在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

五種勒索軟件檢測方法的優(yōu)缺點(diǎn)分析

Android編程精選 ? 來源:Android編程精選 ? 2023-01-29 09:26 ? 次閱讀

對付勒索軟件的方法主要以預(yù)防和響應(yīng)為主。但是,檢測勒索軟件對于保護(hù)企業(yè)組織同樣重要。我們可以將勒索軟件檢測理解為勒索軟件體系化防護(hù)的事中階段,即勒索軟件已滲透到系統(tǒng)內(nèi)部,但還未大規(guī)模爆發(fā)。在這一階段可以通過應(yīng)用有效的監(jiān)測防護(hù)手段,一方面防護(hù)的針對性較強(qiáng),另一方面能夠降低勒索軟件爆發(fā)所產(chǎn)生的較嚴(yán)重后果。

勒索軟件的檢測技術(shù)通常可以分為兩大類:

基于終端、網(wǎng)絡(luò)的惡意樣本及惡意行為檢測:這種檢測行為具有較強(qiáng)的通用性,即將勒索軟件作為攻擊的一種進(jìn)行防護(hù),一般殺毒軟件或者服務(wù)器安全工具也具備對勒索軟件的識別,這種產(chǎn)品用戶可以優(yōu)先選擇。

專有勒索軟件檢測技術(shù):隨著勒索軟件威脅逐步增加,安全廠商也不斷推出專門針對勒索軟件的檢測產(chǎn)品或檢測工具,這種產(chǎn)品可作為針對性勒索軟件防護(hù)的產(chǎn)品,在完成基礎(chǔ)部署后進(jìn)一步采購應(yīng)用。

本文將介紹目前業(yè)界常用的五種勒索軟件檢測方法,并對其應(yīng)用優(yōu)缺點(diǎn)進(jìn)行分析。

靜態(tài)文件分析

如果企業(yè)的一臺關(guān)鍵服務(wù)器上觸發(fā)了警報(bào),但警報(bào)信息相當(dāng)籠統(tǒng),只是報(bào)告某文件可能是惡意軟件。更糟糕的是,如果文件的哈希值不在VirusTotal(一個(gè)提供免費(fèi)的可疑文件分析服務(wù)的網(wǎng)站)上,那么安全分析師將無法在網(wǎng)上找到任何信息來確定該文件是不是惡意文件。

這時(shí)候,要查看該文件是否可能是勒索軟件(或任何惡意軟件),最優(yōu)選擇就是進(jìn)行靜態(tài)文件分析。靜態(tài)文件分析是一種惡意軟件分析方法,它主要查看可執(zhí)行文件是否可疑,但并不實(shí)際運(yùn)行代碼。

面對勒索軟件,靜態(tài)文件分析會查找已知的惡意代碼序列或可疑字符串,比如經(jīng)常被盯上的文件擴(kuò)展名和勒索信中所用的常用詞。分析工具會標(biāo)記可執(zhí)行文件中的可疑部分,可用于檢查文件中的嵌入字符串、庫、導(dǎo)入內(nèi)容及其他攻陷指標(biāo)(IOC)。不過此項(xiàng)檢測手段需要依賴于針對勒索軟件構(gòu)建的威脅情報(bào)體系,不斷增擴(kuò)展名、可疑字符串等。同時(shí),此項(xiàng)手段需人工處置的比例較大,產(chǎn)品化可能較低。

9947ec08-9f73-11ed-bfe3-dac502259ad0.png

靜態(tài)惡意軟件分析檢測實(shí)例

優(yōu)點(diǎn):

?識別率較高,誤報(bào)率低;

?可以相對有效地識別已知勒索軟件;

?可以在勒索攻擊執(zhí)行前阻止攻擊,因此并不加密文件。

缺點(diǎn):

?主要依靠手動分析,很費(fèi)時(shí),產(chǎn)品化程度不足;

?可以使用打包器/加密器(Packer/Crypter)或只需將字符換成數(shù)字或特殊字符,即可輕松繞過。

常見文件擴(kuò)展名檢測

借助文件訪問監(jiān)控工具,組織可以將已知勒索軟件的擴(kuò)展名文件重命名操作列入黑名單,或者使用這類擴(kuò)展名的新文件一旦創(chuàng)建,就發(fā)出警報(bào)。

比如說,Netapp的文件訪問監(jiān)控工具讓你可以阻止某些類型的擴(kuò)展名保存在存儲系統(tǒng)和共享區(qū)上,比如WannaCry勒索軟件(.wncry)。其他勒索軟件黑名單解決方案包括ownCloud或Netwrix。

研究人員已針對勒索軟件擴(kuò)展名整理出眾多列表,包括附有常見勒索軟件擴(kuò)展名的列表??梢暂^為方便的獲取使用。不過此項(xiàng)檢測手段也僅針對已知的勒索軟件,對于勒索軟件的變種防護(hù)能力較差。此手段可以作為一個(gè)基礎(chǔ)性防護(hù)工具,與用戶部署的終端安全產(chǎn)品形成聯(lián)動。

優(yōu)點(diǎn):

?采用黑名單模式,檢測誤報(bào)率低;

?可較有效對付常見已知勒索軟件;

?不會對正常應(yīng)用系統(tǒng)造成損壞。

缺點(diǎn):

?可輕松繞過,難以識別采用新擴(kuò)展名的勒索軟件;

?很難找到擁有擴(kuò)展名黑名單功能的文件監(jiān)控工具。

蜜罐文件

蜜罐文件是故意放到共享文件夾/位置的虛假文件,以便檢測可能存在的攻擊者。一旦蜜罐文件被打開,就發(fā)出警報(bào)。比如說,一個(gè)名為passwords.txt的文件可以用作工作站上的蜜罐文件。目前,我國主流安全廠商推出的勒索軟件防護(hù)方案中,都已采用此種方式進(jìn)行防護(hù),例如安天、安恒、奇安信、深信服等。

創(chuàng)建快速簡便的蜜罐文件的一種常見方法是使用Canarytokens。Canarytokens是Canary 公司提供的一款免費(fèi)工具,可將令牌(獨(dú)特的標(biāo)識符)嵌入到文檔中,比如Microsoft Word、Microsoft Excel、Adobe Acrobat、圖片和目錄文件夾等更多文檔中。

優(yōu)點(diǎn):

?可以檢測出靜態(tài)引擎無法捕獲的未知勒索軟件。

缺點(diǎn):

?存在誤報(bào),因?yàn)槟承┖戏ǔ绦蚝陀脩粢部赡芙佑|誘餌文件;

?如果勒索軟件接觸誘餌文件,重要數(shù)據(jù)文件將被主動加密;

?如果勒索軟件跳過隱藏的文件/文件夾或攻擊特定文件夾,即可繞過。

動態(tài)監(jiān)控批量文件操作

通過監(jiān)控文件系統(tǒng)以查找批量文件操作(比如重命名、寫入或刪除),安全人員也可以捕獲實(shí)時(shí)發(fā)生的勒索軟件攻擊,甚至可以自動阻止攻擊。

文件完整性監(jiān)控(FIM)工具可以幫助你以這種方式檢測勒索軟件。FIM將文件的最新版本與已知、受信任的“基準(zhǔn)版本”進(jìn)行比對,以此驗(yàn)證和核實(shí)文件;如果文件被篡改、更新或刪除,就發(fā)出警報(bào)。動態(tài)監(jiān)控文件操作需要有一套文件的保管清單。

市面上有眾多免費(fèi)的開源FIM工具,比如OSSEC和Samhain File Integrity,其他解決方案擁有實(shí)時(shí)修復(fù)功能,因此可以通過威脅自動響應(yīng)立即阻止檢測到的勒索軟件。

優(yōu)點(diǎn):

?可以檢測出靜態(tài)引擎無法捕獲的勒索軟件。

缺點(diǎn):

?如果超過定義的限制閾值,文件可能會被加密,影響業(yè)務(wù)開展;

?如果勒索軟件在加密操作之間添加延遲,或生成多個(gè)進(jìn)程來加密成批/成組文件,可輕松繞過該檢測方式。

測量文件數(shù)據(jù)的變化(熵)

在網(wǎng)絡(luò)安全界,文件的熵是指一種測量隨機(jī)性的特定指標(biāo),名為“香農(nóng)熵”(Shannon Entropy):典型的文本文件有較低的熵,而加密或壓縮的文件有較高的熵。換句話說,通過跟蹤文件的數(shù)據(jù)變化率,安全人員就可以確定文件是否經(jīng)過加密。使用文件熵可以實(shí)現(xiàn)檢測并阻止加密個(gè)人文件的非法進(jìn)程。測量文件熵的工具還可以在多次標(biāo)記修改、出現(xiàn)重大變化后快速阻止惡意進(jìn)程。

996de516-9f73-11ed-bfe3-dac502259ad0.png

合法文件的熵與惡意文件的熵對比

優(yōu)點(diǎn):

?可以檢測出靜態(tài)引擎無法捕獲的勒索軟件;

?誤報(bào)率低于以上提到的動態(tài)檢測手段。

缺點(diǎn):

?對終端設(shè)備的CPU資源占用率高;

?文件將被加密,直至達(dá)到一定水平的可信度,因此無法阻止所有勒索破壞;

?如果攻擊者僅加密文件的一部分或分塊加密,可輕松繞過該檢測模式。

結(jié)語:

檢測勒索軟件可能很棘手,攻擊者會使用多種混淆手法讓勒索軟件規(guī)避檢測,新的勒索軟件變體每天都在出現(xiàn)。因此,企業(yè)需要使用多種不同的勒索軟件檢測手段,并充分了解每種手段的優(yōu)缺點(diǎn)。

此外,安全人員要始終假設(shè)勒索攻擊會成功。因此企業(yè)需要隨時(shí)確保有適當(dāng)?shù)睦账鬈浖A(yù)防和恢復(fù)策略。隨著勒索攻擊能力向高層次發(fā)展,其攻擊的流程化、能力化已經(jīng)與APT趨同,因此針對勒索攻擊防護(hù)體系建設(shè)需要形成持續(xù)的預(yù)測、防護(hù)、檢測、響應(yīng),依照攻擊發(fā)生的狀態(tài),可分為勒索防護(hù)策略建立、勒索攻擊事前防護(hù)、勒索攻擊識別阻斷、勒索攻擊應(yīng)急響應(yīng)。

審核編輯:陳陳

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴

原文標(biāo)題:簡析五種常用勒索軟件檢測技術(shù)的特點(diǎn)和不足

文章出處:【微信號:AndroidPush,微信公眾號:Android編程精選】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    AD采集中的10經(jīng)典軟件濾波程序優(yōu)缺點(diǎn)分析(附程序)

    在AD采集中經(jīng)常要用到數(shù)字濾波,而不同情況下又有不同的濾波需求,下面是10經(jīng)典的軟件濾波方法的程序和優(yōu)缺點(diǎn)分析
    發(fā)表于 11-23 13:52 ?4235次閱讀

    分析電流測量方法優(yōu)缺點(diǎn)對比

    在極端條件下六電流測量方法優(yōu)缺點(diǎn)對比
    發(fā)表于 05-07 06:29

    主流的三RF方案及其優(yōu)缺點(diǎn)對比分析

    主流的三RF方案及其優(yōu)缺點(diǎn)對比分析RF IC的主要性能是什么?
    發(fā)表于 05-25 06:34

    開關(guān)模式電源的電流檢測方法優(yōu)缺點(diǎn)有哪些

    開關(guān)模式電源的電流檢測技術(shù)有何優(yōu)點(diǎn)?開關(guān)模式電源的電流檢測方法有哪幾種?分別有什么優(yōu)缺點(diǎn)?
    發(fā)表于 08-17 09:09

    霍爾傳感器的應(yīng)用實(shí)例(工作原理_分類_檢測方法_作用_優(yōu)缺點(diǎn)

    本文介紹了霍爾傳感器分類、霍爾傳感器工作原理,對霍爾傳感器的優(yōu)缺點(diǎn)進(jìn)行了分析,最后介紹了霍爾傳感器的檢測方法、霍爾傳感器用途及應(yīng)用實(shí)例。
    發(fā)表于 01-13 09:26 ?4.9w次閱讀

    全面認(rèn)識SaaS軟件服務(wù)優(yōu)缺點(diǎn)

    本文全面介紹了Saas軟件服務(wù)優(yōu)缺點(diǎn)。Saas(軟件服務(wù)化)具有很多優(yōu)勢,如成本低、部署迅速、定價(jià)靈活,但在審計(jì)和法規(guī)遵從以及與企業(yè)已有方案的整合上也有其弱點(diǎn),企業(yè)選擇SaaS時(shí)對這些優(yōu)缺點(diǎn)
    發(fā)表于 01-30 15:53 ?1.1w次閱讀

    微流控芯片大優(yōu)點(diǎn)及四大缺點(diǎn)分析

    本文首先介紹了微流控的大優(yōu)點(diǎn),其次就介紹了微流控的四大缺點(diǎn),最后分析了四微流控芯片材料的優(yōu)缺點(diǎn)以及闡述了微流控芯片材料選型原則。
    發(fā)表于 05-10 14:26 ?5.7w次閱讀

    詳解四軟件架構(gòu)的應(yīng)用和優(yōu)缺點(diǎn)

    如果一個(gè)軟件開發(fā)人員,不了解軟件架構(gòu)的演進(jìn),會制約技術(shù)的選型和開發(fā)人員的生存、晉升空間。這里我列舉了目前主要的四軟件架構(gòu)以及他們的優(yōu)缺點(diǎn)
    的頭像 發(fā)表于 02-15 15:04 ?7457次閱讀

    渦流檢測優(yōu)缺點(diǎn)及應(yīng)用

    檢測技術(shù)是保障系統(tǒng)等安全的重要技術(shù)手段,通過檢測,我們可以及時(shí)發(fā)現(xiàn)系統(tǒng)等內(nèi)部的故障。在前文中,小編對渦流檢測有所簡單介紹。為增進(jìn)大家對渦流檢測技術(shù)的了解,本文將對渦流
    的頭像 發(fā)表于 02-18 13:56 ?2.7w次閱讀

    球閥,蝶閥,止回閥,閘閥四閥門的優(yōu)缺點(diǎn)

    閥門的類型有很多種,每種都有各自的優(yōu)缺點(diǎn),下面小編就列舉大閥門優(yōu)缺點(diǎn),包括閘閥、蝶閥、球閥、截止閥和旋塞閥,希望對您有所幫助。
    發(fā)表于 08-11 11:47 ?2204次閱讀

    無損檢測適用條件及優(yōu)缺點(diǎn)

    、化工、機(jī)械制造、建筑、汽車、電子等眾多領(lǐng)域。本文將詳細(xì)介紹無損檢測的適用條件、優(yōu)缺點(diǎn)以及各種無損檢測方法。 一、無損檢測的適用條件 材料類
    的頭像 發(fā)表于 05-24 15:02 ?2770次閱讀

    常用的無損檢測方法有哪些?有何優(yōu)缺點(diǎn)

    、建筑、電力、交通等領(lǐng)域。以下是一些常用的無損檢測方法及其優(yōu)缺點(diǎn): 超聲波檢測(Ultrasonic Testing,簡稱UT) 優(yōu)點(diǎn): a. 檢測
    的頭像 發(fā)表于 05-24 15:15 ?2092次閱讀

    人臉檢測種方法各有什么特征和優(yōu)缺點(diǎn)

    人臉檢測是計(jì)算機(jī)視覺領(lǐng)域的一個(gè)重要研究方向,主要用于識別和定位圖像中的人臉。以下是常見的人臉檢測方法及其特征和
    的頭像 發(fā)表于 07-03 14:47 ?1500次閱讀

    武漢凱迪正大分享電纜電力檢測方法及其優(yōu)缺點(diǎn)

    隨著技術(shù)的發(fā)展和進(jìn)步電纜電力檢測方法也日益多樣化,涵蓋了從傳統(tǒng)的電橋法到現(xiàn)代的局部放電法、紅外熱像法等多種技術(shù)手段。本文將依照凱迪正大的經(jīng)驗(yàn)圍繞電纜電力檢測的主要方法展開討論,并
    的頭像 發(fā)表于 07-24 17:28 ?628次閱讀

    光譜傳感器的優(yōu)缺點(diǎn)

    光譜傳感器是一能夠檢測并響應(yīng)光譜范圍內(nèi)不同波長光線的傳感器。以下是對其優(yōu)缺點(diǎn)的詳細(xì)分析
    的頭像 發(fā)表于 01-27 15:28 ?579次閱讀
    主站蜘蛛池模板: 国产一级aa大片毛片 | 日韩1| 天天爱天天操天天射 | 99r8这里精品热视频免费看 | 成人中文字幕一区二区三区 | 在线看片一区 | 天堂中文字幕在线观看 | 亚洲一区 在线播放 | 天天操天天摸天天碰 | 免费的三及片 | 女人大毛片一级毛片一 | 男男全肉高h腐文 | 成人夜色香网站在线观看 | 亚洲爱婷婷色婷婷五月 | 西西人体大胆高清啪啪欧洲 | 日本在线观看一区 | 免费国产综合视频在线看 | 色综合狠狠操 | 一区二区三区免费 | 国产成人亚洲综合a∨婷婷 国产成人一区二区三中文 国产成人一区二区在线不卡 | 四虎最新网址 | 性无码专区无码 | 午夜精品区| 日本免费在线一区 | 欧美电影一区二区 | 久久五月网 | 手机看片国产免费 | 1314亚洲人成网站在线观看 | 玖玖玖精品视频免费播放 | 国产成人综合网在线播放 | 黄色小网站在线观看 | 亚洲国产综合久久精品 | 日本黄色www| 手机看片福利 | 女人张开腿让男人桶视频免费大全 | 四虎永久在线精品免费观看地址 | 日韩亚洲人成在线综合日本 | 在线观看国产久青草 | 99成人在线观看 | 成年男人永久免费看片 | 天天狠天天透天干天天怕处 |