999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

勒索軟件的11種最新演變方式

2018-05-10 11:24:04MichaelNadeauCharles
計算機世界 2018年14期
關鍵詞:檢測

Michael Nadeau Charles

勒索軟件檢測和恢復工具以及相關技術正變得越來越強。然而,勒索軟件開發者也是如此。他們讓勒索軟件更難以被發現,加密文件也更難以被恢復。

安全運營相對于勒索軟件的優勢之一是它能夠做出預測。它以線性的方式工作,這樣,安全工具和安全部門在檢測到勒索軟件后就有機會盡量減少損害。而我們現在看到的跡象表明,勒索軟件的制造者們也在盡力讓自己的所作所為不被預測到。

卡巴斯基實驗室全球研究和分析部門(GReAT)高級安全研究員Brian Bartholomew介紹說:“在一天結束的時候,勒索軟件必做的一件事就是覆寫或者鎖定文件系統?!彼赋?,與覆寫或者鎖定數據相關的線性活動使我們很容易檢測到勒索軟件。Bartholomew說:“如果把系統中所有的文件看成是一個列表,那么勒索軟件就會按照列表順序開始對文件進行加密。”

黑客們也是越來越聰明,試著去改變勒索軟件的可預測性,以避免被檢測到。下面介紹了他們正在使用的一些新伎倆。

減慢加密過程

Bartholomew說:“一些勒索軟件的創造者們把加密過程分散開來,這樣就不會一次完成加密。而是在一段較長的時間內完成。”目的是讓自己低于任何檢測工具的觸發閾值。Bartholomew解釋說:“例如,防病毒軟件會檢測是否出現了10秒內訪問1000個文件這種情況。那么,黑客們會把時間間隔延長到10分鐘以上,這樣就檢測不到什么東西。我們看到這種情況越來越多了?!彼a充說,黑客們把加密過程延展到很長一段時間,這樣帶來的一大危險是備份文件也可能被加密。

加密過程被隨機化

勒索軟件制造者也一直在對其加密或者覆寫文件所采用的方法進行隨機化處理,而不是線性地把文件過一遍。這有助于避免被使用尋找線性模式的反勒索軟件工具檢測到。

通過文件而不是電子郵件傳播勒索軟件

電子郵件中的惡意鏈接仍然是傳播勒索軟件最常用的方法。企業加強了對員工的教育,告訴他們不要點擊可疑電子郵件鏈接,一些勒索軟件犯罪分子隨之開始改變策略。他們不再使用鏈接,而是PDF、微軟Word或者其他常見文件類型等文檔附件。這類文檔會包含啟動勒索軟件的腳本。

CyberSight公司銷售反勒索軟件產品,該公司首席運營官Hyder Rabbani指出:“我們現在看到的是,原本無害的PDF文件和JPEG照片現在攜帶了能夠植入到企業環境中的惡意程序。你可能會收到一條短信,上面寫著,‘這是您的發票,或者‘這里有您的照片。人們總是會點擊這些東西。”

加密硬盤卷標

更惡劣的是,一些黑客繞過文件,直接對硬盤卷標下手。Bartholomew說:“我們看到有人瞄準了硬盤最核心的地方,主引導記錄。這是硬盤的根本。如果他們能破壞這些地方,他們就可以控制硬盤其余的部分來進行勒索,不需要加密每一個文件。”

使用多態編碼

多態編碼的使用也使得更難以檢測到勒索軟件。Bartholomew說:“對于惡意軟件安裝在不同受害者上的每一具體情形,它都會稍微改變其編碼,然后再去擴散。這樣,靜態的方法很難檢測到勒索軟件文件?!?/p>

Rabbani指出,檢測工作的難點在于多態編碼變化的頻次——快到每15秒或者20秒就變一次。他說:“一旦確定了勒索軟件的簽名,就比較容易去阻止它。然而,隨著編碼的不斷變化,它看起來是某種新型勒索軟件,那就很難去阻止它。”

使用多線程攻擊

典型的勒索軟件攻擊一般會啟動一個進程來執行加密。在多線程勒索軟件攻擊中,勒索軟件主代碼會啟動多個子進程來加速加密過程,使其很難被停止。Rabbani介紹說:“你也許能停止一兩個進程,但其他的會繼續執行,直至造成損害。要停止并行攻擊更是難上加難?!?/p>

Rabbani見識過的恐怖場景是,多線程攻擊結合了多態勒索軟件。他說:“處理器和內存很快就會過載,所有的進程都會迅速慢下來。”

7.提高勒索軟件編程技巧

隨著勒索軟件開發者不斷提高自己的技巧,解密變得越來越困難。Bartholomew指出:“獲得解密工具依賴于一些因素。例如,勒索軟件作者在實施加密過程中犯了錯誤。他們沒有管理好密鑰,或者他們使用可預測的數字發生器來產生密鑰。”利用這些錯誤,研究人員便能夠找到勒索軟件解密密鑰。

Bartholomew說:“這種情況經常發生。通常,寫這些東西的人并不是加密專家?!比欢?,他注意到這也出現了變化,新版本的Crysis勒索軟件便是這種情況?!霸贑rysis的早期版本中,作者在加密上犯了錯誤,所以我們能編寫解密程序?,F在他們修復好了,沒有辦法解密,我們只好一點點仔細地去梳理它?!?/p>

8.利用勒索軟件聲東擊西

Bartholomew看到去年大幅攀升的另一趨勢是,網絡犯罪分子利用勒索軟件作為轉移注意力的手段,以隱藏其他類型的攻擊,或者更容易去實施別的破壞活動?!八麄儼牙账鬈浖斪饕环N普通的破壞攻擊手段,背后是一些政治企圖,或者要在互聯網上造成嚴重破壞,也有可能把勒索軟件當作一種掩飾,能讓他們在其他地方安裝惡意軟件。”

使用勒索軟件獲取經濟利益仍然是犯罪分子最常見的動機。據SentinelOne最近的一項調查顯示,所有勒索軟件攻擊中的62%是為了經濟利益,而38%是為了破壞業務。只有24%的攻擊是出于政治動機。Bartholomew擔心這可能會改變?!拔覀儼l現了一些的確越過底線的犯罪分子,一旦越過底線,情況會變得更糟。更多的犯罪分子將采用這種技術?!彼昧艘徊╓annaCry勒索軟件攻擊的例子,這波攻擊讓文件無法解密。

新聞中經常出現的最可能發動破壞性勒索軟件攻擊的兩類組織是以伊朗和朝鮮為代表的國家資助的犯罪分子組織,以及黑客組織。Bartholomew說:“這不是一名高中生能做的。要發動一場成功的破壞性攻擊,需要利用漏洞?!彼昧薟annaCry,這一勒索軟件利用了大家都沒有打上補丁的漏洞?!耙坏╅_始,就根本沒有辦法阻止它的蔓延?!?/p>

企業要保護自己免受這類勒索軟件攻擊的唯一方法是,保持良好的安全習慣,確保員工得到了適當的勒索軟件培訓,并且有可靠的備份和恢復過程。Bartholomew指出,有些公司使用瘦客戶機,在用戶系統上沒有硬盤,用戶登錄到虛擬系統中。他說:“這些都很容易恢復,因為它們是虛擬系統?!?/p>

9.很少把現代操作系統作為攻擊目標

與以前的版本相比,最新版本的微軟Windows 10和蘋果MacOS讓勒索軟件攻擊者很難得手。然而不幸的是,還有數以百萬計運行舊操作系統而且沒有打上補丁和進行更新的系統仍在使用中。

Rabbani說:“針對新操作系統的攻擊還不太常見,只是因為更容易攻擊已知漏洞而已。”他指出,CyberSight在Windows XP系統上提供勒索軟件保護方面有“巨大的客戶需求”。他說:“例如,幾乎每天都有在所有POS(銷售點)系統上運行XP的客戶和我們聯系,他們發現自己存在可能被利用的漏洞?!?/p>

10.尋找橫向跨網的新方法

Rabbani預計,勒索軟件的橫向跨網移動將“大幅上升”。例如,用戶會在星巴克或者酒店里使用移動設備,那么有人就有可能通過被攻破的通信端口在設備上加載惡意軟件。他說:“從這些地方,他們可以穿過網絡進入公司服務器。這種情況可能會越來越多。”

11.延緩勒索軟件攻擊

Rabbani預計很快出現的一種戰術是他所謂的“放置復活節彩蛋”,勒索軟件感染系統,但處于休眠狀態,一段時間后才被激活。他說:“有人可能會利用被攻破的憑據來植入勒索軟件復活節彩蛋,一直隱藏下去。”在此期間,尋找機會來傳播惡意軟件。

研究人員怎樣適應不斷變化的勒索軟件威脅

這些適應措施都有可能檢測到勒索軟件。Bartholomew在談到卡巴斯基怎樣適應勒索軟件新策略時說:“必須把每一個勒索軟件都當成是已知的,并針對它編寫檢測代碼。分析它,看看它是怎樣工作的,然后改變自己的檢測方法。這是一場持續不斷的貓捉老鼠的游戲。”

一些反勒索軟件工具采用了更為數據驅動的方法來對抗勒索軟件不斷變化的特性。例如,ShieldFS的開發者稱自己的工具是“能夠自我恢復、能夠感知勒索軟件的文件系統?!盨hieldFS在去年夏天的黑帽USA大會上宣布建立了基于公開數據集的檢測模型,該模型使其能夠區分勒索軟件行為和正常進程之間的區別。如果檢測到勒索軟件,ShieldFS能夠自動恢復受損文件,使其恢復到勒索軟件攻擊前的狀態。

ShieldFS目前是NECSTLab.DEIB在意大利米蘭的一個研究項目。你可以在從那里找到技術說明。那里還介紹了ShieldFS在黑帽大會上所做的WannaCry演示。

良好的協作和溝通也是對抗勒索軟件的重要因素。Bartholomew引用了卡巴斯基實驗室共同發起的一個名為“拒絕勒索!”的項目。該項目收集并提供勒索軟件解密工具,提出預防建議,以及向社區報告勒索軟件犯罪的方法。

與執法部門合作是“拒絕勒索”的一個重要因素!Bartholomew說:“我們可以通過讓執法部門捕獲攻擊者使用的服務器來幫助我們獲得密鑰。”如果私有密鑰在服務器上,項目成員可以通過網站并編寫解密工具來得到密鑰。

一些勒索軟件通過偽裝或者修改勒索軟件數字簽名來避免被檢測到,對此,有些供應商重點采用行為分析,有時利用機器學習來進行識別。這一方法對于已知威脅是有效的,但對于新型勒索軟件,由于沒有識別所需要的足夠的數據,因此對新勒索軟件不太有效。

面臨的挑戰是識別新威脅,建立行為分析檢測所需的數據集,然后盡快將這些數據集分發給所有需要的人們。這就是CyberSight在其RansomStopper產品上所做的。Rabbani說:“我們培育了最新最好的勒索軟件毒株,然后通過運行我們的軟件來觀察其行為?!?/p>

然后,他們使用機器學習為每個毒株創建基于機器的解決方案。Rabbani介紹說,通過聯合云環境推出這些解決方案,在每一個運行CyberSight軟件的系統上更新算法。

機器學習將在識別勒索軟件新變種方面發揮更大的作用。有人建議用它來預測某一毒株在早期版本的基礎上經過迭代后會發生怎樣的變化。這項工作還主要是理論上的,但它表明了機器學習最終能預測新的勒索軟件威脅,為新出現的威脅做好準備。

猜你喜歡
檢測
QC 檢測
“不等式”檢測題
“一元一次不等式”檢測題
“一元一次不等式組”檢測題
“幾何圖形”檢測題
“角”檢測題
“有理數的乘除法”檢測題
“有理數”檢測題
“角”檢測題
“幾何圖形”檢測題
主站蜘蛛池模板: 在线看国产精品| 亚洲美女一区| 92午夜福利影院一区二区三区| 亚洲精品国产首次亮相| 国产在线观看99| 亚洲六月丁香六月婷婷蜜芽| 免费一极毛片| 亚洲AV无码一区二区三区牲色| 色综合久久无码网| 免费一级成人毛片| 婷婷色一区二区三区| 2021精品国产自在现线看| 亚洲VA中文字幕| 精品无码一区二区在线观看| 区国产精品搜索视频| 黄色网在线| 天堂亚洲网| 亚洲高清无码精品| 久久黄色一级片| 精品无码国产一区二区三区AV| 亚洲日本中文字幕乱码中文| 亚洲精品日产精品乱码不卡| 国产乱人免费视频| 狠狠亚洲婷婷综合色香| 永久在线精品免费视频观看| 国产国产人成免费视频77777| 国产免费一级精品视频| 伊人中文网| 久久久久国产精品免费免费不卡| 欧美精品色视频| 精品黑人一区二区三区| 亚洲a级毛片| 国产农村妇女精品一二区| 欧美另类图片视频无弹跳第一页| 99视频国产精品| 国产国语一级毛片在线视频| 亚洲无码日韩一区| 97av视频在线观看| 在线看国产精品| 全免费a级毛片免费看不卡| 无码一区二区三区视频在线播放| av一区二区三区在线观看| 中文字幕第1页在线播| 成人精品区| 日韩亚洲综合在线| 福利视频99| 日韩大乳视频中文字幕| 香蕉精品在线| 国产在线98福利播放视频免费| 欧美视频在线第一页| 国产激情无码一区二区三区免费| 97成人在线观看| 亚洲第一成人在线| 99青青青精品视频在线| 国产在线观看91精品| 视频一区视频二区日韩专区| 在线观看无码av五月花| 亚洲国产精品无码AV| 国产亚洲高清在线精品99| 国产丝袜啪啪| 日本久久网站| 手机在线国产精品| 中文国产成人精品久久一| 免费国产在线精品一区| 久久性妇女精品免费| 国产成人盗摄精品| 午夜国产小视频| 欧美a级完整在线观看| 欧美日韩午夜| 国产成人一区| 久草视频福利在线观看| 97一区二区在线播放| 国产成人综合网在线观看| 一级成人a毛片免费播放| 久久综合九色综合97婷婷| 亚洲午夜片| 国产毛片一区| 四虎永久在线精品国产免费| 亚洲天堂777| 亚洲Va中文字幕久久一区| 免费高清a毛片| 精品国产成人三级在线观看|