Simseer identifikuje nové kmeňové škodliviny podľa ich dedičstva

Obsah:

Simseer identifikuje nové kmeňové škodliviny podľa ich dedičstva
Simseer identifikuje nové kmeňové škodliviny podľa ich dedičstva

Video: Simseer identifikuje nové kmeňové škodliviny podľa ich dedičstva

Video: Simseer identifikuje nové kmeňové škodliviny podľa ich dedičstva
Video: Eminem - Beautiful (Official Music Video) - YouTube 2024, Smieť
Anonim

Pri mnohých príležitostiach sa škodlivý softvér vyhýba detekcii skenovacími mechanizmami a uniká bez poškodenia tým, že prechádza zmenou štruktúry a správania. Tento atribút (ak je prítomný vo veľkých zväzkoch) sa však môže použiť na určenie vzťahu medzi rôznymi typmi malware a na detekciu nových kmeňov. Nedávna štúdia, ktorú uverejnil bezpečnostný výskumník Silvio Cesare, zdôrazňuje, že kmeň malware môže byť identifikovaný ich dedičstvo, Výskumník vyvinul model nazvaný Simseer schopný identifikovať plagiátový softvér a vytvoriť vzťah medzi škodlivým softvérom.

Webové stránky sledujú a kategorizujú dedičstvo rôznych druhov škodlivého softvéru. V čase výskumu si Cesare uvedomil, že aj mierne zmeny malware nemenia štruktúry. Tento faktor použil ako model na detekciu približných zhôd malware a vybral celú rodinu malwaru na základe tejto jednej štruktúry. Analýza vykonaná týmto nástrojom pomohla výskumnému pracovníkovi v oblasti bezpečnosti v Melbourne určiť vzťah medzi škodlivým softvérom tým, že zhodnotí ich podobnosť s existujúcim na základe škodlivého kódu a zistí, či malware ohnisko prepojilo na predchádzajúce ohniská. Mohol by to všetko predvídať tým, že bude tabuľovať výsledky analýzy a vizualizovať programové vzťahy ako evolučný strom.
Webové stránky sledujú a kategorizujú dedičstvo rôznych druhov škodlivého softvéru. V čase výskumu si Cesare uvedomil, že aj mierne zmeny malware nemenia štruktúry. Tento faktor použil ako model na detekciu približných zhôd malware a vybral celú rodinu malwaru na základe tejto jednej štruktúry. Analýza vykonaná týmto nástrojom pomohla výskumnému pracovníkovi v oblasti bezpečnosti v Melbourne určiť vzťah medzi škodlivým softvérom tým, že zhodnotí ich podobnosť s existujúcim na základe škodlivého kódu a zistí, či malware ohnisko prepojilo na predchádzajúce ohniská. Mohol by to všetko predvídať tým, že bude tabuľovať výsledky analýzy a vizualizovať programové vzťahy ako evolučný strom.

Ako Simseer funguje?

Musíte odoslať Zip archív obsahujúci malware Simseerovi. Maximálna veľkosť súboru na 100 000 bajtov. Ukážkový názov súboru musí byť: alfanumerické alebo periódy a iba spustiteľné súbory PE-32 a ELF-32. Maximálne 20 podaní je povolených za deň.

Servery spoločnosti Simseer zoskupujú vzorky do klastrov, potom skenujú neznámu vzorku na podobnosti so známymi skupinami škodlivého softvéru a identifikujú nové. Potom zobrazuje evolučný strom vľavo, ukazujúci vzťah medzi existujúcim a novým kódom. Čím sú programy v blizkom strome bližšie, tým bližšie súvisia a pravdepodobne patria k rovnakej rodine. Nové kmene, ak sú nájdené, sú katalogizované oddelene, ak sú menej ako 98% podobné existujúcemu kmeňu.

Skóre 1,0 znamená, že programy sú identické. Skóre 0,0 znamená, že programy vôbec nie sú podobné. Programy, ktoré majú podobnosť väčšiu alebo rovnú 0,60, sú navzájom varianty a vo výsledkoch sú zvýraznené zelene. Čím jasnejšia je zelená, tým sú programy podobnejšie.
Skóre 1,0 znamená, že programy sú identické. Skóre 0,0 znamená, že programy vôbec nie sú podobné. Programy, ktoré majú podobnosť väčšiu alebo rovnú 0,60, sú navzájom varianty a vo výsledkoch sú zvýraznené zelene. Čím jasnejšia je zelená, tým sú programy podobnejšie.

Na udržanie databázy Simseer Cesare stiahne surový kód škodlivého kódu z otvorenej siete VirusShare na zdieľanie škodlivého softvéru a ďalších zdrojov, pričom každú noc do svojich algoritmov pridáva 600 MB až 16 GB dát.

Prostredníctvom AusCERT 2013.

Odporúča: