我正在考虑通过在客户端PC上添加错误的分析工具/签名来实现安全措施。
其思想是,某些恶意软件将扫描环境中的分析工具,如果恶意软件被强化,它将在被分析之前自行终止。
如果我实现了这一点,它会被认为是针对某些类型的恶意软件的一个可行的解决方案吗?对于一个企业环境来说,这又有多实际呢?
注意:这是密涅瓦的敌对环境模拟的一部分,但我只想使用这个部分,并且可能只是将这些错误的工具/签名作为对客户端PC的更新。
发布于 2018-03-22 14:08:46
我认为只有不到1%的恶意软件会进行沙箱/ av /任何检测。
作为机器学习项目的一部分,我最近处理了来自https://virusshare.com/的20k恶意软件示例。我不得不部分逆转他们的很多,等等,我对你的一般恶意软件的可怕质量感到震惊。我只看到少数几个样本检查他们的环境。
我猜你的精力花在其他地方更好了(更好的端点监控,等等)。
发布于 2018-03-22 00:44:53
从某种程度上说,这已经完成了。例如,WannaCry恶意软件检查域iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com是否已注册并可被解析。如果它存在,恶意软件就会自动关闭。注册域名是为了减缓恶意软件的传播。
其他恶意软件可能会检查计算机上是否存在某个文件。如果文件存在,恶意软件将自行终止。这有时是为了防止多个同时发生的感染,有时是恶意软件作者在自己的系统上中和它的懒惰方式。
那么,为什么反病毒系统不使用这些签名填充您的计算机呢?仅仅是因为,如果预先知道恶意软件,那么简单地用基于签名的检测直接阻止它就容易多了。至于机会主义地在系统上放置调试工具来欺骗恶意软件,使其认为它正在被分析,根本没有足够的恶意软件试图检测到这一点。与强化你的系统相比,这是一种不符合成本效益的方法。另一个原因是,一些恶意软件通过产生子程序和相互调试来检测调试,因为在任何给定的时间,只有一个调试器可以附加到进程。欺骗这种反调试行为需要在每个执行的程序上附加一个调试器,希望其中一个程序是恶意的,并立即终止自己。
发布于 2018-03-21 16:00:36
这是个有趣的主意。我们知道,一些恶意软件寻找进程运行和自我终止,以避免检测.不幸的是,并不是所有的恶意软件都这样做。
还有一项权衡需要考虑。可能存在与所使用的工具相关的许可费用以及用于防止恶意软件的资源。
最重要的是,你想保护什么?客户电脑?服务器?制造设备?这些措施的保障计划各不相同。
我不相信这是唯一的解决方案,甚至是某种类型的恶意软件的解决方案。它可以阻止某些恶意软件,但这是一个不断演变的威胁和一个相当广阔的宇宙。
我不认为这是不切实际的,但我会说它的效用有限。
https://security.stackexchange.com/questions/181997
复制相似问题