《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業(yè)界動態(tài) > 簡析五種常用勒索軟件檢測技術的特點和不足

簡析五種常用勒索軟件檢測技術的特點和不足

2022-11-03
來源:安全牛
關鍵詞: 勒索軟件 企業(yè)

  對付勒索軟件的方法主要以預防和響應為主。但是,檢測勒索軟件對于保護企業(yè)組織同樣重要。我們可以將勒索軟件檢測理解為勒索軟件體系化防護的事中階段,即勒索軟件已滲透到系統(tǒng)內部,但還未大規(guī)模爆發(fā)。在這一階段可以通過應用有效的監(jiān)測防護手段,一方面防護的針對性較強,另一方面能夠降低勒索軟件爆發(fā)所產生的較嚴重后果。

  勒索軟件的檢測技術通常可以分為兩大類:

  基于終端、網絡的惡意樣本及惡意行為檢測:這種檢測行為具有較強的通用性,即將勒索軟件作為攻擊的一種進行防護,一般殺毒軟件或者服務器安全工具也具備對勒索軟件的識別,這種產品用戶可以優(yōu)先選擇。

  專有勒索軟件檢測技術:隨著勒索軟件威脅逐步增加,安全廠商也不斷推出專門針對勒索軟件的檢測產品或檢測工具,這種產品可作為針對性勒索軟件防護的產品,在完成基礎部署后進一步采購應用。

  本文將介紹目前業(yè)界常用的五種勒索軟件檢測方法,并對其應用優(yōu)缺點進行分析。

  靜態(tài)文件分析

  如果企業(yè)的一臺關鍵服務器上觸發(fā)了警報,但警報信息相當籠統(tǒng),只是報告某文件可能是惡意軟件。更糟糕的是,如果文件的哈希值不在VirusTotal(一個提供免費的可疑文件分析服務的網站)上,那么安全分析師將無法在網上找到任何信息來確定該文件是不是惡意文件。

  這時候,要查看該文件是否可能是勒索軟件(或任何惡意軟件),最優(yōu)選擇就是進行靜態(tài)文件分析。靜態(tài)文件分析是一種惡意軟件分析方法,它主要查看可執(zhí)行文件是否可疑,但并不實際運行代碼。

  面對勒索軟件,靜態(tài)文件分析會查找已知的惡意代碼序列或可疑字符串,比如經常被盯上的文件擴展名和勒索信中所用的常用詞。分析工具會標記可執(zhí)行文件中的可疑部分,可用于檢查文件中的嵌入字符串、庫、導入內容及其他攻陷指標(IOC)。不過此項檢測手段需要依賴于針對勒索軟件構建的威脅情報體系,不斷增擴展名、可疑字符串等。同時,此項手段需人工處置的比例較大,產品化可能較低。

  微信圖片_20221103125154.png

  靜態(tài)惡意軟件分析檢測實例

  優(yōu)點:

  識別率較高,誤報率低;

  可以相對有效地識別已知勒索軟件;

  可以在勒索攻擊執(zhí)行前阻止攻擊,因此并不加密文件。

  缺點:

  主要依靠手動分析,很費時,產品化程度不足;

  可以使用打包器/加密器(Packer/Crypter)或只需將字符換成數(shù)字或特殊字符,即可輕松繞過。

  常見文件擴展名檢測

  借助文件訪問監(jiān)控工具,組織可以將已知勒索軟件的擴展名文件重命名操作列入黑名單,或者使用這類擴展名的新文件一旦創(chuàng)建,就發(fā)出警報。

  比如說,Netapp的文件訪問監(jiān)控工具讓你可以阻止某些類型的擴展名保存在存儲系統(tǒng)和共享區(qū)上,比如WannaCry勒索軟件(。wncry)。其他勒索軟件黑名單解決方案包括ownCloud或Netwrix。

  研究人員已針對勒索軟件擴展名整理出眾多列表,包括附有常見勒索軟件擴展名的列表。可以較為方便的獲取使用。不過此項檢測手段也僅針對已知的勒索軟件,對于勒索軟件的變種防護能力較差。此手段可以作為一個基礎性防護工具,與用戶部署的終端安全產品形成聯(lián)動。

  優(yōu)點:

  采用黑名單模式,檢測誤報率低;

  可較有效對付常見已知勒索軟件;

  不會對正常應用系統(tǒng)造成損壞。

  缺點:

  可輕松繞過,難以識別采用新擴展名的勒索軟件;

  很難找到擁有擴展名黑名單功能的文件監(jiān)控工具。

  蜜罐文件

  蜜罐文件是故意放到共享文件夾/位置的虛假文件,以便檢測可能存在的攻擊者。一旦蜜罐文件被打開,就發(fā)出警報。比如說,一個名為passwords.txt的文件可以用作工作站上的蜜罐文件。目前,我國主流安全廠商推出的勒索軟件防護方案中,都已采用此種方式進行防護,例如安天、安恒、奇安信、深信服等。

  創(chuàng)建快速簡便的蜜罐文件的一種常見方法是使用Canarytokens。Canarytokens是Canary 公司提供的一款免費工具,可將令牌(獨特的標識符)嵌入到文檔中,比如Microsoft Word、Microsoft Excel、Adobe Acrobat、圖片和目錄文件夾等更多文檔中。

  優(yōu)點:

  可以檢測出靜態(tài)引擎無法捕獲的未知勒索軟件。

  缺點:

  存在誤報,因為某些合法程序和用戶也可能接觸誘餌文件;

  如果勒索軟件接觸誘餌文件,重要數(shù)據(jù)文件將被主動加密;

  如果勒索軟件跳過隱藏的文件/文件夾或攻擊特定文件夾,即可繞過。

  動態(tài)監(jiān)控批量文件操作

  通過監(jiān)控文件系統(tǒng)以查找批量文件操作(比如重命名、寫入或刪除),安全人員也可以捕獲實時發(fā)生的勒索軟件攻擊,甚至可以自動阻止攻擊。

  文件完整性監(jiān)控(FIM)工具可以幫助你以這種方式檢測勒索軟件。FIM將文件的最新版本與已知、受信任的“基準版本”進行比對,以此驗證和核實文件;如果文件被篡改、更新或刪除,就發(fā)出警報。動態(tài)監(jiān)控文件操作需要有一套文件的保管清單。

  市面上有眾多免費的開源FIM工具,比如OSSEC和Samhain File Integrity,其他解決方案擁有實時修復功能,因此可以通過威脅自動響應立即阻止檢測到的勒索軟件。

  優(yōu)點:

  可以檢測出靜態(tài)引擎無法捕獲的勒索軟件。

  缺點:

  如果超過定義的限制閾值,文件可能會被加密,影響業(yè)務開展;

  如果勒索軟件在加密操作之間添加延遲,或生成多個進程來加密成批/成組文件,可輕松繞過該檢測方式。

  測量文件數(shù)據(jù)的變化(熵)

  在網絡安全界,文件的熵是指一種測量隨機性的特定指標,名為“香農熵”(Shannon Entropy):典型的文本文件有較低的熵,而加密或壓縮的文件有較高的熵。換句話說,通過跟蹤文件的數(shù)據(jù)變化率,安全人員就可以確定文件是否經過加密。使用文件熵可以實現(xiàn)檢測并阻止加密個人文件的非法進程。測量文件熵的工具還可以在多次標記修改、出現(xiàn)重大變化后快速阻止惡意進程。

  微信圖片_20221103125347.png

  合法文件的熵與惡意文件的熵對比

  優(yōu)點:

  可以檢測出靜態(tài)引擎無法捕獲的勒索軟件;

  誤報率低于以上提到的動態(tài)檢測手段。

  缺點:

  對終端設備的CPU資源占用率高;

  文件將被加密,直至達到一定水平的可信度,因此無法阻止所有勒索破壞;

  如果攻擊者僅加密文件的一部分或分塊加密,可輕松繞過該檢測模式。

  結語:

  檢測勒索軟件可能很棘手,攻擊者會使用多種混淆手法讓勒索軟件規(guī)避檢測,新的勒索軟件變體每天都在出現(xiàn)。因此,企業(yè)需要使用多種不同的勒索軟件檢測手段,并充分了解每種手段的優(yōu)缺點。

  此外,安全人員要始終假設勒索攻擊會成功。因此企業(yè)需要隨時確保有適當?shù)睦账鬈浖A防和恢復策略。隨著勒索攻擊能力向高層次發(fā)展,其攻擊的流程化、能力化已經與APT趨同,因此針對勒索攻擊防護體系建設需要形成持續(xù)的預測、防護、檢測、響應,依照攻擊發(fā)生的狀態(tài),可分為勒索防護策略建立、勒索攻擊事前防護、勒索攻擊識別阻斷、勒索攻擊應急響應。



更多信息可以來這里獲取==>>電子技術應用-AET<<

二維碼.png

本站內容除特別聲明的原創(chuàng)文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內容無法一一聯(lián)系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美一区二区三区啪啪| 欧美有码视频| 国产精品久久久一本精品| 久久精品一二三| 一区二区欧美在线| 一区二区三区日韩欧美| 伊伊综合在线| 国产美女精品| 欧美视频久久| 欧美激情无毛| 久久综合久色欧美综合狠狠| 亚洲欧美精品伊人久久| 日韩视频免费| 久久精品国产一区二区三区免费看 | 国产一区二区三区四区老人| 欧美精品日韩www.p站| 久久频这里精品99香蕉| 午夜精品理论片| 一本不卡影院| 亚洲精品中文字幕在线观看| 亚洲福利一区| 欧美在线三区| 亚洲综合视频1区| 亚洲人精品午夜| 亚洲国产精品毛片| 狠狠狠色丁香婷婷综合激情| 亚洲国产精品一区二区www| 午夜精彩国产免费不卡不顿大片| 亚洲女人天堂av| 欧美一区二区三区日韩| 久久国产精品电影| 亚洲国产精品女人久久久| 亚洲精品视频在线观看免费| 99国产精品久久久久久久成人热 | 久久久www成人免费无遮挡大片 | 欧美三级乱码| 国产精品久久久久久久久免费 | 欧美在线一二三区| 最近中文字幕mv在线一区二区三区四区| 亚洲国产精品一区在线观看不卡| 亚洲日本免费电影| 国产精品99久久久久久有的能看| 亚洲欧美日韩中文在线制服| 久久精品国产成人| 欧美国产综合| 国产精品久久夜| 国产视频自拍一区| 亚洲成色最大综合在线| 99这里有精品| 欧美一区二区精品| 91久久久久久久久| 亚洲影视九九影院在线观看| 久久精品男女| 欧美韩日视频| 国产九九精品视频| 亚洲国产精品一区在线观看不卡 | 亚洲国产福利在线| 亚洲第一视频| 亚洲最新视频在线| 亚洲女优在线| 久久精品一区二区国产| 欧美黑人多人双交| 国产精品人人做人人爽| 狠狠色噜噜狠狠色综合久| 亚洲人体影院| 亚洲男人的天堂在线| 亚洲国语精品自产拍在线观看| 在线中文字幕一区| 久久er99精品| 欧美精品在线观看91| 国产农村妇女毛片精品久久麻豆 | 亚洲欧美激情一区二区| 亚洲国产婷婷| 亚洲欧美日韩区| 美女精品视频一区| 国产酒店精品激情| 亚洲日本视频| 欧美一区二区三区的| 一本一本久久a久久精品综合麻豆| 欧美一区二区三区四区在线| 欧美成人精品| 国产免费亚洲高清| 亚洲人被黑人高潮完整版| 性做久久久久久免费观看欧美| 亚洲精品乱码久久久久久按摩观 | 欧美日韩在线亚洲一区蜜芽 | 欧美一区二区| 中日韩视频在线观看| 久久久久久久久久看片| 欧美小视频在线观看| 有坂深雪在线一区| 亚洲一区日韩在线| 99国产一区| 免费不卡视频| 国产日韩欧美不卡在线| 日韩视频在线观看| 91久久综合亚洲鲁鲁五月天| 久久九九精品99国产精品| 国产精品看片资源| 亚洲美女av在线播放| 亚洲人成在线免费观看| 久久久999精品视频| 国产伦一区二区三区色一情| 一区二区av| 亚洲视频在线播放| 欧美激情在线狂野欧美精品| 在线观看日韩| 久久精品一区四区| 久久精品亚洲| 国产喷白浆一区二区三区| 亚洲网站在线| 亚洲一区二区成人| 欧美三级韩国三级日本三斤| 亚洲日本理论电影| 日韩午夜高潮| 欧美日本高清视频| 亚洲人体影院| 亚洲精品自在久久| 欧美精品福利| 亚洲精品影视| 一区二区免费在线观看| 欧美另类女人| 亚洲伦理在线免费看| 一本色道久久综合精品竹菊| 欧美区在线观看| 亚洲理论在线| 亚洲午夜羞羞片| 欧美午夜精品| 亚洲一区二区三区四区视频| 亚洲一区日韩在线| 国产精品日韩精品欧美在线| 亚洲欧美日韩系列| 久久久国产一区二区三区| 国内精品免费在线观看| 久久精品30| 欧美成人激情视频免费观看| 亚洲精品久久久久中文字幕欢迎你| 亚洲精品视频在线看| 欧美精品情趣视频| 99精品免费网| 亚洲男人的天堂在线aⅴ视频| 国产精品你懂的在线欣赏| 亚洲欧洲av一区二区| 久久久亚洲国产美女国产盗摄| 激情综合色综合久久综合| 亚洲人体1000| 欧美日韩午夜| 亚洲在线观看视频| 久久人人看视频| 一区二区在线免费观看| 亚洲毛片在线观看.| 欧美特黄一级大片| 午夜日本精品| 免费亚洲视频| 99热这里只有精品8| 欧美一区二区三区四区在线观看地址| 国产一区日韩二区欧美三区| 亚洲激情一区二区三区| 欧美日韩人人澡狠狠躁视频| 亚洲免费视频在线观看| 久久久免费精品视频| 最近中文字幕日韩精品| 亚洲专区在线视频| 国产在线成人| 夜夜爽www精品| 国产农村妇女精品| 亚洲区一区二| 国产精品成人免费精品自在线观看| 午夜日韩在线观看| 欧美国产一区二区| 亚洲综合首页| 欧美高清在线视频| 亚洲午夜激情| 裸体歌舞表演一区二区| 亚洲伦理在线观看| 久久久久久久久久久久久久一区| 亚洲激情视频网| 欧美一区二区三区四区在线| 亚洲成人在线观看视频| 亚洲一区二区少妇| 在线播放豆国产99亚洲| 亚洲一区二区在线| 一区二区亚洲精品| 午夜精品视频在线观看| 亚洲第一伊人| 小黄鸭精品aⅴ导航网站入口| 曰韩精品一区二区| 午夜亚洲视频| 亚洲日韩成人| 久久蜜桃资源一区二区老牛| 日韩午夜精品| 免费不卡在线视频| 亚洲淫片在线视频| 欧美久久电影| 久久精品亚洲精品| 国产精品视频内| 一本久道久久综合中文字幕| 狠狠色狠色综合曰曰| 亚洲欧美制服中文字幕| 亚洲精选视频免费看|