0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

揭秘勒索第6期丨華為3大利器助你防護(hù)勒索病毒文件

華為數(shù)據(jù)通信 ? 來源:未知 ? 2022-12-01 20:55 ? 次閱讀

4e0596de-7177-11ed-8abf-dac502259ad0.png

4e177ed0-7177-11ed-8abf-dac502259ad0.png

專家個人簡介

4e266eae-7177-11ed-8abf-dac502259ad0.png

4e363c1c-7177-11ed-8abf-dac502259ad0.png

在上一期文章《華為勒索攻擊防御的四層防護(hù)網(wǎng)之邊界入侵防線中,我們對勒索攻擊常見的入侵方式進(jìn)行了介紹,入侵是網(wǎng)絡(luò)攻擊的前奏,入侵成功后,攻擊者會執(zhí)行真正的惡意勒索行為。在這個時候,勒索病毒文件就成了主要的攻擊載體,這一步也是攻擊環(huán)節(jié)中最重要的一步,攻擊者運用開發(fā)的勒索病毒文件執(zhí)行真正的惡意勒索行為,對客戶資產(chǎn)造成直接的勒索、破壞。我們可以看到,從2013年起,勒索病毒發(fā)展迅速,新的勒索家族不斷出現(xiàn),加密、攻擊的手段也在逐步對抗升級。對于防護(hù)方來說,如何有效的跟蹤、對抗和防護(hù)勒索病毒文件,一方面不僅能夠防護(hù)住已知的勒索病毒,同時還能夠有效防護(hù)最新的勒索病毒,是要解決的關(guān)鍵問題,本期我們就重點看一下華為對于勒索病毒文件是如何進(jìn)行防御的。

我們以一個典型的中小型企業(yè)網(wǎng)場景為例,如下圖所示,勒索病毒文件的防護(hù)技術(shù)主要由3部分組成,分別是CDE(Content-based Detection Engine)病毒檢測引擎、HIPS(Host Intrusion Prevent System)與云端沙箱。其中,CDE病毒檢測引擎主要部署在企業(yè)網(wǎng)絡(luò)邊界的防火墻產(chǎn)品中,同時也部署在辦公網(wǎng)絡(luò)或數(shù)據(jù)中心的終端EDR產(chǎn)品中,提供億級海量病毒的防護(hù)能力;HIPS則主要部署在終端EDR產(chǎn)品中,提供基于動態(tài)行為的實時防護(hù)能力;云沙箱則主要作為云服務(wù),在云端提供對可疑或未知文件的高級威脅分析、檢測能力。

4e5ff674-7177-11ed-8abf-dac502259ad0.png

華為通過云、網(wǎng)、端各類安全產(chǎn)品做協(xié)同、聯(lián)動,構(gòu)建針對勒索病毒文件的立體防護(hù)體系,準(zhǔn)確性達(dá)99%以上,如下圖所示:

4ea64a7a-7177-11ed-8abf-dac502259ad0.png

1.通過網(wǎng)關(guān)的網(wǎng)絡(luò)防病毒文件傳輸階段防護(hù)勒索病毒文件

2.通過EDR的主機(jī)防病毒文件的落盤階段防護(hù)勒索病毒文件

3.通過EDR的主機(jī)HIPS文件的執(zhí)行階段防護(hù)勒索病毒文件

4.通過云沙箱在文件的深度隱藏、對抗階段防護(hù)勒索病毒文件

接下來我們具體介紹下這3類技術(shù)是如何工作的。

1

CDE病毒檢測引擎

CDE病毒檢測引擎主要在病毒傳輸和病毒落盤階段進(jìn)行防護(hù),主要是針對性檢測已知勒索病毒,并具備一定的未知勒索病毒檢測能力,支持防護(hù)包括勒索、挖礦、木馬、僵尸、后門、漏洞利用、蠕蟲、病毒、黑客工具、灰色軟件、惡意廣告等各類惡意家族病毒。當(dāng)客戶終端被攻擊下載勒索病毒文件時,邊界防火墻的CDE病毒檢測引擎就會分析流量中傳輸?shù)牟《疚募M(jìn)行實時防護(hù);當(dāng)勒索病毒通過加密協(xié)議傳輸?shù)仁侄翁舆^了邊界的檢測,那么勒索病毒在終端落盤時,終端EDR中的CDE病毒檢測引擎也會對勒索病毒進(jìn)行實時的防護(hù)。

CDE病毒檢測引擎主要由文件類型識別、內(nèi)容深度分析以及病毒掃描引擎組成,主要原理如下圖所示。

4ec90ee8-7177-11ed-8abf-dac502259ad0.png

各模塊的主要功能是:

  • 件類型識別:負(fù)責(zé)對海量病毒進(jìn)行文件類型分類,精準(zhǔn)識別Windows/Linux等各類主流平臺的文件類型,包括PE、ELF、APK、OFFICE、PDF、HTML、JS、WEBSHELL、LNK、BASH等文件。

  • 內(nèi)容深度分析:負(fù)責(zé)對二進(jìn)制、復(fù)合文檔、各類Web及腳本文件進(jìn)行深度解析,深挖惡意文件的“內(nèi)涵”,為檢測模塊提供深度的內(nèi)容信息。

  • 病毒掃描引擎:通過使用華為安全團(tuán)隊多年研究定義的MDL可編程病毒檢測語言,實現(xiàn)使用少量資源精準(zhǔn)覆蓋海量變種;同時病毒掃描引擎也集成了多種專用啟發(fā)式及神經(jīng)網(wǎng)絡(luò)智能檢測算法,精確防護(hù)億級海量病毒;病毒掃描引擎也會實時更新來自華為云端安全智能中心的最新防毒能力,及時防護(hù)全網(wǎng)最新流行病毒。

2HIPS

HIPS主要在病毒運行階段,對終端主機(jī)進(jìn)行防護(hù)。相較于CDE病毒檢測引擎的已知勒索病毒檢測能力,HIPS更針對于檢測未知的勒索病毒,通過對關(guān)鍵系統(tǒng)行為的實時分析,盡早阻斷勒索病毒的惡意行為。當(dāng)勒索病毒文件在傳輸和落盤階段繞過防火墻和主機(jī)CDE病毒檢測引擎的防護(hù)時,HIPS就會在病毒的執(zhí)行階段進(jìn)行防護(hù),HIPS會實時分析勒索病毒的每一個關(guān)鍵系統(tǒng)行為,包括對文件、網(wǎng)絡(luò)、注冊表、API、系統(tǒng)等方面的關(guān)鍵操作,一旦發(fā)現(xiàn)有勒索相關(guān)惡意動作,就會立即實時阻斷勒索病毒的后續(xù)執(zhí)行過程,將勒索的危害降到最低。

HIPS由引擎和威脅行為庫兩部分組成,其基本原理如下圖所示,即,引擎負(fù)責(zé)在微秒級別內(nèi)極速、實時的分析每條系統(tǒng)關(guān)鍵行為,并配合集成了豐富華為安全專家知識的勒索威脅行為庫,即時的發(fā)現(xiàn)勒索相關(guān)的各類惡意行為。

4eebc74e-7177-11ed-8abf-dac502259ad0.png

HIPS同時也會聯(lián)動華為云端安全智能中心,持續(xù)更新最新的專家勒索防護(hù)經(jīng)驗。

3

云沙箱

當(dāng)勒索病毒文件運用了對抗、潛伏或隱藏手段逃過各類防護(hù)手段,云沙箱就會發(fā)揮重要的分析、檢測作用。作為對抗高級威脅APT(Advanced Persistent Threat)的專屬產(chǎn)品,云沙箱對可疑、未知的文件進(jìn)行深度分析,判定是否惡意、提供具體惡意行為,并聯(lián)動全網(wǎng)安全產(chǎn)品有效防護(hù)高級未知威脅。云沙箱的檢測原理如下圖所示。

4f0c587e-7177-11ed-8abf-dac502259ad0.png

云沙箱集成了多級、全量的華為惡意文件分析、檢測能力,包括海量威脅信息、靜態(tài)檢測、動態(tài)檢測以及綜合威脅分析能力,支持50+文件類型檢測。云沙箱通過云端的Windows XP、Windows 7、Windows10等執(zhí)行環(huán)境,動態(tài)運行分析可疑文件,細(xì)顆粒度地監(jiān)控惡意文件API、內(nèi)存、進(jìn)程、文件、通信等操作,使用豐富的防逃逸技術(shù)充分觸發(fā)深度隱藏的惡意行為,并最終給出惡意文件具體的病毒類型、惡意行為、上下文關(guān)聯(lián)威脅信息。

結(jié)束語

勒索病毒在不斷演進(jìn),但萬變不離其宗,華為通過在惡意文件傳輸、落盤、執(zhí)行、對抗隱藏的各個關(guān)鍵環(huán)節(jié)部署全面的專有防護(hù)手段,并通過全網(wǎng)聯(lián)動,7*24小時協(xié)同防護(hù)已知、未知的勒索病毒。

往期精彩推薦

4f2e6cb6-7177-11ed-8abf-dac502259ad0.jpg

4f4ed730-7177-11ed-8abf-dac502259ad0.jpg

4f7f473a-7177-11ed-8abf-dac502259ad0.jpg


原文標(biāo)題:揭秘勒索第6期丨華為3大利器助你防護(hù)勒索病毒文件

文章出處:【微信公眾號:華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 華為
    +關(guān)注

    關(guān)注

    216

    文章

    34440

    瀏覽量

    251770

原文標(biāo)題:揭秘勒索第6期丨華為3大利器助你防護(hù)勒索病毒文件

文章出處:【微信號:Huawei_Fixed,微信公眾號:華為數(shù)據(jù)通信】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    火絨安全利用英特爾OpenVINO工具套件增強(qiáng)病毒檢測能力

    在現(xiàn)代網(wǎng)絡(luò)環(huán)境中,網(wǎng)絡(luò)安全面臨著日益復(fù)雜的挑戰(zhàn),包括新興的勒索軟件、多變的木馬病毒以及其他先進(jìn)的持續(xù)威脅。這些威脅不斷演變,要求安全解決方案不僅要快速反應(yīng),還要能在前所未有的規(guī)模上進(jìn)行精確識別和攔截。
    的頭像 發(fā)表于 10-12 10:30 ?504次閱讀
    火絨安全利用英特爾OpenVINO工具套件增強(qiáng)<b class='flag-5'>病毒</b>檢測能力

    高鴻信安推出可信“AI+”勒索病毒解決方案

    勒索病毒是一種極具破壞性、傳播性的惡意軟件,主要利用多種密碼算法加密用戶數(shù)據(jù),恐嚇、脅迫、勒索用戶高額贖金。近期,勒索病毒攻擊事件頻發(fā),一系
    的頭像 發(fā)表于 09-19 15:00 ?460次閱讀

    美國醫(yī)療巨頭Ascension遭勒索軟件攻擊,涉及140家醫(yī)院

    據(jù)報道,美國非營利性醫(yī)療機(jī)構(gòu) Ascension 于5月8日遭受黑客組織 Black Basta 的勒索軟件攻擊,導(dǎo)致其旗下140家醫(yī)院和40家養(yǎng)老院的系統(tǒng)服務(wù)受到影響。
    的頭像 發(fā)表于 05-14 11:37 ?610次閱讀

    波音遭遇勒索軟件攻擊,拒付2億美元贖金

    網(wǎng)絡(luò)罪犯通過LockBit勒索軟件平臺于2023年10月展開攻擊,并在11月初成功竊取了43GB的波音機(jī)密文件,后將其上傳至LockBit網(wǎng)站。
    的頭像 發(fā)表于 05-10 10:41 ?523次閱讀

    EUV光刻機(jī)機(jī)密文件被盜!

    內(nèi)部文件流失,其包括EUV掩模坯料和光掩模(光罩基底及光罩)在內(nèi)的機(jī)密文件, 黑客向該公司勒索 1000 萬美元(約 7260 萬元人民幣)贖金。不過豪雅光學(xué)至今尚未提供攻擊的調(diào)查進(jìn)展,也未對相關(guān)
    的頭像 發(fā)表于 04-22 17:20 ?431次閱讀
    EUV光刻機(jī)機(jī)密<b class='flag-5'>文件</b>被盜!

    應(yīng)對勒索病毒,群暉數(shù)據(jù)保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    上海2024年4月22日?/美通社/ -- 惡性的攻擊和意外事件總是防不勝防,提前部署災(zāi)備方案可以在遭遇意外時盡可能減少企業(yè)損失。那么面對無處不在的勒索病毒和潛在風(fēng)險,為什么依然有很多企業(yè)還會遭遇
    的頭像 發(fā)表于 04-22 13:57 ?463次閱讀
    應(yīng)對<b class='flag-5'>勒索</b><b class='flag-5'>病毒</b>,群暉數(shù)據(jù)保護(hù)黃金架構(gòu),多維度保護(hù)企業(yè)安全

    勒索病毒防護(hù)解決方案---預(yù)防、監(jiān)測、處置、理賠,實現(xiàn)全面網(wǎng)絡(luò)安全

    在數(shù)字化時代,網(wǎng)絡(luò)安全威脅日益嚴(yán)峻,尤其是勒索病毒的泛濫成為了企業(yè)和個人用戶的一大痛點。隨著攻擊手法的不斷進(jìn)化,傳統(tǒng)的安全措施已經(jīng)難以應(yīng)對這些復(fù)雜多變的威脅。因此,打造一個全面的勒索病毒
    的頭像 發(fā)表于 04-18 14:30 ?723次閱讀
    <b class='flag-5'>勒索</b><b class='flag-5'>病毒</b><b class='flag-5'>防護(hù)</b>解決方案---預(yù)防、監(jiān)測、處置、理賠,實現(xiàn)全面網(wǎng)絡(luò)安全

    沙丘世界,如何抵抗勒索病毒的入侵?

    當(dāng)《沙丘》遇上“勒索病毒”怎么辦?沙丘星球企業(yè)打響安全第一槍!
    的頭像 發(fā)表于 04-10 14:29 ?467次閱讀
    沙丘世界,如何抵抗<b class='flag-5'>勒索</b><b class='flag-5'>病毒</b>的入侵?

    保護(hù)電子制造業(yè)免受勒索病毒的解決方案

    中國作為世界前三大電子信息產(chǎn)品制造國之一,電子產(chǎn)品在我們?nèi)粘I钪械钠占俺潭炔谎远?。無論是通信設(shè)備、醫(yī)療器械、計算機(jī)配件,還是各種消費電子產(chǎn)品,都離不開電子制造業(yè)的支持。隨著技術(shù)的發(fā)展和制造工藝的不斷改進(jìn),電子制造業(yè)已成為中國經(jīng)濟(jì)建設(shè)中不可或缺的重要力量。 現(xiàn)狀 隨著智能制造2025、兩化融合、互聯(lián)網(wǎng)+制造等戰(zhàn)略的實施,電子制造業(yè)面臨了新的挑戰(zhàn)。尤其是隨著生產(chǎn)網(wǎng)絡(luò)與信息網(wǎng)絡(luò)的融合,原本封閉的生產(chǎn)網(wǎng)絡(luò)也暴露在
    的頭像 發(fā)表于 03-28 14:37 ?364次閱讀

    解鎖AI時代的利器——訊飛AI鼠標(biāo)AM30助你在AI時代脫穎

    解鎖AI時代的利器——訊飛AI鼠標(biāo)AM30助你在AI時代脫穎而出 隨著AI時代的到來,人們對于人工智能的需求越來越迫切。 在這個競爭激烈的時代里,如果你不懂得使用AI技術(shù),很有可能被淘汰出局。 而訊
    的頭像 發(fā)表于 03-25 13:37 ?562次閱讀
    解鎖AI時代的<b class='flag-5'>利器</b>——訊飛AI鼠標(biāo)AM30<b class='flag-5'>助你</b>在AI時代脫穎

    勒索病毒的崛起與企業(yè)網(wǎng)絡(luò)安全的挑戰(zhàn)

    在數(shù)字化時代,網(wǎng)絡(luò)安全已成為企業(yè)維護(hù)信息完整性、保障業(yè)務(wù)連續(xù)性的關(guān)鍵。然而,勒索病毒以其不斷進(jìn)化的攻擊手段和商業(yè)化模式,成為全球網(wǎng)絡(luò)安全領(lǐng)域最嚴(yán)峻的威脅之一。本文將概述勒索病毒帶來的危
    的頭像 發(fā)表于 03-16 09:41 ?486次閱讀

    施耐德電氣遭勒索軟件攻擊,大量機(jī)密數(shù)據(jù)泄露

    Cactus是一種新穎的勒索軟件,首次出現(xiàn)于2023年5月,其獨有的加密機(jī)制可避免常規(guī)檢測。此外,Cactus具備多種加密選項,包含快速模式。若攻擊者選擇連貫執(zhí)行兩種模式,受害方文件將被雙重加密,附件會添加兩個不同的擴(kuò)展名。
    的頭像 發(fā)表于 01-31 10:51 ?1370次閱讀

    揭秘滾輪摩擦力測試儀:精密科技背后的工業(yè)利器

    揭秘滾輪摩擦力測試儀:精密科技背后的工業(yè)利器
    的頭像 發(fā)表于 01-22 09:07 ?841次閱讀
    <b class='flag-5'>揭秘</b>滾輪摩擦力測試儀:精密科技背后的工業(yè)<b class='flag-5'>利器</b>

    臺灣半導(dǎo)體公司遭遇勒索軟件攻擊

    來源:The Record 臺灣一家半導(dǎo)體制造商受到網(wǎng)絡(luò)攻擊,據(jù)稱該攻擊是由臭名昭著的LockBit勒索軟件團(tuán)伙發(fā)起的。 黑客在京鼎精密科技(Foxsemicon)的網(wǎng)站上發(fā)布了一條威脅信息,稱他們
    的頭像 發(fā)表于 01-18 16:15 ?534次閱讀

    全自動三工位插拔力試驗機(jī):揭秘高效生產(chǎn)的科技利器

    全自動三工位插拔力試驗機(jī):揭秘高效生產(chǎn)的科技利器
    的頭像 發(fā)表于 01-03 09:09 ?582次閱讀
    全自動三工位插拔力試驗機(jī):<b class='flag-5'>揭秘</b>高效生產(chǎn)的科技<b class='flag-5'>利器</b>