Detectare rapidă în ziua zero
Soluția unificată de detectare a vulnerabilităților de tip „zero-day” în cinci straturi, bazată pe inteligență artificială (AI) OPSWAT, combină reputația amenințărilor, AI predictiv,Sandbox Adaptive , evaluarea amenințărilor și identificarea amenințărilor bazată pe învățare automată (ML) pentru a detecta programele malware cunoscute, necunoscute și evazive înainte ca acestea să ajungă la utilizatori și sisteme.
Beneficiați de o evaluare unică și consolidată pentru fiecare dosar, care ajută echipele SOC să reacționeze mai rapid, să reducă numărul de alerte false și să consolideze fluxurile de lucru SIEM, SOAR și de detectare a amenințărilor în medii cloud, hibride, locale și izolate.
- Eficacitate de 99,5% împotriva virusurilor de tip „zero-day”
- De 40 de ori mai rapid decât instrumentele tradiționale
- Peste 50.000 de analize pe zi

OPSWAT se bucură de încredere din partea
Detectare unificată zero-day

Nivelul 1: Reputația amenințărilor
Expunerea rapidă a amenințărilor cunoscute de tip „
”
Blocați amenințările cunoscute înainte de a trece la o analiză mai aprofundată.
Verifică fișierele, adresele URL, adresele IP și domeniile în raport cu informațiile de reputație actualizate continuu, atât online, cât și offline.
Blochează malware-ul și infrastructura atacatorilor reutilizate, obligând adversarii să schimbe indicatorii și să reconstruiască căile de distribuire.

Nivelul 2: Analiza statică
Anticiparea amenințărilor necunoscute înainte de execuție
Eliminați lacuna de detectare din faza de pre-execuție.
Tehnologia predictivă Alin AI analizează structura fișierelor și caracteristicile comportamentale pentru a identifica intențiile rău intenționate în milisecunde, fără a recurge la semnături sau la testarea funcționalității.
Detectează programele malware necunoscute și polimorfice înainte ca acestea să se execute, reducând astfel cererea de resurse pentru mediile de testare (sandbox) din etapele ulterioare, menținând în același timp viteza fluxurilor de fișiere.

Nivelul 3: Analiza dinamică
Forțează amenințările ascunse să se dezvăluie
Descoperă programele malware care se ascund și pe care instrumentele statice și cele bazate pe mașini virtuale nu le detectează.
Un Adaptive Sandbox bazat pe emulareSandbox comportamente rău intenționate și explorează căi alternative de execuție fără a se baza pe o mașină virtuală detectabilă.
Prezintă lanțuri de încărcare, artefacte de execuție, scripturi ofuscate, încărcături utile în mai multe etape și tehnici de eludare.

Nivelul 4: Evaluarea gradului de amenințare
Acordă prioritate lucrurilor cu adevărat importante
Transformați comportamentul complex al amenințărilor într-o concluzie care să poată fi pusă în practică.
Corelează semnalele provenite din analiza reputației, cea statică și cea dinamică pentru a atribui un scor de risc bazat pe nivelul de încredere.
Evidențiază în timp real amenințările cu cel mai ridicat grad de risc, reducând numărul de alerte false, zgomotul generat de alerte și timpul necesar analiștilor pentru triere.

Nivelul 5: Identificarea amenințărilor
Corelați amenințările cu campaniile
Treceți de la detectarea izolată a fișierelor la informații la nivel de campanie.
Căutarea de similitudini bazată pe ML și corelarea modelelor de amenințări fac legătura între eșantioanele necunoscute și programele malware cunoscute, infrastructura, tacticile și variantele asociate.
Identifică familiile de programe malware și campaniile atacatorilor, obligând adversarii să-și revizuiască instrumentele, infrastructura și metodele de operare.

Prezentare generală a produsului
Aflați cum MetaDefender utilizează sandboxing adaptiv bazat pe inteligență artificială pentru a detecta și opri atacurile zero-day
pe care instrumentele tradiționale de securitate nu le detectează.
O singură soluție pentru întreaga piramidă a durerii
MetaDefender abordează întreaga Piramidă a durerii, de la indicatorii de bază de la nivelul 1 până la perturbarea avansată a TTP la nivelul 6, forțând atacatorii să-și rescrie continuu infrastructura, instrumentele și comportamentele pentru a evita detectarea.
Nivelurile 1, 2 și 3 ale Piramidei
Hash-uri, adrese IP și domenii
- Cum blochează Layer 1 atacurile
- Căutările în baza de date hash identifică fișierele binare de tip malware reutilizate.
- Reputația adreselor URL, a domeniilor și a adreselor IP blochează infrastructurile cunoscute ca fiind dăunătoare.
- Detectarea mărcilor și clasificarea adreselor URL pe baza învățării automate identifică infrastructura de phishing.
- Verificările de reputație online și offline blochează amenințările cunoscute înainte de efectuarea unei analize mai aprofundate.
- Noii indicatori descoperiți de straturile ulterioare ale Aether consolidează în mod continuu informațiile privind reputația.
- Cum exercită presiune asupra atacatorilor
- Îi obligă pe atacatori să schimbe periodic infrastructura și domeniile de livrare.
- Face ca hash-urile și indicatorii de malware reutilizați să devină ineficienți.
- Blochează fluxurile automatizate de phishing, distribuirea de malware și rețelele de botnet.
- Crește costurile de întreținere a infrastructurii de atac de unică folosință.

Nivelul 4 al piramidei
Artefacte și instrumente de rețea și gazdă
- Cum contracarează Layer 2 atacurile
Alin AI, un sistem de analiză predictivă, analizează caracteristicile fișierelor la nivel structural, comportamental și al obiectelor, fără a rula fișierul.
- Identifică structuri de cod suspecte, obiecte încorporate, scripturi, importuri și caracteristicile încărcăturii utile.
- Detectează intențiile rău intenționate în milisecunde, fără a folosi semnături sau testare de execuție.
- Detectează amenințările necunoscute și cele polimorfice înainte ca acestea să se execute.
- Blochează fișierele înainte ca acestea să poată efectua modificări în registru, să creeze fișiere, să injecteze procese sau să stabilească conexiuni C2.
- Trimite fișierele cu statut incert către Analiza dinamică, reducând în același timp solicitarea inutilă de resurse din mediul sandbox.
- Cum exercită presiune asupra atacatorilor
- Îi obligă pe atacatori să-și reproiecteze structurile de fișiere și componentele de atac încorporate.
- Reduce eficacitatea modificărilor superficiale ale codului și a eludării semnăturilor.
- Detectează tiparele care rămân constante în programele malware recompilate sau modificate.
- Împiedică atacatorii să se bazeze pe execuție pentru a dezvălui comportamentul rău intenționat.
- Crește costul producerii unor variante care par inofensive din punct de vedere structural.

Nivelul 4 al piramidei
Artefacte și instrumente de rețea și gazdă
- Cum blochează atacurile nivelul 3
Adaptive Sandbox emularea la nivel de instrucțiune pentru a analiza fișierele suspecte și pentru a forța executarea căilor de cod evazive.
Se arată că:
- Jurnale de comportament
- Modificări ale registrului
- Fișiere pierdute
- Injectarea în proces
- Apeluri de returnare C2
- Comportamentul programului de încărcare și al scriptului
- Sarcini utile exclusiv de tip memorie
- Lanțuri de execuție în mai multe etape
- Cei care împachetează, cei care aranjează și cei care transportă
- Tehnici de contracarare a analizelor și de eludare a mediilor de testare
- Cum exercită presiune asupra atacatorilor
- Îi obligă pe atacatori să-și reproiecteze încărcăturile și lanțurile de încărcare.
- Pune în evidență artefactele din etapa a doua și căile de execuție ascunse.
- Ocolește verificările anti-VM, de sincronizare, de mediu și de interacțiune cu utilizatorul.
- Îi obligă pe atacatori să rescrie logica de contracarare a analizelor.
- Pune în evidență artefacte și comportamente pe care analiza statică, luată separat, nu le poate confirma.

Piramida Nivelul 5
Instrumente și TTP-uri
- Cum blochează Layer 4 atacurile
Sistemul de evaluare a amenințărilor corelează datele provenite din reputația amenințărilor, analiza statică și analiza dinamică pentru a identifica intențiile rău intenționate și a stabili prioritățile în ceea ce privește riscurile.
Acesta evaluează:
- Fluxuri de execuție rău intenționate
- Modele de încărcare și de injecție
- Obfuscarea scripturilor
- Tehnici de persistență
- Comportamentul C2
- Caracteristicile familiei de programe malware
- Indicatori comportamentali
- Corelații între MITRE ATT&CK și Catalogul comportamentelor malware-ului
- Relațiile dintre structura fișierului și comportamentul în timpul rulării
- Cum exercită presiune asupra atacatorilor
- Îi obligă pe atacatori să modifice modul în care funcționează instrumentele lor, nu doar aspectul fișierelor.
- Facilitează identificarea modelelor de execuție reutilizate.
- Pune în evidență intențiile răuvoitoare pe baza mai multor semnale slabe.
- Reduce eficacitatea modificărilor minore aduse încărcăturii utile.
- Implică modificări mai costisitoare ale logicii instrumentelor și ale tehnicilor comportamentale.

Nivelul 6 al Piramidei
Tactici, tehnici și proceduri
- Cum blochează Layer 5 atacurile
Căutarea de similitudini bazată pe ML și corelarea modelelor de amenințări fac legătura între amenințările necunoscute și programele malware, infrastructura, comportamentele și campaniile asociate.
Acestea sunt corelate:
- Familii de programe malware
- Variante recompilate
- Mutații polimorfice
- Secțiuni de cod partajate
- Asemănări comportamentale
- Clustere de infrastructură
- Fișiere și conținuturi asociate
- Tactici și tehnici uzuale
- Activitatea la nivel de campanie
- Cum exercită o presiune maximă asupra atacatorilor
- Detectează atacurile de acest tip chiar și atunci când se modifică valorile hash, încărcăturile și infrastructura.
- Face legătura între fișierele izolate și operațiunile mai ample ale atacatorilor.
- Prezintă tehnici de operare recurente în cadrul diferitelor variante de malware și campanii.
- Îi obligă pe atacatori să-și schimbe instrumentele, infrastructura, comportamentul și metodele de operare.
- Face ca evaziunea incrementală să devină ineficientă, impunând o revizuire mai amplă a setului de instrumente și a TTP-urilor atacatorului.

Impactul MetaDefender asupra cadrului MITRE ATT&CK „
” (Comunicarea cu adversarii)
- Vizibilitate stratificată pe întregul lanț de atacuri.
- Detectarea pre-execuție (statică) și în timpul rulării (analiză dinamică) corelată cu tacticile MITRE.
- +60% acoperire suplimentară de detectare.

„Cea mai mare viteză pe care am testat-o vreodată
.”
Securitatea Venak
330+
Mărci detectabile
pentru detectarea phishingului bazată pe ML

Peste 120 de tipuri de fișiere
Extrageți artefacte, imagini d
e și multe altele
>14
Extragerea automată a familiilor de programe malware
Integrare ușoară
Oprim atacurile despre care nimeni nu știe că există
40x
Mai rapid decât soluțiile tradiționale
Caracteristici MetaDefender
Tabelul de mai jos evidențiază capacitățile principale ale motorului MetaDefender .
Pentru a descoperi cum funcționează aceste caracteristici împreună în implementări reale, contactați-ne pentru a programa o prezentare tehnică.
Integrări MetaDefender
| Implementare | Aparatură electrocasnică | |
|---|---|---|
| Integrare | API & Integrarea interfeței web |
|
| Integrare e-mail și suport format |
| |
| Integrări SOAR (Security Orchestration, Automation, and Response) |
| |
| Integrări SIEM | Formatul comun al evenimentelor (CEF) Feedback Syslog | |
| Desfășurare | OPSWAT Platformă de detectare și prevenire a amenințărilor |
|
| Format raport/ Export date | Formatul rapoartelor |
|
| Instrumente de scripting și automatizare | Python |
|
Rapoarte MetaDefender
Prezentare generală a capacităților software-ului nostru de securitate cibernetică, inclusiv analiza eșantioanelor, decodarea familiei de programe malware, descompunerea dezasamblării, căutarea similitudinilor și multe altele.

Mostră sintetică (fabricată)
Acest exemplu este conceput special pentru a evidenția diversele capacități aleMetaDefender (cunoscut anterior sub numele de OPSWAT Filescan Sandbox).
Creat pentru a prezenta amenințări cibernetice din lumea reală, încorporând mai multe fișiere și tipuri de fișiere între ele. Acest lucru demonstrează în mod eficient priceperea soluției noastre în analiza adaptivă a amenințărilor, analiza comportamentală și măsurile avansate de securitate.

Geofencing
Documentele malware care utilizează geofencing au devenit o amenințare semnificativă la adresa securității cibernetice. Aceste fișiere malițioase folosesc adesea declanșatoare bazate pe localizare, ceea ce face ca detectarea și atenuarea acestora să fie o sarcină dificilă. Cu toate acestea, analiza Adaptive a amenințărilor se deosebește de abordările tradiționale prin faptul că oferă capacitatea de a emula cu precizie și de a falsifica valorile de geolocație așteptate, neutralizând în mod eficient tacticile utilizate de programele malware, sporind astfel capacitatea noastră de a ne proteja împotriva acestor amenințări.
În exemplul prezentat mai jos, putem observa un malware geofencing care încearcă să se execute exclusiv într-o anumită țară. Cu toate acestea, soluția noastră inovatoare ocolește cu succes această restricție, așa cum am menționat anterior, prin emularea valorilor de geolocalizare dorite, demonstrând capacitatea noastră superioară de a contracara astfel de amenințări bazate pe geofencing.

Detectarea phishing-ului
- Detectarea mărcilor: Prin redarea site-urilor web suspecte și supunerea acestora motorului nostru avansat de învățare automată, suntem capabili să identificăm aproape 300 de mărci. În exemplul prezentat mai jos, puteți vedea un site web care se preface că este o companie de streaming cunoscută sub numele de Netflix. Soluția noastră excelează în compararea conținutului site-ului cu URL-ul autentic, identificând rapid astfel de tentative frauduloase pentru a vă proteja activele digitale și informațiile personale. Aflați mai multe.
- Analiză bazată pe AI: Avem o soluție bazată pe AI care analizează traficul de rețea, conținutul structural și textual al paginii redate. Verdictul rezultatului modelului comun poate fi văzut după "ML Web Threat Model".

Reputația URL offline
Modelul ML de detectare offline a URL-urilor oferă un nou nivel de apărare prin detectarea eficientă a URL-urilor suspecte, oferind un mijloc robust de identificare și atenuare a amenințărilor reprezentate de link-urile rău intenționate. Modelul utilizează un set de date care conține sute de mii de URL-uri, etichetate meticulos ca fiind fie fără amenințare, fie rău intenționate de către furnizori de renume, pentru a evalua fezabilitatea detectării exacte a URL-urilor suspecte prin tehnici de învățare automată.
Este important de remarcat faptul că această caracteristică este deosebit de utilă în mediile acoperite de aer, unde nu sunt disponibile căutări online ale reputației.

Extragerea configurației malware a unui eșantion împachetat
Exemplarul de mai jos dezvăluie un malware care a fost împachetat utilizând tehnica de împachetare UPX. În ciuda încercării sale de a se sustrage detectării și apărării, analiza noastră a reușit să descompună sarcina utilă, expunând adevărata sa identitate ca troian Dridex. Am reușit să descoperim configurația malware-ului, punând în lumină intențiile malițioase din spatele acestei amenințări, extrăgând IOC-uri valoroase.

Căutare prin similitudine
Utilizând funcționalitatea Similarity Search, sandbox a detectat un fișier care seamănă foarte mult cu un malware cunoscut. În mod deosebit, acest fișier fusese marcat anterior ca nefiind rău intenționat, dezvăluind potențialul de false negații în evaluările noastre de securitate. Această descoperire ne permite să țintim și să rectificăm în mod specific aceste amenințări trecute cu vederea.
Este important să subliniem faptul că căutarea prin similitudine este extrem de valoroasă pentru cercetarea și vânătoarea de amenințări, deoarece poate ajuta la descoperirea eșantioanelor din aceeași familie sau campanie malware, furnizând IOC suplimentare sau informații relevante despre activități specifice ale amenințărilor.

Executabil nativ
Our disassembling engine revealed intriguing findings within the target sample. Surprisingly, this sample monitors the system time using the uncommon <rdtsc> instruction and accesses an internal, undocumented structure in Windows, commonly used for different malicious tricks. These unusual actions raise questions about its purpose and underscore the need for further investigation to assess potential risks to the system.

.NET Executabil
Eșantionul examinat a fost creat utilizând cadrul .NET. Deși ne abținem să afișăm CIL-ul real, procesul nostru de decompilare extrage și prezintă informații demne de menționat, inclusiv șiruri de caractere, artefacte de registru și apeluri API .
Pe lângă aceasta, analizăm metadatele .NET pentru a identifica funcțiile și resursele specifice .NET. Acest proces permite extragerea de informații detaliate despre ansamblu, cum ar fi metode, clase și resurse încorporate, ceea ce este esențial pentru analiza comportamentului și structurii aplicațiilor .NET.

Emularea codurilor Shell
Multe aplicații exploatate aduc sarcina utilă finală în format binar brut (shellcode), ceea ce ar putea constitui un obstacol la analizarea sarcinii utile. Cu ajutorul emulației noastre de shellcode, putem descoperi și analiza comportamentul încărcăturii finale, în acest exemplu pentru o vulnerabilitate Office larg exploatată în editorul de ecuații. Astfel, se deschide ușa pentru colectarea IOC-urilor relevante.

Macro VBA extrem de ofuscat
Macro-urile VBA ofuscate reprezintă o provocare semnificativă pentru a oferi un timp rezonabil de răspuns la amenințările active. Acest cod neclar face din analiza și înțelegerea amenințărilor o sarcină extrem de complexă care necesită mult timp și eforturi. Tehnologia noastră de emulare VBA de ultimă generație este capabilă să depășească aceste provocări și oferă o analiză cuprinzătoare a macro-urilor VBA ofuscate împreună cu informații clare despre funcționalitatea acestora în câteva secunde.
Eșantionul analizat este un document Excel cu cod VBA extrem de obscur, care descarcă și execută un fișier .NET DLL, împreună cu un fișier LNK responsabil de continuarea lanțului de execuție a malware-ului. După emularea VBA, MetaDefender identifică procesele lansate și funcția principală de dezobfuscarea, extrage automat șirurile de caractere obfuscate și salvează fișierele plasate (prealabil codificate și criptate în codul VBA). Acest lucru arată rapid scopul principal al malware-ului și ne oferă posibilitatea unei analize mai aprofundate a acestei amenințări.

Sandbox Evasiune prin intermediul Task Scheduler
Utilizarea Windows Task Scheduler pentru a executa sarcini utile malițioase la o dată ulterioară este o tehnică discretă de eludare a mediilor sandbox întâlnită în amenințările recente. Aceasta exploatează întârzierea în execuție pentru a ocoli în mod eficient fereastra scurtă de analiză tipică sandbox-urilor.
Următorul exemplu este un VBScript ofuscat care descarcă sarcina utilă malițioasă și creează o sarcină programată pentru a o executa 67 de minute mai târziu. Sandbox-urile tradiționale mențin execuția doar pentru câteva minute, iar comportamentul rău intenționat nu ar fi niciodată expus. Pe de altă parte, emulatorul nostru VBScript este capabil să detecteze și să depășească această tehnică de evaziune (T1497), adaptând mediul de execuție pentru a continua analiza și obținând raportul complet în 12 secunde.

.NET Reflection
NET Reflection este o caracteristică puternică oferită de cadrul .NET care permite programelor să inspecteze și să manipuleze structura și comportamentul unui fișier .NET în timpul execuției. Aceasta permite examinarea ansamblurilor, modulelor și tipurilor, precum și capacitatea de a crea dinamic instanțe ale tipurilor, de a invoca metode și de a accesa câmpuri și proprietăți.
Programele malware pot utiliza reflection pentru a încărca dinamic și a executa cod din ansambluri care nu sunt menționate la momentul compilării, permițând obținerea de sarcini utile suplimentare de pe servere la distanță (sau ascunse în fișierul curent) și executarea lor fără a le scrie pe disc, reducând riscul de detectare.
În acest caz, putem vedea cum VBScript-ul analizat încarcă și rulează un ansamblu .NET în memorie direct din octeții stocați într-un registru Windows.

XOR Decriptarea sarcinii utile stocate în resursa PE
Această caracteristică permite dezvăluirea artefactelor ascunse criptate în cadrul resurselor PE. Artefactele malițioase sunt adesea criptate pentru a evita detectarea și pentru a ascunde adevărata intenție a eșantionului. Descoperirea acestor artefacte este esențială, deoarece acestea conțin de obicei date critice (precum informații C2) sau sarcini utile. Prin extragerea acestora, sandbox-ul poate oferi o scanare mai profundă, cu șanse mai mari de a identifica cele mai valoroase IOC.
Acest eșantion stochează acele artefacte criptate folosind algoritmul XOR, simplu dar eficient pentru a se sustrage detectării. Analizând modelele din datele criptate, cheia de criptare poate fi ghicită, permițând decriptarea celor ascunse.

Arhiva evazivă Concentrare
Atacatorii folosesc concatenarea arhivelor pentru a ascunde programe malware prin adăugarea mai multor arhive într-un singur fișier, exploatând modul în care diferite instrumente le procesează. Această tehnică creează mai multe directoare centrale - elemente structurale cheie utilizate de administratorii de arhive - cauzând discrepanțe în timpul extracției și permițând ocolirea detectării conținutului rău intenționat ascuns în părți ignorate ale arhivei.
MD Sandbox detectează și extrage conținutul din toate arhivele concatenate, asigurându-se că niciun fișier nu este omis și neutralizând eficient această tehnică evazivă.

Reducerea numărului de executabile umflate
Actorii de amenințări umplu intenționat executabilele cu date nedorite pentru a se sustrage detectării, exploatând limitările de resurse și constrângerile de timp de analiză din sandbox-uri. Această tehnică de evaziune urmărește să copleșească instrumentele sau să ocolească scanările prin depășirea limitelor de timp.
MD sandbox detectează din timp executabilele umflate, elimină datele nedorite și procesează un fișier mai mic pentru o analiză eficientă. Acest proces de deblocare vizează diverse metode, inclusiv gunoiul din suprapuneri, secțiuni PE și certificate, asigurând o detectare precisă și conservând în același timp resursele originale.

Document care vizează infrastructurile critice
Acest document Office vizează infrastructuri critice din Iran (cu conținut în persană) pentru a fura informații sensibile, cum ar fi acreditări și documente, și face periodic capturi de ecran, potențial în scopuri de spionaj.
După stabilirea persistenței, acesta efectuează o verificare inițială ascunsă a conectivității la internet (în raport cu un domeniu de încredere precum google.com) pentru a asigura o conexiune fiabilă, amânând acțiunile ulterioare până când condițiile de rețea permit continuarea atacului. Aceasta este o tactică frecvent observată în atacurile asupra infrastructurilor critice, medii în care accesul la internet poate fi intermitent sau restricționat.

Evasiune prin intermediul documentelor OOXML (Office) corupte
Cercetătorii au descoperit documente OOXML (documente office moderne) corupte intenționat. Prin modificarea conținutului binar din apropierea antetelor interne ale fișierelor, fișierele deteriorate intenționat pot fi detectate greșit ca fișiere ZIP de către scanările automate care vor încerca să extragă fișiere comprimate.
Vizoarele de documente vor repara automat documentul la deschidere. În acest moment, deși documentul conține conținut de phishing, este posibil ca acesta să fi ocolit în mod eficient sistemele de apărare. Analiza automatizată nu va putea citi conținutul acestuia și, prin urmare, nu va detecta indicatorii relevanți.

Detectarea atacului Google DKIM Replay
Mecanismele de autentificare a e-mailurilor, precum SPF, DKIM și DMARC, sunt esențiale, dar atacatorii sofisticați pot uneori să le ocolească. Acest exemplu prezintă un scenariu în care un e-mail, în ciuda faptului că era semnat în mod autentic de Google și trecuse verificările standard, a fost identificat ca fiind rău intenționat de MetaDefender .
MetaDefender a detectat mai multe anomalii, împreună cu alți indicatori:
- Încălcarea limitelor DKIM: Identificarea conținutului adăugat dincolo de domeniul de aplicare al semnăturii DKIM.
- Tehnici de ofuscare: Detectarea spațiilor albe excesive utilizate pentru a ascunde intenții rău intenționate.
- Modele de phishing: Recunoașterea apelurilor urgente la acțiune caracteristice tentativelor de phishing.
- Analiza antetelor: Anomalii semnalate în antetele e-mailurilor asociate cu abuzul aplicației OAuth.

ClickFix, o tehnică de inginerie socială la modă
ClickFix este o amenințare web emergentă care utilizează ingineria socială pentru a păcăli în mod silențios utilizatorii să execute comenzi malițioase. Spre deosebire de phishing-ul tradițional, ClickFix operează prin elemente UX înșelătoare și manipularea clipboard-ului, mai degrabă decât prin descărcarea de fișiere sau furtul de acreditări.
Site-ul ClickFix prezintă un reCAPTCHA fals sau un ecran de "protecție împotriva roboților" pentru a părea legitim. Utilizatorului i se cere apoi să se legitimeze - adesea printr-o interacțiune care pare inofensivă - în timp ce, în fundal, un cod JavaScript ofuscat rulează în tăcere. Acest script decodifică în mod dinamic o comandă malițioasă și o copiază direct în clipboard-ul sistemului. Apoi, utilizatorului i se prezintă instrucțiuni înșelătoare și este ghidat pentru a executa malware-ul, fără a fi conștient de pericol.
ClickFix evidențiază modul în care tehnicile web simple, combinate cu înșelăciunea utilizatorului, pot ocoli în mod eficient straturile tradiționale de securitate, ceea ce face ca analiza sandbox să fie esențială pentru descoperirea atacurilor furtive, cu amprentă redusă, precum acesta.
MetaDefender analizează această amenințare de la un capăt la altul. Sandboxul începe prin redarea URL-ului rău intenționat și aplicarea modelelor de detectare a phishingului pentru a identifica conținutul suspect. Apoi extrage și emulează JavaScript-ul, simulând acțiunile utilizatorului pentru a ajunge la momentul critic în care clipboardul este modificat. Odată ce comanda ascunsă este capturată, aceasta este emulată, permițând sandboxului să urmărească în întregime fluxul de execuție rău intenționat. Acest lucru nu numai că expune tactica bazată pe clipboard, dar dezvăluie și comportamentul încărcăturii utile și lanțul de infecție.

Atacul Supply Chain
Atacul asupra lanțului de aprovizionare SolarWinds exemplifică modul în care modificări minime ale codului în software de încredere pot permite breșe masive, ocolind în același timp apărarea tradițională de securitate. Actorii amenințării au injectat un backdoor ascuns într-o DLL legitimă, încorporând o logică malițioasă, păstrând în același timp funcționalitatea originală. Sarcina utilă a rulat silențios într-un fir paralel, imitând componentele legitime. Cu o semnătură digitală validă și un comportament transparent, DLL-ul a scăpat de detectare și a permis accesul ascuns la mii de victime de profil înalt. Compromiterea conductei de construire a transformat actualizările de încredere într-un vehicul de intruziune globală.
Deși o backdoor de 4.000 de linii poate părea semnificativă, în contextul codului sursă al unei întreprinderi mari, aceasta poate fi ușor trecută cu vederea. Aici excelează MetaDefender : nu doar inspectează codul, ci observă și ce face software-ul. Semnalează abaterile de la comportamentul normal, îndrumând analiștii către ceea ce contează cu adevărat – eliminând zgomotul de fond pentru a evidenția amenințările pe care revizuirile tradiționale le-ar putea omite.
Detonator - Căutarea fără sfârșit
pentru detectarea zero-day
Povestea din spatele tehnologiei de analiză dinamică lider în industrie OPSWAT
Încredere la nivel mondial pentru a apăra ceea ce este esențial
OPSWAT încrederea a peste 1.900 de organizații din întreaga lume pentru protejarea datelor, activelor și rețelelor lor critice împotriva amenințărilor provenite de la dispozitive și fișier
.
Comunitatea FileScan.io
Descoperă amenințările ascunse cu ajutorul analizei detaliate a malware-ului
, bazată pe tehnologia MetaDefender
OPSWAT— încearc-o gratuit.
Asistență pentru conformitatea cu cerințele de reglementare
Pe măsură ce atacurile cibernetice și actorii care le execută devin din ce în ce mai sofisticați, organismele de reglementare din întreaga lume pun în aplicare reglementări pentru a se asigura că infrastructura critică face ceea ce este necesar pentru a rămâne sigură.
Începeți în 3 pași simpli
Resurse recomandate
Invariantele securității cibernetice
MetaDefender
Sondaj SANS privind detectarea și răspunsul
2025 Raportul OPSWAT privind peisajul amenințărilor
Scanare cu precizie: motorul AI cu o precizie de 99,9% îți îmbunătățește sistemul de securitate
MFT cu prioritate pentru securitate: apărare bazată pe inteligență artificială și emulare împotriva atacurilor asupra fișierelor
Furnizorul de energie elimină avalanșa de alerte și îmbunătățește detectarea vulnerabilităților de tip „zero-day” cu ajutorul OPSWAT
0 rezultate. Vă rugăm să încercați din nou.
Întrebări frecvente
MetaDefender este soluția unificată de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri OPSWAT, care combină reputația amenințărilor, analiza statică Predictive Alin AI, analizaSandbox Adaptive Sandbox , evaluarea amenințărilor și identificarea amenințărilor bazată pe învățare automată (ML), pentru a oferi un verdict unic și consolidat pentru fiecare fișier.
Sandbox-urile tradiționale se activează abia după ce un fișier a fost selectat pentru executare. Aether se activează mai devreme și continuă mai mult timp.
Funcția „Threat Reputation” blochează amenințările cunoscute, „Predictive Alin AI” prezice intențiile rău intenționate înainte de execuție, Adaptive Sandbox comportamentul evaziv în timpul rulării, „Threat Scoring” prioritizează riscurile, iar „Threat Hunting” face legătura între detectările individuale și familiile de malware, infrastructura și campaniile asociate.
Emularea la nivel de instrucțiuni evită, de asemenea, suprafața detectabilă a mașinii virtuale și suprasarcina generată de procesele de pornire și oprire asociate cu tehnicile convenționale de izolare bazate pe mașini virtuale, permițând o analiză mai rapidă și o scalabilitate mai mare.
Adaptive Sandbox tehnologia de analiză dinamică bazată pe emulare utilizată în Layer 3. Aceasta execută fișierele suspecte, forțează rularea căilor de cod ascunse și extrage comportamente de execuție și indicatori de compromis (IOC).
Aether este soluția completă de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri, construită în jurul acestui motor. Aceasta integrează informații privind reputația, analiza predictivă pre-execuție bazată pe inteligență artificială (AI), evaluarea amenințărilor pe baza gradului de încredere și identificarea amenințărilor bazată pe învățare automată (ML) într-un singur flux de lucru integrat.
Adaptive Sandbox motor de analiză dinamică Aether = soluție completă de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri
Analiștii primesc un singur verdict consolidat, însoțit de o evaluare a riscului bazată pe nivelul de încredere, susținută de dovezi provenite din toate cele cinci etape ale procesului.
Rapoartele pot include:
- Indicatori statici și de execuție
- Corelații între MITRE ATT&CK și Catalogul comportamentelor malware-ului
- Sarcini utile dezarhivate și configurații de malware extrase
- Indicatori de rețea, C2, registru, proces și fișiere eliminate
- IOC-uri exportabile pentru fluxurile de lucru MISP, STIX, SIEM și SOAR
- Rezultate de similitudine bazate pe ML, care leagă fișierul de variante, familii și campanii conexe
- Astfel, analiștii beneficiază atât de o decizie imediată, cât și de contextul necesar pentru investigare, blocare și depistarea amenințărilor.
Aether acceptă modele de implementare autonomă, MetaDefender Core și bazate pe cloud, atât în medii locale, cât și în medii hibride, cloud și complet izolate (air-gapped).
Echipele îl pot integra prin intermediul API-urilor REST, al conectorilor SIEM și SOAR, al CEF Syslog, al MISP, al STIX și al serviciilor de identitate compatibile, precum SAML 2.0. Implementarea și gestionarea depind de modelul ales, ceea ce permite organizațiilor să păstreze controlul la nivel local sau să utilizeze un serviciu gestionat în cloud.
Derulați un proiect-pilot cu o durată de două până la patru săptămâni, pe baza unui flux de lucru real cu fișiere, cum ar fi atașamentele din e-mailuri, transferurile gestionate de fișiere primite, pachetele software sau fișierele care intră într-un mediu izolat fizic.
Măsură:
- Amenințări cunoscute blocate pe baza reputației
- Amenințări necunoscute identificate înainte de execuție
- Noi detectări confirmate prin analiză dinamică
- Până la pronunțarea sentinței
- Reducerea numărului de trimiteri inutile către sandbox
- Reducerea rezultatelor fals pozitive și a volumului de alerte
- Informații generate de CIO și de campanie
- Reducerea timpului alocat investigațiilor de către analiști
- Acest lucru demonstrează valoarea operațională a întregului flux de procesare pe cinci niveluri, nu doar rata de detectare a unui singur motor.



































