MetaDefender 3.2.0 extinde fluxul de detectare a vulnerabilităților de tip „zero-day” OPSWATde la patru la cinci niveluri. Această versiune adaugă Predictive Alin AI ca nivel de analiză statică pre-execuție, îmbunătățește atribuirea amenințărilor și emularea fișierelor PE și extinde capacitatea de detectare la tehnicile emergente de evaziune, malware și inginerie socială.
Principalele concluzii
- MetaDefender 3.2.0 introduce Predictive Alin AI ca strat 2, extinzând capacitatea de detectare a vulnerabilităților de tip „zero-day” de la patru straturi coordonate la cinci
- Tehnologia Alin AI de predicție clasifică fișierele executabile de risc ridicat compatibile înainte de execuție, cu timpi de evaluare optimizați de 50 de milisecunde pentru P90 și sub 100 de milisecunde pentru P99
- Fișierele cu semnale incerte sau contradictorii sunt redirecționate către mediul de testare adaptiv bazat pe emulare MetaDefender , pentru o analiză comportamentală mai aprofundată
- MetaDefender creează un ciclu continuu de feedback între predicție, emulare, reputație și identificarea amenințărilor, permițând ca noile dovezi să consolideze deciziile viitoare privind fișierele
- Analiza fișierelor executabile surprinde acum un comportament mai complet al programelor malware care depind de anumite fișiere sau căi de acces, oferind în același timp analiștilor un control mai mare asupra condițiilor utilizate în timpul investigației
- Noile metode de detectare îmbunătățite acoperă EtherHiding, ansamblurile .NET cu format incorect, injectarea de șabloane de la distanță, programele malware de tip „wiper”, campaniile ClickFix și alte familii de programe malware
- Gestionarea Syslog se mută în Panoul de administrare, oferind o acoperire mai extinsă a auditului; configurațiile existente necesită reconfigurare manuală după actualizare
Ce noutăți aduce MetaDefender 3.2.0?
MetaDefender 3.2.0 introduce un nou punct de decizie înainte de execuție și o serie de îmbunătățiri în ceea ce privește analiza și detectarea. Principala modificare la nivel de arhitectură o reprezintă integrarea inteligenței artificiale Predictive Alin ca strat 2, poziționat între „Reputația amenințărilor” și „Analiza dinamică”.
MetaDefender este soluția unificată de detectare a vulnerabilităților de tip „zero-day” OPSWAT, concepută pentru a combina tehnologia de sandboxing adaptiv, informațiile privind amenințările, evaluarea gradului de risc al amenințărilor și căutarea de similitudini bazată pe învățare automată într-un flux coordonat de detectare. Versiunea 3.2.0 adaugă analiza statică predictivă fără a elimina vreo etapă de analiză existentă.
Cele cinci straturi sunt:
- Reputația amenințărilor: verifică fișierele și infrastructura în raport cu informațiile cunoscute
- Analiza statică: utilizează tehnologia Alin AI predictivă pentru a evalua intențiile rău intenționate înainte de execuție
- Analiza dinamică: simulează fișiere suspecte și nerezolvate pentru a identifica comportamentul în timpul rulării
- Evaluarea gradului de amenințare: corelează dovezile pentru a genera un scor de risc bazat pe gradul de încredere și o concluzie
- Identificarea amenințărilor: asociază probele cu familiile de programe malware, infrastructura și campaniile conexe
Fostele straturi 2, 3 și 4 devin straturile 3, 4 și 5. Noul strat nu supune fiecare fișier la o altă etapă îndelungată de analiză. Acesta ajută la stabilirea nivelului de verificare suplimentară necesar pentru fiecare fișier.

În interiorul arhitecturii de detectare a vulnerabilităților „zero-day” cu cinci straturi
Procesul în cinci etape aplică o analiză din ce în ce mai aprofundată, pe baza informațiilor disponibile pentru fiecare fișier. Amenințările cunoscute pot fi identificate din timp, predicțiile cu grad ridicat de încredere pot primi un verdict înainte de execuție, iar fișierele ambigue pot fi supuse emulației și procesului de depistare a amenințărilor fără a afecta decizia finală.

Nivelul 1: Reputația amenințărilor
Funcția „Reputația amenințărilor” identifică amenințările cunoscute și infrastructura atacatorilor. MetaDefender verifică informațiile disponibile privind hash-urile fișierelor, adresele URL, adresele IP și domeniile, utilizând surse de reputație online sau offline. Fișierele pentru care nu se obține un rezultat concludent privind reputația sunt redirecționate către etapa de analiză statică. Reputația offline este compatibilă și cu mediile reglementate și izolate fizic (air-gapped), în care informațiile din cloud pot fi indisponibile.
Nivelul 2: Analiză statică cu Alin AI predictivă
Tehnologia predictivă Alin AI analizează indicatorii structurali, semantici și comportamentali ai fișierelor înainte de execuție, declanșare sau monitorizarea în timpul rulării. Motorul de detectare a malware-ului bazat pe inteligență artificială oferă rezultate obținute prin învățare automată în milisecunde și poate funcționa atât online, cât și complet offline.
Nivelul 2 are două rezultate principale:
- Deviere: Fișierele curate, cu grad ridicat de încredere, pot evita analizele inutile în mediul sandbox
- Detectare: Fișierele dăunătoare cu grad ridicat de certitudine pot fi identificate și blocate înainte de execuție, inclusiv fișierele pe care motoarele antivirus tradiționale s-ar putea să nu le recunoască
Pentru fișierele executabile cu risc ridicat acceptate, Predictive Alin AI este conceput pentru a obține timpi de evaluare P90 de 50 de milisecunde și timpi de evaluare P99 sub 100 de milisecunde. Fișierele care nu îndeplinesc pragul de încredere necesar sunt supuse analizei dinamice, în loc să se bazeze pe o evaluare statică nesigură.
Alin AI Predictive extinde, de asemenea, inspecția statică la fișierele de modele de IA și de învățare automată compatibile. Analiza ajută la identificarea codului arbitrar încorporat care s-ar putea executa la încărcarea unui model.
Nivelul 3: Analiza dinamică
Analiza dinamică trimite probele suspecte și nerezolvate către mediul de testare adaptiv bazat pe emulare MetaDefender . MetaDefender emulează instrucțiunile, operațiunile asupra fișierelor, scripturile și interacțiunile relevante cu sistemul de operare, în loc să se bazeze pe o mașină virtuală convențională.
Emularea la nivel de instrucțiuni contribuie la identificarea programelor malware care utilizează verificări anti-VM, execuție întârziată, structuri defectuoase sau condiții de mediu pentru a perturba analiza automatizată. MetaDefender poate dezvălui comportamentul în timpul rulării, lanțurile de încărcare, încărcăturile ascunse și indicatorii de compromitere.
Indicatorii descoperiți recent pot alimenta baza de date locală privind reputația și pot îmbunătăți deciziile viitoare la nivelul Layer 1. Descoperirile confirmate de tip „zero-day” consolidează reputația viitoare și analiza predictivă, ajutând Aether să identifice variantele asociate într-o etapă mai timpurie a procesului.
Nivelul 4: Evaluarea gradului de amenințare
Sistemul de evaluare a amenințărilor corelează datele provenite din informațiile de reputație, analiza statică și analiza dinamică, transformându-le într-un scor de risc bazat pe nivelul de încredere. Motorul de evaluare consolidează semnale precum persistența, injectarea în procese, livrarea încărcăturii, modificarea suspectă a fișierelor și activitatea de comandă și control.
Verdictul rezultat poate sprijini aplicarea politicilor și îi poate ajuta pe analiști să prioritizeze amenințările care necesită o investigație imediată. De asemenea, un scor consolidat reduce necesitatea de a interpreta concluzii disparate provenite din mai multe instrumente de analiză.
Nivelul 5: Identificarea amenințărilor
Funcția „Threat Hunting” adaugă informații privind atribuirea și contextul campaniei la verdictul privind fișierul. Căutarea de similitudini bazată pe învățare automată (ML) face legătura între eșantioane conexe, familii de malware, infrastructură comună și campanii.
Aceste relații îi ajută pe analiști să stabilească dacă o detectare se referă la un fișier izolat, la o versiune modificată a unui malware cunoscut sau face parte dintr-o operațiune mai amplă. Rezultatele în format lizibil de către mașini și indicatorii extrași pot sprijini sistemele SIEM (Security Information and Event Management), SOAR (Security Orchestration, Automation, and Response), MISP (Malware Information Sharing Platform), STIX (Structured Threat Information Expression), precum și fluxurile de lucru de investigare și răspuns.
Testele comparative interne actuale indică faptul că eficacitatea detectării crește pe măsură ce se adaugă dovezi la nivelul celor cinci straturi, ajungând la 99,5% după etapa de „Threat Hunting”.*
*Pe baza unor teste comparative interne.
Decizii mai rapide înainte de execuție cu ajutorul tehnologiei Predictive Alin AI
Tehnologia Alin AI de predicție introduce un punct de verificare rapid înainte de analiza dinamică, care consumă multe resurse. Acest strat reduce cererea inutilă de resurse din mediul de testare, oferind în același timp o oportunitate suplimentară de a identifica intențiile rău intenționate înainte ca comportamentul în timpul rulării să devină vizibil.
Arhitectura anterioară transfera fișierele nerezolvate din modulul „Threat Reputation” direct în modulul „Dynamic Analysis”. Versiunea 3.2.0 poate acum direcționa fiecare fișier în funcție de nivelul de încredere:
- Fișierele curate, cu un nivel ridicat de încredere, pot trece la etapa următoare fără a fi necesară o emulare inutilă
- Fișierele rău intenționate cu grad ridicat de certitudine pot fi blocate înainte de a-și produce efectul
- Fișierele suspecte sunt redirecționate către mediul de testare adaptativ pentru o inspecție mai amănunțită
Modelul de rutare concentrează analiza dinamică asupra fișierelor în cazul cărora dovezile comportamentale aduc cea mai mare valoare. MetaDefender continuă să efectueze emulare profundă atunci când un fișier necesită acest lucru.
Gestionarea centralizată a Syslog și o vizibilitate mai amplă asupra auditului
Configurarea Syslog este acum gestionată prin intermediul panoului de administrare Aether, oferind administratorilor o modalitate mai accesibilă și mai centralizată de a controla înregistrarea evenimentelor. Acoperirea s-a extins, de asemenea, dincolo de rezumatele rezultatelor scanărilor, incluzând acum evenimentele de autentificare și modificările setărilor de administrator, asigurând o vizibilitate sporită pentru monitorizarea securității, auditul și urmărirea modificărilor.
O atribuire a amenințărilor mai solidă și mai ușor de pus în practică
MetaDefender 3.2.0 oferă clasificări mai clare, susținute de dovezi, care indică identitatea și intenția probabilă a unei amenințări. Analiștii pot înțelege rezultatele mai rapid și pot integra un context mai solid în procesele de evaluare a amenințărilor, de identificare a amenințărilor și de răspuns ulterior.
Atribuirea amenințărilor se calculează în mod independent atât pentru fișierul trimis, cât și pentru fișierele descărcate sau extrase identificate în timpul analizei, ajutând analiștii să distingă rolul și riscul fiecărei componente dintr-un atac în mai multe etape.

O analiză mai cuprinzătoare a comportamentului programelor executabile
MetaDefender 3.2.0 îmbunătățește analiza programelor malware executabile care se bazează pe anumite fișiere, căi de acces sau resurse pentru a-și dezvălui comportamentul. Un sistem de fișiere virtual configurabil permite eșantioanelor MetaDefender 3.2.0 îmbunătățește analiza programelor malware executabile care depind de anumite fișiere, căi de acces sau resurse în timpul execuției. Un sistem de fișiere virtual configurabil permite eșantioanelor să interacționeze cu fișierele și căile pe care se așteaptă să le găsească în timpul emulării Portable Executable (PE), ajutând MetaDefender să captureze fluxuri de execuție mai complete, să descopere activități suplimentare ale încărcăturii utile și indicatori de compromis și să reducă riscul ca comportamentul dependent de mediu să rămână ascuns. Analiștii pot, de asemenea, să definească fișierele așteptate de un eșantion, oferind un control mai mare atunci când investighează malware complex cu dependențe specifice de sistemul de fișiere.
Ce noi amenințări și tehnici de eludare poate detecta MetaDefender 3.2.0?
MetaDefender 3.2.0 îmbunătățește capacitatea de detectare în ceea ce privește ascunderea infrastructurii bazate pe blockchain, fișierele executabile cu format incorect, livrarea de încărcături utile prin documente, programele malware distructive și ingineria socială. Această versiune extinde, de asemenea, capacitatea de extragere a configurațiilor programelor malware și acoperirea reputației locale.
EtherHiding
EtherHiding ascunde instrucțiuni rău intenționate, adrese URL sau infrastructură controlată de atacatori în tranzacțiile din blockchain și în contractele inteligente. Serviciile descentralizate pot îngreuna blocarea și eliminarea convenționale. Noua logică de detectare ajută analiștii să identifice activitatea asociată cu EtherHiding și să inspecteze infrastructura la care face referire un eșantion analizat.

Ansambluri .NET modificate în mod intenționat
Ansamblurile .NET cu format incorect pot fi concepute astfel încât să determine eșecul programelor de analiză sintactică, al decompilatoarelor sau al instrumentelor de analiză automată înainte ca acestea să ajungă la codul rău intenționat. MetaDefender introduce acum funcționalitatea de detectare a structurilor .NET cu format incorect asociate cu perturbarea procesului de analiză și cu tehnicile de evaziune.
Detectarea mai precisă a injectării de șabloane de la distanță
MetaDefender 3.2.0 distinge cu mai multă precizie injectarea rău intenționată de șabloane la distanță de linkurile încorporate obișnuite. Actualizarea reduce numărul de rezultate fals pozitive generate de adresele URL legitime, detectând în același timp adresele IP rău intenționate ascunse prin codificare octală. Acest lucru oferă analiștilor de amenințări o acoperire mai amplă în cazul atacurilor prin documente ofuscate, fără a genera zgomot inutil în procesul de investigare.
Malware-ul Wiper
Malware-ul de tip „wiper” este conceput pentru a distruge, a corupe sau a bloca accesul la date și sisteme. Noile tehnici de detectare îmbunătățesc identificarea malware-ului distructiv care ar putea să nu ofere nicio posibilitate de recuperare. Detectarea timpurie este deosebit de importantă în infrastructurile critice, în sectorul public și în mediile de producție, unde disponibilitatea operațională reprezintă o prioritate. Așa cum am arătat într-un articol anterior de pe blogul nostru, programele de tip „wiper” se numără printre cele mai frecvente arme utilizate în atacurile asupra tehnologiilor operaționale (OT).
Campanii ClickFix CAPTCHA
Campaniile ClickFix utilizează erori false ale browserului, solicitări de verificare și interfețe de tip CAPTCHA pentru a convinge utilizatorii să execute comenzi rău intenționate. MetaDefender 3.2.0 extinde identificarea CAPTCHA bazată pe OCR (recunoașterea optică a caracterelor), incluzând suportul pentru CAPTCHA-uri false, ascunse, dar redate vizual.
Analiza ia în considerare ceea ce vede utilizatorul pe pagina afișată, chiar și atunci când conținutul de bază este structurat astfel încât să eludeze detectarea bazată pe text. În articolul nostru anterior de pe blog se analizează modul în care se pot detecta și opri atacurile de tip ClickFix înainte ca acestea să ajungă la terminalele utilizatorilor.
Extragerea configurației programelor malware și reputația locală
Noile instrumente de extragere a configurațiilor sunt compatibile cu PrivateLoader și Quasar RAT. Configurațiile extrase pot dezvălui infrastructura de comandă și control, identificatorii campaniilor, parametrii de execuție și alte detalii utilizate în cadrul investigațiilor și al măsurilor de răspuns. Baza de date locală de reputație beneficiază, de asemenea, de o acoperire mai extinsă a indicatorilor de compromis (IOC). Informațiile offline extinse consolidează capacitatea de detectare în mediile izolate (air-gapped), unde căutările în cloud nu sunt disponibile.
Când ar trebui organizațiile să utilizeze MetaDefender 3.2.0?
MetaDefender 3.2.0 este conceput pentru fluxurile de lucru cu fișiere care necesită detectarea amenințărilor de tip „zero-day” înainte ca conținutul să ajungă la utilizatori sau la sistemele protejate. Fluxul de lucru pe cinci niveluri este deosebit de relevant atunci când viteza de analiză, controlul implementării și profunzimea analizei comportamentale trebuie să coexiste.
- Verificarea fișierelor cu volum mare: Tehnologia Alin AI predictivă poate lua decizii rapide înainte ca fișierele să intre în etapa de emulare aprofundată
- Mediile izolate fizic sau reglementate: opțiunile de implementare bazate pe reputație, analiza predictivă și MetaDefender pot funcționa fără conectivitate la cloud
- Analiza malware-ului evaziv: emulația scoate la iveală comportamente concepute pentru a ocoli mediile de testare de tip „sandbox” ale mașinilor virtuale și instrumentele statice
- SOC și fluxurile de lucru de identificare a amenințărilor: verdictele consolidate, atribuirea responsabilității, indicatorii de compromis (IOC) și căutarea pe baza similitudinii sprijină stabilirea priorităților și analiza campaniilor
Anticiparea detectării vulnerabilităților de tip „zero-day”
Fișierele pătrund în organizații prin e-mail, transferuri gestionate de fișiere, aplicații cloud, încărcări web, suporturi amovibile, actualizări de software și fluxuri de lucru din lanțul de aprovizionare. MetaDefender 3.2.0 ajută echipele de securitate IT și OT să verifice aceste fișiere înainte ca acestea să ajungă la utilizatori sau la sistemele protejate.
Deciziile luate cu un grad ridicat de certitudine reduc analizele inutile în mediul de testare și latența analizelor, contribuind la menținerea fluxurilor de lucru cu volume mari de fișiere în mișcare, în timp ce probele incerte sunt supuse unei inspecții mai aprofundate. Verdictele consolidate, atribuirea mai clară a responsabilității și contextul campaniilor ajută echipele SOC să petreacă mai puțin timp corelând constatările izolate și să-și concentreze investigațiile asupra amenințărilor care necesită acțiuni concrete.
O buclă continuă de feedback între predicție, emulare, reputație și identificarea amenințărilor permite ca noile dovezi să consolideze detectarea viitoare și luarea deciziilor privind fișierele.
Aflați mai multe despre MetaDefender sau contactați OPSWAT discuta despre trecerea la versiunea 3.2.0.
Întrebări frecvente
Care este cea mai importantă schimbare din MetaDefender 3.2.0?
Alin AI, o soluție predictivă, devine noul strat 2 pentru analiza statică pre-execuție. Această adăugire extinde MetaDefender de la patru straturi la cinci și direcționează fișierele către o analiză mai aprofundată, în funcție de nivelul de încredere.
Predictive Alin AI înlocuiește sandbox-ul adaptiv MetaDefender ?
Nu. Alin AI predictiv introduce un punct de decizie înainte de mediul de testare adaptiv, în timp ce eșantioanele incerte sau conflictuale sunt în continuare supuse analizei dinamice bazate pe emulare.
MetaDefender 3.2.0 poate funcționa într-un mediu izolat fizic?
Da. MetaDefender și Predictive Alin AI acceptă funcționarea offline, iar baza de date locală extinsă privind reputația oferă o acoperire suplimentară a indicatorilor de compromis (IOC) în situațiile în care informațiile din cloud nu sunt disponibile.
Cât de rapidă este inteligența artificială predictivă Alin AI?
Alin AI Predictive este conceput pentru a asigura timpi de procesare P90 de 50 de milisecunde și timpi de procesare P99 sub 100 de milisecunde pentru fișierele executabile cu risc ridicat acceptate. Performanța reală poate varia în funcție de tipul fișierului, de modul de implementare și de volumul de lucru.
Ce noi zone de detectare sunt incluse în MetaDefender 3.2.0?
Această versiune adaugă sau îmbunătățește capacitățile de detectare pentru EtherHiding, ansambluri .NET cu format incorect, injectarea de șabloane de la distanță, malware de tip „wiper”, campaniile CAPTCHA ClickFix, PrivateLoader și Quasar RAT. De asemenea, extinde acoperirea reputației indicatorilor de compromis (IOC) la nivel local.
