从“哈勃”中看出的勒索病毒的解决之道

来源: 云巴巴 2022-11-23 10:23:45

  网络攻击随着万物上云序幕的拉开也在不断的升级,传统的暴力破解,漏洞攻击或分布式拒绝服务攻击等形式还没有落幕,新的攻击方式或者说更高级的攻击方式已经开始了上演。20175月,一款名为Wannacry 的勒索软件袭击全球网络,被认为是迄今为止最大的勒索交费活动,影响近百国家以及上千家企业及公共组织。再看前不久,富士康的大型勒索病毒攻击造成了上亿元的损失。面对勒索病毒,很多企业束手无策。

腾讯安全以丰富的产品线,全行业的解决方案在网络安全界脱颖而出,22年服务于数10亿用户,拥有海量业务安全运营经验。

  提起勒索病毒,业内多人都会想到“哈勃”,但大多数人还不知道什么是哈勃。“哈勃”其实是从传统安全中走出的创新路线,既可以代表一种思想,同时也是一个系统。

  通过对比传统的勒索病毒解决方式,就可以对“哈勃”有更深入的了解。传统的业内做法使用静态特征引擎,人工提取特征,这样的做法很容易受到混淆加壳影响。而且传统的沙箱仅仅能做有限的动态分析。再结合上静态特征的依赖,所构建的模型更容易在短时间内失效。

  “哈勃”的做法在传统的基础上进行大量升级,首先是动静结合的分析方式,收集海量样本分析集群,精确定位恶意行为。在传统沙箱基础上升级为深度沙箱,采用动态行为激发和监控,再结合环境防御和模拟的方式,实现全面升级。利用沙箱分析的行为参与到最后的建模中,使识别能力大幅度提升。

  而且,勒索病毒和漏洞文档变种广泛,甚至使用0day漏洞,所以识别特征难以覆盖?其实不然,哈勃分析系统可根据加密文件和漏洞执行等关键行为挖掘恶意样本,识别更全面。传统沙箱都会有的静态特征易受加密、混淆、运行时库干扰,动态沙箱易被绕过,产生误报和漏报问题,哈勃分析系统充分激发样本行为,对反虚拟机、反调试器行为进行防御,恶意行为定位更加精准,动静态结合准确率更高。最后是威胁情报采集能力,样本网络行为难以采集,威胁情报关联分析能力不够。哈勃分析系统可以在断网情况下,主动诱发和采集样本产生的网络行为,同时避免恶意流量带来的危害。

  哈勃动态行为沙箱是一套高仿真环境下的文件行为检测系统,依托于虚拟机技术,在充分模拟文件运行环境的情况下,通过行为序列和机器学习算法对样本进行全面分析,可以有效鉴定经过加壳,代码混淆等高级变形技巧的病毒木马及其新变种,不仅可以识别传统恶意文件,对于APT攻击样本这种变化繁复,隐蔽性强,威胁大的新一代攻击也具有极高的识别鉴定能力。

  结合哈勃动态行为沙箱的技术特点可以更清楚的了解到其强大的优势,支持丰富的分析环境包括WindowsXP/Windows7/Windows10/Android/Linux。支持全面的文件类型,包括可执行文件EXEOffice文档(WordExcelPPT等),PDF文件,HTML网页文件,脚本文件(batjsvbsswf等),APK包,以及RARZIP7z等各种压缩包文件。对于加壳加花反调试的样本,具有脱壳解密能力,以及对抗反虚拟机技术的能力。具有网络模拟能力,能够监控样本文件的网络通信,可以模拟断网环境下的网络交互,充分暴露样本的网络行为。具有模拟用户模拟点击和输入的能力,对于存在交互页面的样本,例如安装包,钓鱼页面等,可以自动模拟点击按钮和用户输入,从而触发样本更多的动态行为。通过用户层和驱动层的Hook技术,对样本的动态行为序列进行监控,通过陷阱文件的模拟可以有效识别近几年呈爆发趋势的勒索类病毒。

  综合以上特点,哈勃系统可以为对抗新型高级病毒出一份力。

 

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

告诉你内部威胁防护的基本知识

告诉你内部威胁防护的基本知识

内部威胁造成的数据一旦曝光,公司将会受到严重的打击,透露出公司对安全的管理问题。即便数据泄露事件没有公开,但是公司的损失也是不可挽回的,无论是疏忽还是系统出现了问题,内部威胁都是难以管理的的风险。

2020-03-24 16:37:28

移动应用安全的四大常见问题及解决方案

移动应用安全的四大常见问题及解决方案

 解决数据泄漏预防的关键是数据必须加密,请求防重放则可以同时通过网络请求时在参数中携带大量时间戳、随机数、流水号、“时间戳+流水号”这四种不同方式解决措施来予以进行防护。

2020-03-23 18:12:14

物联网与嵌入式安全的相关联系方式

物联网与嵌入式安全的相关联系方式

物联网在与嵌入式安全解决方案中,创建一种多层安全配置,其中的硬件和软件可以相互补充以监视数据流并检测通信异常。 保护敏感的安全信息(如加密密钥),从而确保物联网防止车身和网关应用中的通信总线受到入侵。HSM 提供基于硬件的信任根,以支持安全通信、OTA

2022-11-21 17:20:26

等保到底是什么?企业如何实现信息安全等级保护?

等保到底是什么?企业如何实现信息安全等级保护?

早在2017年,等保就已经在很多上市企业中实行。在进入18年之后,等保2.0概念更新之后,国家就更加强调企业等保合规的执行了。那么什么是等保呢?等保的全称是信息安全等级保护,是指对国家秘密信息、法人和其他组织及公民的专有信息以及公开信息和存储、传输、处理这

2022-11-23 16:06:32

你了解什么是安全网管系统吗?

你了解什么是安全网管系统吗?

我们脚下的土地无时不刻发生着翻天覆地的变化,这一切都源于科技,说到科技,就不得不说一下什么是安全网管系统,遥想一千年前,人们过着简单,艰辛的生活。人们并不知道什么是电脑,科技,精神的世界,只求平平安安,吃饱喝足,以维持正常的生活。而现在,对于我们来说,

2020-04-30 16:33:45

快抓住移动应用安全服务中心的发展黄金期

快抓住移动应用安全服务中心的发展黄金期

目前,移动办公正迎来黄金发展期。 湖北省应急管理厅统一的综合信息移动管理平台,加入考核机制。该平台可应对安全生产类、具备对应急事件第一响应、自然灾害类等突发事件和综合防灾减灾救灾工作,集中统一指挥、直击现场、辅助决策、第一时间处置、提供应急响应、指挥,

2020-05-18 16:50:16

严选云产品

斑马Zebra ZT411RFID抗金属标记解决方案 ZT411RFID抗金属解决方案不但能让您打印和编码较厚的金属标签,还可让您灵活纳入易于安装且可现场升级的技术和300dpi的打印质量。
中科闻歌金安云数字金融平台 中科闻歌金安云数字金融平台,系统支持生成各种风险报告, 支持手动上传报告。利用智能建模以及以列表的形式展示监测企业,支持通过高级检索进行筛选。利用云计算的高敏捷性和高可靠性特性,为公开环境业务用户提供高效、安全、低成本的云端技术支撑环境 。
谛听智能内容审核系统 谛听智能内容审核系统有效审核各类网络内容,拦截垃圾、违规信息,全方位守护网络内容安全。谛听在订阅的基础上提供服务,免除企业购买或构建本地部署软件的成本,允许用户根据自身需求调节调用次数,最大程度上帮助用户降低审核成本。谛听为用户提供高并发的审核接口,保证系统可用性与流畅度,并为用户提供个性化定制服务与即时响应服务,满足用户不同需求,及时规避内容风险。
蚂蚁金服蚂蚁开放联盟链 蚂蚁区块链|开放联盟链是今年4月16日正式发布,面向中小企业和开发者的“无需搭链、快速低成本上链”的全民上链产品——类公链的服务网络。为推进全民共享区块链,4-6月正式启动【全民上链全民享】全程助力上链活动。
腾讯云 智慧油站/充电站数字化运营解决方案 腾讯云智慧油站/充电站数字化运营解决方案通过互联网数字化技术为加油站与充电站提供零接触加油、购物服务、智能获客、线上积分的运营能力,全面提升加油站与充电站的营销体验,大幅提高加油站与充电站的运营效率,增加业务收入。
考试星职业资格/职业技能等级认证考试解决方案 考试星职业资格/职业技能等级认证考试解决方案,适用于职业资格/职业等级证书考试、岗位证书考核等认证考试场景。

甄选10000+数字化产品 为您免费使用

申请试用