从“哈勃”中看出的勒索病毒的解决之道

来源: 云巴巴 2022-11-23 10:23:45

  网络攻击随着万物上云序幕的拉开也在不断的升级,传统的暴力破解,漏洞攻击或分布式拒绝服务攻击等形式还没有落幕,新的攻击方式或者说更高级的攻击方式已经开始了上演。20175月,一款名为Wannacry 的勒索软件袭击全球网络,被认为是迄今为止最大的勒索交费活动,影响近百国家以及上千家企业及公共组织。再看前不久,富士康的大型勒索病毒攻击造成了上亿元的损失。面对勒索病毒,很多企业束手无策。

腾讯安全以丰富的产品线,全行业的解决方案在网络安全界脱颖而出,22年服务于数10亿用户,拥有海量业务安全运营经验。

  提起勒索病毒,业内多人都会想到“哈勃”,但大多数人还不知道什么是哈勃。“哈勃”其实是从传统安全中走出的创新路线,既可以代表一种思想,同时也是一个系统。

  通过对比传统的勒索病毒解决方式,就可以对“哈勃”有更深入的了解。传统的业内做法使用静态特征引擎,人工提取特征,这样的做法很容易受到混淆加壳影响。而且传统的沙箱仅仅能做有限的动态分析。再结合上静态特征的依赖,所构建的模型更容易在短时间内失效。

  “哈勃”的做法在传统的基础上进行大量升级,首先是动静结合的分析方式,收集海量样本分析集群,精确定位恶意行为。在传统沙箱基础上升级为深度沙箱,采用动态行为激发和监控,再结合环境防御和模拟的方式,实现全面升级。利用沙箱分析的行为参与到最后的建模中,使识别能力大幅度提升。

  而且,勒索病毒和漏洞文档变种广泛,甚至使用0day漏洞,所以识别特征难以覆盖?其实不然,哈勃分析系统可根据加密文件和漏洞执行等关键行为挖掘恶意样本,识别更全面。传统沙箱都会有的静态特征易受加密、混淆、运行时库干扰,动态沙箱易被绕过,产生误报和漏报问题,哈勃分析系统充分激发样本行为,对反虚拟机、反调试器行为进行防御,恶意行为定位更加精准,动静态结合准确率更高。最后是威胁情报采集能力,样本网络行为难以采集,威胁情报关联分析能力不够。哈勃分析系统可以在断网情况下,主动诱发和采集样本产生的网络行为,同时避免恶意流量带来的危害。

  哈勃动态行为沙箱是一套高仿真环境下的文件行为检测系统,依托于虚拟机技术,在充分模拟文件运行环境的情况下,通过行为序列和机器学习算法对样本进行全面分析,可以有效鉴定经过加壳,代码混淆等高级变形技巧的病毒木马及其新变种,不仅可以识别传统恶意文件,对于APT攻击样本这种变化繁复,隐蔽性强,威胁大的新一代攻击也具有极高的识别鉴定能力。

  结合哈勃动态行为沙箱的技术特点可以更清楚的了解到其强大的优势,支持丰富的分析环境包括WindowsXP/Windows7/Windows10/Android/Linux。支持全面的文件类型,包括可执行文件EXEOffice文档(WordExcelPPT等),PDF文件,HTML网页文件,脚本文件(batjsvbsswf等),APK包,以及RARZIP7z等各种压缩包文件。对于加壳加花反调试的样本,具有脱壳解密能力,以及对抗反虚拟机技术的能力。具有网络模拟能力,能够监控样本文件的网络通信,可以模拟断网环境下的网络交互,充分暴露样本的网络行为。具有模拟用户模拟点击和输入的能力,对于存在交互页面的样本,例如安装包,钓鱼页面等,可以自动模拟点击按钮和用户输入,从而触发样本更多的动态行为。通过用户层和驱动层的Hook技术,对样本的动态行为序列进行监控,通过陷阱文件的模拟可以有效识别近几年呈爆发趋势的勒索类病毒。

  综合以上特点,哈勃系统可以为对抗新型高级病毒出一份力。

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

腾讯云SOC方案入选CIC工信安全优秀解决方案

腾讯云SOC方案入选CIC工信安全优秀解决方案

腾讯“云原生安全Cloud SOC智能安全检测响应预测全局态势感知解决方案 ”凭借在“技术水平、应用示范效果、产业带动性”方面的突出优势,在众多申报方案中脱颖而出,成功入选2021年优秀解决方案。

2021-12-22 17:54:43

有效助力学生安全复学的新技术软硬件一体化

有效助力学生安全复学的新技术软硬件一体化

疫情之下的安全,不同于Web安全、企业安全、它与我们的生命息息相关,是保障我们生存的基石,安全环节出现问题往往会比较严重。而新技术软硬件一体化的出现有效保证了学生安全开学的疫情防控。所以,我们可以公正地断言,软硬件一体化是科学和技术在很大程度上成全了了,

2020-05-07 16:26:23

推荐的关于网络安全的工具

推荐的关于网络安全的工具

网络安全工具是专为自动执行复杂任务而设计的程序,下面就分享一些相关的安全工具。

2020-03-11 20:09:27

【安全知识】 MSSP(安全托管服务提供商)用途与价值

【安全知识】 MSSP(安全托管服务提供商)用途与价值

MSSP 提供网络安全风险监控和管理服务,基础内容包括安全设备的集成与管理,如维护升级、变更调优等;增值内容主要为关联整合信息安全能力

2021-12-29 17:50:00

5G时代如何实现企业数字化安全转型

5G时代如何实现企业数字化安全转型

正是科技使我们的这个地球变小,现在的我们已经不再满足于物质的享受,更多的则是精神上的安逸,人类在探索与发明的同时,人们在享受科技如数字化安全的带来的福祉的同时也收获了快乐。本文,就对于数字化安全系统进行了简要相关的的介绍。 随着5G规划和建设的逐步落,

2020-05-08 17:35:44

移动安全管理平台如何解决管理问题

移动安全管理平台如何解决管理问题

移动安全管理平台彻底改变了传统以事件为核心的安全管理模式,的主要目标是建立一个以管理者和资产为核心的管理体系,是以日常工作的需求和日常维护的资产为核心的事件给用户提供的事件,这样管理员通过移动安全管理平台,能够看到管理员所关心的信息,然后根据实际的状况进

2020-05-14 17:30:14

严选云产品

智齿科技企微智客SCRM系统 SCRM管理系统是私域流量运营软件,智齿科技提供私域流量引流软件,实现企微批量加好友功能,裂变营销软件助力企业从0-1搭建私域流量池,落实精细化经营体系,有效提升客户转化率,0成本即可体验。
腾讯TAPD企业版 TAPD(Tencent Agile Product Development)腾讯敏捷研发协作平台,是一款由腾讯公司自主研发的协作及软件研发管理平台。TAPD可以为产品研发全生命周期提供解决方案,支撑敏捷需求规划、迭代计划跟踪、测试与质量保证、持续构建交付等全过程研发实践,提升协作效率和研发效能。
灵当CRM+金蝶云星辰集成解决方案 灵当CRM+金蝶云星辰集成解决方案共享数据减少工作量,避免人为误差,团队协作,同时管理企业的客户资源,管理销售行为,规范公司业务流程管理,降低审计风险 ,以及移动端功能强大。
中安威士数据资产管理系统 企业实现数据资产管理的基础服务平台,立足数据治理的起点和重要环节。以资产发现-资产梳理为核心,以资产可视-资产可管为目标,致力于提升企业对数据资产的整体管控能力和运维效率。
蓝墙互联云端地产smart ERP工程管理解决方案 蓝墙互联云端地产smart ERP工程管理解决方案,事前预控、过程控制、交付评估、一户一档等环节数字化,工程全过程得到有效管控。快速落实工作任务、工作记录,质量问题销项整改可控可溯。统一协同管理平台,灵活配置,全维度完整涵盖工程管理。
实名认证产品 实名认证产品,通过API接口形式向B端应用平台客户提供可支持企业和个人的多元化的身份认证服务,客户的业务系统通过集成接口提交用户的资料,实时返回认证结果,无需人工干预。 为了保障认证结果的准确性,实名认证产品集成了丰富的认证方式,

甄选10000+数字化产品 为您免费使用

申请试用