建和終止

異常的網絡活動

讀取或修改系統文件

訪問系統資源

創建新用戶

連接到遠程服務器

執行其他惡意命令

利用系統中的已知漏洞

微軟Office啟動了PowerShell,是不是覺得看起來很可疑?一個應用程序將自己添加到計劃任務中,一定要注意它。svchost進程在臨時注冊表中運行,肯定哪里出了岔子。

你總是可以通過行為檢測到任何威脅,即使沒有特征。

不妨證明一下。

第一個用例

這是竊取器的一個樣本。它執行什么操作?竊取用戶數據、cookie和錢包等。我們如何才能檢測它?比如說,當該應用程序打開Chrome瀏覽器的Login Data(登錄數據)文件時,它就會暴露自己。

如何通過可疑活動檢測新威脅?

圖1. 竊取器的可疑行為

網絡流量中的活動還顯露了威脅的惡意意圖。合法的應用程序永遠不會發送憑據、操作系統特征及本地收集的其他敏感數據。

以流量為例,惡意軟件可以通過眾所周知的功能檢測出來。Agent Tesla在一些情況下并不加密從受感染的系統發送的數據,如該樣本所示。

如何通過可疑活動檢測新威脅?

圖2. 網絡流量中的可疑活動

第二個用例

沒有多少合法的程序需要停止Windows Defender或其他應用程序來保護操作系統或者把自己排除在外。每當你遇到這種行為,這是可疑活動的跡象。

如何通過可疑活動檢測新威脅?

圖3. 可疑行為

應用程序是否刪除影子副本?如果是,看起來像是勒索軟件。它是否刪除影子副本,并在每個目錄中創建帶有自述文本的TXT/HTML文件?這是表明它是勒索軟件的另一個例子。

如果用戶數據在這個過程中被加密,我們基本可以確定它是勒索軟件。就像這個惡意例子(https://app.any.run/tasks/39633ba6-7cd7-441a-97f6-9556fc1f0056/?utm_source=hacker_news&utm_medium=article&utm_campaign=detect_new_threats0223&utm_cnotallow=task3)中發生的情況一樣,即使我們不知道惡意軟件家族,也可以識別出該軟件構成什么樣的安全威脅,然后見機行事,采取措施來保護工作站和組織的網絡。

如何通過可疑活動檢測新威脅?

圖4. 勒索軟件的可疑行為

根據沙盒中觀察到的行為,我們可以對幾乎所有類型的惡意軟件得出結論。不妨嘗試ANY.RUN在線互動服務來監測惡意軟件,你可以立即得到初期結果,并實時看到惡意軟件的所有活動,這正是我們揪出可疑活動所需要的。

結語

網絡犯罪分子可以利用未知威脅向企業勒索錢財,并發動大規模網絡攻擊。即使惡意軟件家族沒有被檢測出來,我們也總是可以通過觀察分析其行為來推斷威脅的功能。利用這些數據,就可以構建信息安全以防止任何新的威脅。行為分析在不增加成本的情況下增強了應對新型未知威脅的能力,并加強了貴組織的保護。

本文翻譯自:https://thehackernews.com/2023/02/how-to-detect-new-threats-via.html

責任編輯:武曉燕 來源: 嘶吼網
相關推薦

2021-01-31 09:52:49

SSH監控網絡攻擊

2018-03-07 06:56:59

2023-02-07 09:32:53

2022-04-15 10:02:42

網絡安全

2019-03-20 09:44:09

威脅情報病毒網絡安全

2022-04-06 12:00:46

HEAT安全架構新威脅

2013-07-27 20:53:52

2009-04-09 10:23:08

2022-08-25 09:00:00

Python編程語言開源庫

2019-08-26 00:14:43

2021-01-28 10:00:37

網絡威脅新冠疫情惡意攻擊

2021-01-27 10:12:18

網絡威脅新冠疫情惡意攻擊

2011-07-29 10:51:26

2018-08-11 05:50:18

2011-07-28 20:32:51

2013-06-03 10:43:41

移動應用安全web應用開發數據存儲

2020-05-15 15:25:26

微軟威脅黑客

2010-06-11 16:04:34

Windows 7驅動

2010-08-18 15:07:35

2022-06-03 10:09:32

威脅檢測軟件
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品久久在线 | 日韩精品在线一区二区 | 国产精品一区二区三区在线 | 欧美一区二区三区久久精品 | 成人欧美一区二区三区在线播放 | 99在线精品视频 | 91精品国模一区二区三区 | 久久av网站 | 久久久久久久一区 | 性生生活大片免费看视频 | 国产农村一级国产农村 | 久久久久一区二区三区 | 啪啪免费网 | 天天干免费视频 | 色综合久 | 成人网av| 亚洲综合无码一区二区 | 亚洲精品久久久蜜桃 | 精品中文字幕一区二区三区 | 97人澡人人添人人爽欧美 | 中文字幕高清av | 亚洲综合在线视频 | 国产高清视频一区二区 | 亚洲三区在线观看 | 91精品国产91| 免费看黄色视屏 | 国产成人av一区二区三区 | 亚洲一区二区免费看 | 九九视频网 | 中文字幕亚洲精品 | 日韩综合网| 区一区二在线观看 | 国产精品久久国产精品 | 中文字幕伊人 | 人人性人人性碰国产 | 最新超碰| 国产精品欧美一区二区 | 国产精品欧美一区喷水 | 国产精品成人在线观看 | 欧美日韩国产精品一区 | 中文字幕视频网 |