Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.
MetaDefender

Detectare rapidă în ziua zero

Soluția unificată de detectare a vulnerabilităților de tip „zero-day” în cinci straturi, bazată pe inteligență artificială (AI) OPSWAT, combină reputația amenințărilor, AI predictiv,Sandbox Adaptive , evaluarea amenințărilor și identificarea amenințărilor bazată pe învățare automată (ML) pentru a detecta programele malware cunoscute, necunoscute și evazive înainte ca acestea să ajungă la utilizatori și sisteme.

Beneficiați de o evaluare unică și consolidată pentru fiecare dosar, care ajută echipele SOC să reacționeze mai rapid, să reducă numărul de alerte false și să consolideze fluxurile de lucru SIEM, SOAR și de detectare a amenințărilor în medii cloud, hibride, locale și izolate.

  • Eficacitate de 99,5% împotriva virusurilor de tip „zero-day”
  • De 40 de ori mai rapid decât instrumentele tradiționale
  • Peste 50.000 de analize pe zi

OPSWAT se bucură de încredere din partea

0
Clienți din întreaga lume
0
Parteneri tehnologici
0
Endpoint Cert. Membri

Detectare unificată zero-day

Creșteți rata de eficacitate la 99,5% cu o singură soluție.

Nivelul 1: Reputația amenințărilor

Expunerea rapidă a amenințărilor cunoscute de tip „

Blocați amenințările cunoscute înainte de a trece la o analiză mai aprofundată.

Verifică fișierele, adresele URL, adresele IP și domeniile în raport cu informațiile de reputație actualizate continuu, atât online, cât și offline.

Blochează malware-ul și infrastructura atacatorilor reutilizate, obligând adversarii să schimbe indicatorii și să reconstruiască căile de distribuire.

Nivelul 2: Analiza statică

Anticiparea amenințărilor necunoscute înainte de execuție

Eliminați lacuna de detectare din faza de pre-execuție.

Tehnologia predictivă Alin AI analizează structura fișierelor și caracteristicile comportamentale pentru a identifica intențiile rău intenționate în milisecunde, fără a recurge la semnături sau la testarea funcționalității.

Detectează programele malware necunoscute și polimorfice înainte ca acestea să se execute, reducând astfel cererea de resurse pentru mediile de testare (sandbox) din etapele ulterioare, menținând în același timp viteza fluxurilor de fișiere.

Nivelul 3: Analiza dinamică

Forțează amenințările ascunse să se dezvăluie

Descoperă programele malware care se ascund și pe care instrumentele statice și cele bazate pe mașini virtuale nu le detectează.

Un Adaptive Sandbox bazat pe emulareSandbox comportamente rău intenționate și explorează căi alternative de execuție fără a se baza pe o mașină virtuală detectabilă.

Prezintă lanțuri de încărcare, artefacte de execuție, scripturi ofuscate, încărcături utile în mai multe etape și tehnici de eludare.

Nivelul 4: Evaluarea gradului de amenințare

Acordă prioritate lucrurilor cu adevărat importante

Transformați comportamentul complex al amenințărilor într-o concluzie care să poată fi pusă în practică.

Corelează semnalele provenite din analiza reputației, cea statică și cea dinamică pentru a atribui un scor de risc bazat pe nivelul de încredere.

Evidențiază în timp real amenințările cu cel mai ridicat grad de risc, reducând numărul de alerte false, zgomotul generat de alerte și timpul necesar analiștilor pentru triere.

Nivelul 5: Identificarea amenințărilor

Corelați amenințările cu campaniile

Treceți de la detectarea izolată a fișierelor la informații la nivel de campanie.

Căutarea de similitudini bazată pe ML și corelarea modelelor de amenințări fac legătura între eșantioanele necunoscute și programele malware cunoscute, infrastructura, tacticile și variantele asociate.

Identifică familiile de programe malware și campaniile atacatorilor, obligând adversarii să-și revizuiască instrumentele, infrastructura și metodele de operare.

Prezentare generală a produsului

Aflați cum MetaDefender utilizează sandboxing adaptiv bazat pe inteligență artificială pentru a detecta și opri atacurile zero-day
pe care instrumentele tradiționale de securitate nu le detectează.

O singură soluție pentru întreaga piramidă a durerii

MetaDefender abordează întreaga Piramidă a durerii, de la indicatorii de bază de la nivelul 1 până la perturbarea avansată a TTP la nivelul 6, forțând atacatorii să-și rescrie continuu infrastructura, instrumentele și comportamentele pentru a evita detectarea.

Contracarează atacurile asupra infrastructurii de marfă prin invalidarea indicatorilor reutilizabili

Nivelurile 1, 2 și 3 ale Piramidei

Hash-uri, adrese IP și domenii

  • Cum blochează Layer 1 atacurile
    • Căutările în baza de date hash identifică fișierele binare de tip malware reutilizate.
    • Reputația adreselor URL, a domeniilor și a adreselor IP blochează infrastructurile cunoscute ca fiind dăunătoare.
    • Detectarea mărcilor și clasificarea adreselor URL pe baza învățării automate identifică infrastructura de phishing.
    • Verificările de reputație online și offline blochează amenințările cunoscute înainte de efectuarea unei analize mai aprofundate.
    • Noii indicatori descoperiți de straturile ulterioare ale Aether consolidează în mod continuu informațiile privind reputația.
  • Cum exercită presiune asupra atacatorilor
    • Îi obligă pe atacatori să schimbe periodic infrastructura și domeniile de livrare.
    • Face ca hash-urile și indicatorii de malware reutilizați să devină ineficienți.
    • Blochează fluxurile automatizate de phishing, distribuirea de malware și rețelele de botnet.
    • Crește costurile de întreținere a infrastructurii de atac de unică folosință.
Prevede intențiile rău intenționate înainte de execuție și împiedică apariția artefactelor

Nivelul 4 al piramidei

Artefacte și instrumente de rețea și gazdă

  • Cum contracarează Layer 2 atacurile

    Alin AI, un sistem de analiză predictivă, analizează caracteristicile fișierelor la nivel structural, comportamental și al obiectelor, fără a rula fișierul.

    • Identifică structuri de cod suspecte, obiecte încorporate, scripturi, importuri și caracteristicile încărcăturii utile.
    • Detectează intențiile rău intenționate în milisecunde, fără a folosi semnături sau testare de execuție.
    • Detectează amenințările necunoscute și cele polimorfice înainte ca acestea să se execute.
    • Blochează fișierele înainte ca acestea să poată efectua modificări în registru, să creeze fișiere, să injecteze procese sau să stabilească conexiuni C2.
    • Trimite fișierele cu statut incert către Analiza dinamică, reducând în același timp solicitarea inutilă de resurse din mediul sandbox.
  • Cum exercită presiune asupra atacatorilor
    • Îi obligă pe atacatori să-și reproiecteze structurile de fișiere și componentele de atac încorporate.
    • Reduce eficacitatea modificărilor superficiale ale codului și a eludării semnăturilor.
    • Detectează tiparele care rămân constante în programele malware recompilate sau modificate.
    • Împiedică atacatorii să se bazeze pe execuție pentru a dezvălui comportamentul rău intenționat.
    • Crește costul producerii unor variante care par inofensive din punct de vedere structural.
Face vizibil comportamentul ascuns și pune la dispoziție instrumentele operaționale

Nivelul 4 al piramidei

Artefacte și instrumente de rețea și gazdă

  • Cum blochează atacurile nivelul 3

    Adaptive Sandbox emularea la nivel de instrucțiune pentru a analiza fișierele suspecte și pentru a forța executarea căilor de cod evazive.

    Se arată că:

    • Jurnale de comportament
    • Modificări ale registrului
    • Fișiere pierdute
    • Injectarea în proces
    • Apeluri de returnare C2
    • Comportamentul programului de încărcare și al scriptului
    • Sarcini utile exclusiv de tip memorie
    • Lanțuri de execuție în mai multe etape
    • Cei care împachetează, cei care aranjează și cei care transportă
    • Tehnici de contracarare a analizelor și de eludare a mediilor de testare
  • Cum exercită presiune asupra atacatorilor
    • Îi obligă pe atacatori să-și reproiecteze încărcăturile și lanțurile de încărcare.
    • Pune în evidență artefactele din etapa a doua și căile de execuție ascunse.
    • Ocolește verificările anti-VM, de sincronizare, de mediu și de interacțiune cu utilizatorul.
    • Îi obligă pe atacatori să rescrie logica de contracarare a analizelor.
    • Pune în evidență artefacte și comportamente pe care analiza statică, luată separat, nu le poate confirma.
Transformă probele multistratificate într-o evaluare a riscului bazată pe nivelul de încredere

Piramida Nivelul 5

Instrumente și TTP-uri

  • Cum blochează Layer 4 atacurile

    Sistemul de evaluare a amenințărilor corelează datele provenite din reputația amenințărilor, analiza statică și analiza dinamică pentru a identifica intențiile rău intenționate și a stabili prioritățile în ceea ce privește riscurile.

    Acesta evaluează:

    • Fluxuri de execuție rău intenționate
    • Modele de încărcare și de injecție
    • Obfuscarea scripturilor
    • Tehnici de persistență
    • Comportamentul C2
    • Caracteristicile familiei de programe malware
    • Indicatori comportamentali
    • Corelații între MITRE ATT&CK și Catalogul comportamentelor malware-ului
    • Relațiile dintre structura fișierului și comportamentul în timpul rulării
  • Cum exercită presiune asupra atacatorilor
    • Îi obligă pe atacatori să modifice modul în care funcționează instrumentele lor, nu doar aspectul fișierelor.
    • Facilitează identificarea modelelor de execuție reutilizate.
    • Pune în evidență intențiile răuvoitoare pe baza mai multor semnale slabe.
    • Reduce eficacitatea modificărilor minore aduse încărcăturii utile.
    • Implică modificări mai costisitoare ale logicii instrumentelor și ale tehnicilor comportamentale.
Asociază detectările izolate cu familiile de programe malware, campaniile și tehnicile folosite de atacatori

Nivelul 6 al Piramidei

Tactici, tehnici și proceduri

  • Cum blochează Layer 5 atacurile

    Căutarea de similitudini bazată pe ML și corelarea modelelor de amenințări fac legătura între amenințările necunoscute și programele malware, infrastructura, comportamentele și campaniile asociate.

    Acestea sunt corelate:

    • Familii de programe malware
    • Variante recompilate
    • Mutații polimorfice
    • Secțiuni de cod partajate
    • Asemănări comportamentale
    • Clustere de infrastructură
    • Fișiere și conținuturi asociate
    • Tactici și tehnici uzuale
    • Activitatea la nivel de campanie
  • Cum exercită o presiune maximă asupra atacatorilor
    • Detectează atacurile de acest tip chiar și atunci când se modifică valorile hash, încărcăturile și infrastructura.
    • Face legătura între fișierele izolate și operațiunile mai ample ale atacatorilor.
    • Prezintă tehnici de operare recurente în cadrul diferitelor variante de malware și campanii.
    • Îi obligă pe atacatori să-și schimbe instrumentele, infrastructura, comportamentul și metodele de operare.
    • Face ca evaziunea incrementală să devină ineficientă, impunând o revizuire mai amplă a setului de instrumente și a TTP-urilor atacatorului.
  • Reputația amenințării
    Stratul 1

    Contracarează atacurile asupra infrastructurii de marfă prin invalidarea indicatorilor reutilizabili

    Nivelurile 1, 2 și 3 ale Piramidei

    Hash-uri, adrese IP și domenii

    • Cum blochează Layer 1 atacurile
      • Căutările în baza de date hash identifică fișierele binare de tip malware reutilizate.
      • Reputația adreselor URL, a domeniilor și a adreselor IP blochează infrastructurile cunoscute ca fiind dăunătoare.
      • Detectarea mărcilor și clasificarea adreselor URL pe baza învățării automate identifică infrastructura de phishing.
      • Verificările de reputație online și offline blochează amenințările cunoscute înainte de efectuarea unei analize mai aprofundate.
      • Noii indicatori descoperiți de straturile ulterioare ale Aether consolidează în mod continuu informațiile privind reputația.
    • Cum exercită presiune asupra atacatorilor
      • Îi obligă pe atacatori să schimbe periodic infrastructura și domeniile de livrare.
      • Face ca hash-urile și indicatorii de malware reutilizați să devină ineficienți.
      • Blochează fluxurile automatizate de phishing, distribuirea de malware și rețelele de botnet.
      • Crește costurile de întreținere a infrastructurii de atac de unică folosință.
  • Analiză dinamică
    Stratul 2

    Prevede intențiile rău intenționate înainte de execuție și împiedică apariția artefactelor

    Nivelul 4 al piramidei

    Artefacte și instrumente de rețea și gazdă

    • Cum contracarează Layer 2 atacurile

      Alin AI, un sistem de analiză predictivă, analizează caracteristicile fișierelor la nivel structural, comportamental și al obiectelor, fără a rula fișierul.

      • Identifică structuri de cod suspecte, obiecte încorporate, scripturi, importuri și caracteristicile încărcăturii utile.
      • Detectează intențiile rău intenționate în milisecunde, fără a folosi semnături sau testare de execuție.
      • Detectează amenințările necunoscute și cele polimorfice înainte ca acestea să se execute.
      • Blochează fișierele înainte ca acestea să poată efectua modificări în registru, să creeze fișiere, să injecteze procese sau să stabilească conexiuni C2.
      • Trimite fișierele cu statut incert către Analiza dinamică, reducând în același timp solicitarea inutilă de resurse din mediul sandbox.
    • Cum exercită presiune asupra atacatorilor
      • Îi obligă pe atacatori să-și reproiecteze structurile de fișiere și componentele de atac încorporate.
      • Reduce eficacitatea modificărilor superficiale ale codului și a eludării semnăturilor.
      • Detectează tiparele care rămân constante în programele malware recompilate sau modificate.
      • Împiedică atacatorii să se bazeze pe execuție pentru a dezvălui comportamentul rău intenționat.
      • Crește costul producerii unor variante care par inofensive din punct de vedere structural.
  • Evaluarea amenințărilor
    Stratul 3

    Face vizibil comportamentul ascuns și pune la dispoziție instrumentele operaționale

    Nivelul 4 al piramidei

    Artefacte și instrumente de rețea și gazdă

    • Cum blochează atacurile nivelul 3

      Adaptive Sandbox emularea la nivel de instrucțiune pentru a analiza fișierele suspecte și pentru a forța executarea căilor de cod evazive.

      Se arată că:

      • Jurnale de comportament
      • Modificări ale registrului
      • Fișiere pierdute
      • Injectarea în proces
      • Apeluri de returnare C2
      • Comportamentul programului de încărcare și al scriptului
      • Sarcini utile exclusiv de tip memorie
      • Lanțuri de execuție în mai multe etape
      • Cei care împachetează, cei care aranjează și cei care transportă
      • Tehnici de contracarare a analizelor și de eludare a mediilor de testare
    • Cum exercită presiune asupra atacatorilor
      • Îi obligă pe atacatori să-și reproiecteze încărcăturile și lanțurile de încărcare.
      • Pune în evidență artefactele din etapa a doua și căile de execuție ascunse.
      • Ocolește verificările anti-VM, de sincronizare, de mediu și de interacțiune cu utilizatorul.
      • Îi obligă pe atacatori să rescrie logica de contracarare a analizelor.
      • Pune în evidență artefacte și comportamente pe care analiza statică, luată separat, nu le poate confirma.
  • Evaluarea amenințărilor
    Stratul 4

    Transformă probele multistratificate într-o evaluare a riscului bazată pe nivelul de încredere

    Piramida Nivelul 5

    Instrumente și TTP-uri

    • Cum blochează Layer 4 atacurile

      Sistemul de evaluare a amenințărilor corelează datele provenite din reputația amenințărilor, analiza statică și analiza dinamică pentru a identifica intențiile rău intenționate și a stabili prioritățile în ceea ce privește riscurile.

      Acesta evaluează:

      • Fluxuri de execuție rău intenționate
      • Modele de încărcare și de injecție
      • Obfuscarea scripturilor
      • Tehnici de persistență
      • Comportamentul C2
      • Caracteristicile familiei de programe malware
      • Indicatori comportamentali
      • Corelații între MITRE ATT&CK și Catalogul comportamentelor malware-ului
      • Relațiile dintre structura fișierului și comportamentul în timpul rulării
    • Cum exercită presiune asupra atacatorilor
      • Îi obligă pe atacatori să modifice modul în care funcționează instrumentele lor, nu doar aspectul fișierelor.
      • Facilitează identificarea modelelor de execuție reutilizate.
      • Pune în evidență intențiile răuvoitoare pe baza mai multor semnale slabe.
      • Reduce eficacitatea modificărilor minore aduse încărcăturii utile.
      • Implică modificări mai costisitoare ale logicii instrumentelor și ale tehnicilor comportamentale.
  • Vânătoarea de amenințări
    Stratul 5

    Asociază detectările izolate cu familiile de programe malware, campaniile și tehnicile folosite de atacatori

    Nivelul 6 al Piramidei

    Tactici, tehnici și proceduri

    • Cum blochează Layer 5 atacurile

      Căutarea de similitudini bazată pe ML și corelarea modelelor de amenințări fac legătura între amenințările necunoscute și programele malware, infrastructura, comportamentele și campaniile asociate.

      Acestea sunt corelate:

      • Familii de programe malware
      • Variante recompilate
      • Mutații polimorfice
      • Secțiuni de cod partajate
      • Asemănări comportamentale
      • Clustere de infrastructură
      • Fișiere și conținuturi asociate
      • Tactici și tehnici uzuale
      • Activitatea la nivel de campanie
    • Cum exercită o presiune maximă asupra atacatorilor
      • Detectează atacurile de acest tip chiar și atunci când se modifică valorile hash, încărcăturile și infrastructura.
      • Face legătura între fișierele izolate și operațiunile mai ample ale atacatorilor.
      • Prezintă tehnici de operare recurente în cadrul diferitelor variante de malware și campanii.
      • Îi obligă pe atacatori să-și schimbe instrumentele, infrastructura, comportamentul și metodele de operare.
      • Face ca evaziunea incrementală să devină ineficientă, impunând o revizuire mai amplă a setului de instrumente și a TTP-urilor atacatorului.

Impactul MetaDefender asupra cadrului MITRE ATT&CK „
” (Comunicarea cu adversarii)

  • Vizibilitate stratificată pe întregul lanț de atacuri.
  • Detectarea pre-execuție (statică) și în timpul rulării (analiză dinamică) corelată cu tacticile MITRE.
  • +60% acoperire suplimentară de detectare.

„Cea mai mare viteză pe care am testat-o vreodată
.”

Securitatea Venak

330+

Mărci detectabile
pentru detectarea phishingului bazată pe ML

Peste 120 de tipuri de fișiere

Peste 120 de tipuri de fișiere

Extrageți artefacte, imagini d
e și multe altele

>14

Extragerea automată a familiilor de programe malware

Integrare ușoară

Oprim atacurile despre care nimeni nu știe că există

40x

Mai rapid decât soluțiile tradiționale

Caracteristici MetaDefender

Tabelul de mai jos evidențiază capacitățile principale ale motorului MetaDefender .
Pentru a descoperi cum funcționează aceste caracteristici împreună în implementări reale, contactați-ne pentru a programa o prezentare tehnică.

Integrări MetaDefender

ImplementareAparatură electrocasnică
IntegrareAPI & Integrarea interfeței web
  • REST API (documentat OpenAPI)
  • Transmiterea fișierelor și a URL-urilor prin GUI
  • Vânătoare de amenințări și căutări de reputație
Integrare e-mail și suport format
  • Introducerea automată a datelor (IMAP)
  • MBOX, suport pentru fișiere MSG
Integrări SOAR (Security Orchestration, Automation, and Response)
  • Palo Alto Cortex XSOAR
  • Splunk SOAR
  • Linia de asamblare 4
Integrări SIEM Formatul comun al evenimentelor (CEF) Feedback Syslog
DesfășurareOPSWAT Platformă de detectare și prevenire a amenințărilor
  • MetaDefender Core
  • MetaDefender Cloud
  • MetaDefender ICAP Server
  • MetaDefender Storage Security
  • MetaDefender Kiosk
  • Metascan
Format raport/ Export dateFormatul rapoartelor
  • MISP
  • STIX 2.1
  • HTML, PDF, JSON
Instrumente de scripting și automatizarePython
  • Python CLI
  • Gestionarea pachetelor Pip

Rapoarte MetaDefender

Prezentare generală a capacităților software-ului nostru de securitate cibernetică, inclusiv analiza eșantioanelor, decodarea familiei de programe malware, descompunerea dezasamblării, căutarea similitudinilor și multe altele.

MetaDefender

Mostră sintetică (fabricată)

Acest exemplu este conceput special pentru a evidenția diversele capacități aleMetaDefender (cunoscut anterior sub numele de OPSWAT Filescan Sandbox).

Creat pentru a prezenta amenințări cibernetice din lumea reală, încorporând mai multe fișiere și tipuri de fișiere între ele. Acest lucru demonstrează în mod eficient priceperea soluției noastre în analiza adaptivă a amenințărilor, analiza comportamentală și măsurile avansate de securitate.

MetaDefender

Geofencing

Documentele malware care utilizează geofencing au devenit o amenințare semnificativă la adresa securității cibernetice. Aceste fișiere malițioase folosesc adesea declanșatoare bazate pe localizare, ceea ce face ca detectarea și atenuarea acestora să fie o sarcină dificilă. Cu toate acestea, analiza Adaptive a amenințărilor se deosebește de abordările tradiționale prin faptul că oferă capacitatea de a emula cu precizie și de a falsifica valorile de geolocație așteptate, neutralizând în mod eficient tacticile utilizate de programele malware, sporind astfel capacitatea noastră de a ne proteja împotriva acestor amenințări.

În exemplul prezentat mai jos, putem observa un malware geofencing care încearcă să se execute exclusiv într-o anumită țară. Cu toate acestea, soluția noastră inovatoare ocolește cu succes această restricție, așa cum am menționat anterior, prin emularea valorilor de geolocalizare dorite, demonstrând capacitatea noastră superioară de a contracara astfel de amenințări bazate pe geofencing.

MetaDefender

Detectarea phishing-ului

  • Detectarea mărcilor: Prin redarea site-urilor web suspecte și supunerea acestora motorului nostru avansat de învățare automată, suntem capabili să identificăm aproape 300 de mărci. În exemplul prezentat mai jos, puteți vedea un site web care se preface că este o companie de streaming cunoscută sub numele de Netflix. Soluția noastră excelează în compararea conținutului site-ului cu URL-ul autentic, identificând rapid astfel de tentative frauduloase pentru a vă proteja activele digitale și informațiile personale. Aflați mai multe.
  • Analiză bazată pe AI: Avem o soluție bazată pe AI care analizează traficul de rețea, conținutul structural și textual al paginii redate. Verdictul rezultatului modelului comun poate fi văzut după "ML Web Threat Model".
MetaDefender

Reputația URL offline

Modelul ML de detectare offline a URL-urilor oferă un nou nivel de apărare prin detectarea eficientă a URL-urilor suspecte, oferind un mijloc robust de identificare și atenuare a amenințărilor reprezentate de link-urile rău intenționate. Modelul utilizează un set de date care conține sute de mii de URL-uri, etichetate meticulos ca fiind fie fără amenințare, fie rău intenționate de către furnizori de renume, pentru a evalua fezabilitatea detectării exacte a URL-urilor suspecte prin tehnici de învățare automată.

Este important de remarcat faptul că această caracteristică este deosebit de utilă în mediile acoperite de aer, unde nu sunt disponibile căutări online ale reputației.

MetaDefender

Extragerea configurației malware a unui eșantion împachetat

Exemplarul de mai jos dezvăluie un malware care a fost împachetat utilizând tehnica de împachetare UPX. În ciuda încercării sale de a se sustrage detectării și apărării, analiza noastră a reușit să descompună sarcina utilă, expunând adevărata sa identitate ca troian Dridex. Am reușit să descoperim configurația malware-ului, punând în lumină intențiile malițioase din spatele acestei amenințări, extrăgând IOC-uri valoroase.

MetaDefender

Căutare prin similitudine

Utilizând funcționalitatea Similarity Search, sandbox a detectat un fișier care seamănă foarte mult cu un malware cunoscut. În mod deosebit, acest fișier fusese marcat anterior ca nefiind rău intenționat, dezvăluind potențialul de false negații în evaluările noastre de securitate. Această descoperire ne permite să țintim și să rectificăm în mod specific aceste amenințări trecute cu vederea.

Este important să subliniem faptul că căutarea prin similitudine este extrem de valoroasă pentru cercetarea și vânătoarea de amenințări, deoarece poate ajuta la descoperirea eșantioanelor din aceeași familie sau campanie malware, furnizând IOC suplimentare sau informații relevante despre activități specifice ale amenințărilor.

MetaDefender

Executabil nativ

Our disassembling engine revealed intriguing findings within the target sample. Surprisingly, this sample monitors the system time using the uncommon <rdtsc> instruction and accesses an internal, undocumented structure in Windows, commonly used for different malicious tricks. These unusual actions raise questions about its purpose and underscore the need for further investigation to assess potential risks to the system.

MetaDefender

.NET Executabil

Eșantionul examinat a fost creat utilizând cadrul .NET. Deși ne abținem să afișăm CIL-ul real, procesul nostru de decompilare extrage și prezintă informații demne de menționat, inclusiv șiruri de caractere, artefacte de registru și apeluri API .

Pe lângă aceasta, analizăm metadatele .NET pentru a identifica funcțiile și resursele specifice .NET. Acest proces permite extragerea de informații detaliate despre ansamblu, cum ar fi metode, clase și resurse încorporate, ceea ce este esențial pentru analiza comportamentului și structurii aplicațiilor .NET.

MetaDefender

Emularea codurilor Shell

Multe aplicații exploatate aduc sarcina utilă finală în format binar brut (shellcode), ceea ce ar putea constitui un obstacol la analizarea sarcinii utile. Cu ajutorul emulației noastre de shellcode, putem descoperi și analiza comportamentul încărcăturii finale, în acest exemplu pentru o vulnerabilitate Office larg exploatată în editorul de ecuații. Astfel, se deschide ușa pentru colectarea IOC-urilor relevante.

MetaDefender

Macro VBA extrem de ofuscat

Macro-urile VBA ofuscate reprezintă o provocare semnificativă pentru a oferi un timp rezonabil de răspuns la amenințările active. Acest cod neclar face din analiza și înțelegerea amenințărilor o sarcină extrem de complexă care necesită mult timp și eforturi. Tehnologia noastră de emulare VBA de ultimă generație este capabilă să depășească aceste provocări și oferă o analiză cuprinzătoare a macro-urilor VBA ofuscate împreună cu informații clare despre funcționalitatea acestora în câteva secunde.

Eșantionul analizat este un document Excel cu cod VBA extrem de obscur, care descarcă și execută un fișier .NET DLL, împreună cu un fișier LNK responsabil de continuarea lanțului de execuție a malware-ului. După emularea VBA, MetaDefender identifică procesele lansate și funcția principală de dezobfuscarea, extrage automat șirurile de caractere obfuscate și salvează fișierele plasate (prealabil codificate și criptate în codul VBA). Acest lucru arată rapid scopul principal al malware-ului și ne oferă posibilitatea unei analize mai aprofundate a acestei amenințări.

MetaDefender

Sandbox Evasiune prin intermediul Task Scheduler

Utilizarea Windows Task Scheduler pentru a executa sarcini utile malițioase la o dată ulterioară este o tehnică discretă de eludare a mediilor sandbox întâlnită în amenințările recente. Aceasta exploatează întârzierea în execuție pentru a ocoli în mod eficient fereastra scurtă de analiză tipică sandbox-urilor.

Următorul exemplu este un VBScript ofuscat care descarcă sarcina utilă malițioasă și creează o sarcină programată pentru a o executa 67 de minute mai târziu. Sandbox-urile tradiționale mențin execuția doar pentru câteva minute, iar comportamentul rău intenționat nu ar fi niciodată expus. Pe de altă parte, emulatorul nostru VBScript este capabil să detecteze și să depășească această tehnică de evaziune (T1497), adaptând mediul de execuție pentru a continua analiza și obținând raportul complet în 12 secunde.

MetaDefender

.NET Reflection

NET Reflection este o caracteristică puternică oferită de cadrul .NET care permite programelor să inspecteze și să manipuleze structura și comportamentul unui fișier .NET în timpul execuției. Aceasta permite examinarea ansamblurilor, modulelor și tipurilor, precum și capacitatea de a crea dinamic instanțe ale tipurilor, de a invoca metode și de a accesa câmpuri și proprietăți.

Programele malware pot utiliza reflection pentru a încărca dinamic și a executa cod din ansambluri care nu sunt menționate la momentul compilării, permițând obținerea de sarcini utile suplimentare de pe servere la distanță (sau ascunse în fișierul curent) și executarea lor fără a le scrie pe disc, reducând riscul de detectare.

În acest caz, putem vedea cum VBScript-ul analizat încarcă și rulează un ansamblu .NET în memorie direct din octeții stocați într-un registru Windows.

MetaDefender

XOR Decriptarea sarcinii utile stocate în resursa PE

Această caracteristică permite dezvăluirea artefactelor ascunse criptate în cadrul resurselor PE. Artefactele malițioase sunt adesea criptate pentru a evita detectarea și pentru a ascunde adevărata intenție a eșantionului. Descoperirea acestor artefacte este esențială, deoarece acestea conțin de obicei date critice (precum informații C2) sau sarcini utile. Prin extragerea acestora, sandbox-ul poate oferi o scanare mai profundă, cu șanse mai mari de a identifica cele mai valoroase IOC.

Acest eșantion stochează acele artefacte criptate folosind algoritmul XOR, simplu dar eficient pentru a se sustrage detectării. Analizând modelele din datele criptate, cheia de criptare poate fi ghicită, permițând decriptarea celor ascunse.

MetaDefender

Arhiva evazivă Concentrare

Atacatorii folosesc concatenarea arhivelor pentru a ascunde programe malware prin adăugarea mai multor arhive într-un singur fișier, exploatând modul în care diferite instrumente le procesează. Această tehnică creează mai multe directoare centrale - elemente structurale cheie utilizate de administratorii de arhive - cauzând discrepanțe în timpul extracției și permițând ocolirea detectării conținutului rău intenționat ascuns în părți ignorate ale arhivei.

MD Sandbox detectează și extrage conținutul din toate arhivele concatenate, asigurându-se că niciun fișier nu este omis și neutralizând eficient această tehnică evazivă.

MetaDefender

Reducerea numărului de executabile umflate

Actorii de amenințări umplu intenționat executabilele cu date nedorite pentru a se sustrage detectării, exploatând limitările de resurse și constrângerile de timp de analiză din sandbox-uri. Această tehnică de evaziune urmărește să copleșească instrumentele sau să ocolească scanările prin depășirea limitelor de timp.

MD sandbox detectează din timp executabilele umflate, elimină datele nedorite și procesează un fișier mai mic pentru o analiză eficientă. Acest proces de deblocare vizează diverse metode, inclusiv gunoiul din suprapuneri, secțiuni PE și certificate, asigurând o detectare precisă și conservând în același timp resursele originale.

MetaDefender

Document care vizează infrastructurile critice

Acest document Office vizează infrastructuri critice din Iran (cu conținut în persană) pentru a fura informații sensibile, cum ar fi acreditări și documente, și face periodic capturi de ecran, potențial în scopuri de spionaj.

După stabilirea persistenței, acesta efectuează o verificare inițială ascunsă a conectivității la internet (în raport cu un domeniu de încredere precum google.com) pentru a asigura o conexiune fiabilă, amânând acțiunile ulterioare până când condițiile de rețea permit continuarea atacului. Aceasta este o tactică frecvent observată în atacurile asupra infrastructurilor critice, medii în care accesul la internet poate fi intermitent sau restricționat.

MetaDefender

Evasiune prin intermediul documentelor OOXML (Office) corupte

Cercetătorii au descoperit documente OOXML (documente office moderne) corupte intenționat. Prin modificarea conținutului binar din apropierea antetelor interne ale fișierelor, fișierele deteriorate intenționat pot fi detectate greșit ca fișiere ZIP de către scanările automate care vor încerca să extragă fișiere comprimate.

Vizoarele de documente vor repara automat documentul la deschidere. În acest moment, deși documentul conține conținut de phishing, este posibil ca acesta să fi ocolit în mod eficient sistemele de apărare. Analiza automatizată nu va putea citi conținutul acestuia și, prin urmare, nu va detecta indicatorii relevanți.

MetaDefender

Detectarea atacului Google DKIM Replay

Mecanismele de autentificare a e-mailurilor, precum SPF, DKIM și DMARC, sunt esențiale, dar atacatorii sofisticați pot uneori să le ocolească. Acest exemplu prezintă un scenariu în care un e-mail, în ciuda faptului că era semnat în mod autentic de Google și trecuse verificările standard, a fost identificat ca fiind rău intenționat de MetaDefender .

MetaDefender a detectat mai multe anomalii, împreună cu alți indicatori:

  • Încălcarea limitelor DKIM: Identificarea conținutului adăugat dincolo de domeniul de aplicare al semnăturii DKIM.
  • Tehnici de ofuscare: Detectarea spațiilor albe excesive utilizate pentru a ascunde intenții rău intenționate.
  • Modele de phishing: Recunoașterea apelurilor urgente la acțiune caracteristice tentativelor de phishing.
  • Analiza antetelor: Anomalii semnalate în antetele e-mailurilor asociate cu abuzul aplicației OAuth.
MetaDefender

ClickFix, o tehnică de inginerie socială la modă

ClickFix este o amenințare web emergentă care utilizează ingineria socială pentru a păcăli în mod silențios utilizatorii să execute comenzi malițioase. Spre deosebire de phishing-ul tradițional, ClickFix operează prin elemente UX înșelătoare și manipularea clipboard-ului, mai degrabă decât prin descărcarea de fișiere sau furtul de acreditări.

Site-ul ClickFix prezintă un reCAPTCHA fals sau un ecran de "protecție împotriva roboților" pentru a părea legitim. Utilizatorului i se cere apoi să se legitimeze - adesea printr-o interacțiune care pare inofensivă - în timp ce, în fundal, un cod JavaScript ofuscat rulează în tăcere. Acest script decodifică în mod dinamic o comandă malițioasă și o copiază direct în clipboard-ul sistemului. Apoi, utilizatorului i se prezintă instrucțiuni înșelătoare și este ghidat pentru a executa malware-ul, fără a fi conștient de pericol.

ClickFix evidențiază modul în care tehnicile web simple, combinate cu înșelăciunea utilizatorului, pot ocoli în mod eficient straturile tradiționale de securitate, ceea ce face ca analiza sandbox să fie esențială pentru descoperirea atacurilor furtive, cu amprentă redusă, precum acesta.

MetaDefender analizează această amenințare de la un capăt la altul. Sandboxul începe prin redarea URL-ului rău intenționat și aplicarea modelelor de detectare a phishingului pentru a identifica conținutul suspect. Apoi extrage și emulează JavaScript-ul, simulând acțiunile utilizatorului pentru a ajunge la momentul critic în care clipboardul este modificat. Odată ce comanda ascunsă este capturată, aceasta este emulată, permițând sandboxului să urmărească în întregime fluxul de execuție rău intenționat. Acest lucru nu numai că expune tactica bazată pe clipboard, dar dezvăluie și comportamentul încărcăturii utile și lanțul de infecție.

MetaDefender

Atacul Supply Chain

Atacul asupra lanțului de aprovizionare SolarWinds exemplifică modul în care modificări minime ale codului în software de încredere pot permite breșe masive, ocolind în același timp apărarea tradițională de securitate. Actorii amenințării au injectat un backdoor ascuns într-o DLL legitimă, încorporând o logică malițioasă, păstrând în același timp funcționalitatea originală. Sarcina utilă a rulat silențios într-un fir paralel, imitând componentele legitime. Cu o semnătură digitală validă și un comportament transparent, DLL-ul a scăpat de detectare și a permis accesul ascuns la mii de victime de profil înalt. Compromiterea conductei de construire a transformat actualizările de încredere într-un vehicul de intruziune globală.

Deși o backdoor de 4.000 de linii poate părea semnificativă, în contextul codului sursă al unei întreprinderi mari, aceasta poate fi ușor trecută cu vederea. Aici excelează MetaDefender : nu doar inspectează codul, ci observă și ce face software-ul. Semnalează abaterile de la comportamentul normal, îndrumând analiștii către ceea ce contează cu adevărat – eliminând zgomotul de fond pentru a evidenția amenințările pe care revizuirile tradiționale le-ar putea omite.

Detonator - Căutarea fără sfârșit
pentru detectarea zero-day

Povestea din spatele tehnologiei de analiză dinamică lider în industrie OPSWAT

Încredere la nivel mondial pentru a apăra ceea ce este esențial

OPSWAT încrederea a peste 1.900 de organizații din întreaga lume pentru protejarea datelor, activelor și rețelelor lor critice împotriva amenințărilor provenite de la dispozitive și fișier
.

DESPRE

O agenție guvernamentală națională este responsabilă de protejarea sistemelor sensibile, a serviciilor publice și a datelor cetățenilor, atât în mediile civile, cât și în cele cu acces restricționat.

CAZ DE UTILIZARE

Anterior, agenția se baza pe un mediu de testare tradițional pentru analiza programelor malware. Cu trecerea timpului, investigațiile au devenit mai lente, iar încrederea în detectarea vulnerabilităților de tip zero-day s-a diminuat. Pentru a remedia această situație, agenția a implementat MetaDefender . Această schimbare a transformat mediul de testare dintr-un simplu instrument de raportare într-un flux unificat de detectare a vulnerabilităților de tip zero-day. Agenția a obținut o vizibilitate mai aprofundată asupra comportamentului, informații structurate și concluzii mai rapide, de nivel operațional, susținute de dovezi mai clare.

PRODUSE UTILIZATE:

DESPRE

Această agenție guvernamentală regională furnizează servicii de criminalistică, inclusiv analiza probelor digitale, autorităților de aplicare a legii din mai multe jurisdicții. Cu numeroase laboratoare criminalistice în subordinea sa, agenția sprijină anchetele penale prin examinarea dispozitivelor electronice și a fișierelor digitale prezentate în cadrul procedurilor judiciare.

CAZ DE UTILIZARE

Folosind MetaDefender for Core OPSWAT, agenția a implementat o abordare de securitate pe mai multe niveluri care a eliminat riscurile legate de malware, a protejat instrumentele criminalistice și a accelerat analiza probelor digitale.

PRODUSE UTILIZATE:

DESPRE

Această mare instituție financiară din Europa oferă servicii bancare și financiare esențiale pentru întreprinderi și persoane fizice din întreaga lume. Cu o forță de muncă de mii de angajați și o prezență globală puternică, aceasta joacă un rol crucial în stabilitatea economică a regiunii. Având în vedere natura sensibilă a operațiunilor sale, instituția aplică măsuri stricte de securitate cibernetică pentru a proteja tranzacțiile, datele clienților și transferurile de fișiere critice.

CAZ DE UTILIZARE

Pentru a face față procesării volumului crescând de fișiere semnalate, instituția a implementat MetaDefender for Core OPSWAT, care a permis o analiză comportamentală rapidă și aprofundată și o triere mai eficientă a fișierelor potențial dăunătoare.

PRODUSE UTILIZATE:

DESPRE

De peste 100 de ani, Clalit se află în fruntea inovărilor în domeniul îngrijirii medicale și al sănătății în Israel. În prezent, este cel mai mare furnizor de servicii medicale publice și semi-private din țară (și al doilea cel mai mare HMO din lume).

CAZ DE UTILIZARE

Clalit a devenit un model în ceea ce privește protecția totală a infrastructurii critice, prin crearea unui serviciu de securitate a fișierelor pentru întreprinderi care utilizează 14 MetaDefender cu tehnologia Multiscanning Deep CDR™, precum și patru Adaptive șiICAP MetaDefender ICAP .

DESPRE

Furnizor global de top de soluții de securitate bazate pe cloud, această companie cu sediul în SUA protejează organizațiile împotriva unei game largi de amenințări legate de e-mail și web. Cu o reputație pentru produsele de securitate inovatoare, aceștia deservesc clienți din multiple regiuni și industrii, asigurând securitatea datelor și comunicațiilor.

CAZ DE UTILIZARE

Pentru a răspunde cererilor tot mai mari de analiză mai rapidă și mai rentabilă a programelor malware, furnizorul de servicii de securitate a trebuit să-și optimizeze procesul de securitate a e-mailurilor și a internetului. După o testare de succes, MetaDefender for Core costurile operaționale și dependența de tehnologia veche, care consuma multe resurse. Implementat fără probleme în AWS, acesta a asigurat operațiuni agile și eficiente în condiții de trafic intens de fișiere, cu sprijinul expertizei OPSWAT.

PRODUSE UTILIZATE:

DESPRE

Clientul nostru este o instituție multinațională de servicii financiare care își desfășoară activitatea în America de Nord și are o prezență globală, oferind servicii pentru milioane de clienți prin intermediul serviciilor bancare de retail, al creditelor comerciale și al serviciilor financiare digitale.

CAZ DE UTILIZARE

În cadrul modelului tradițional de izolare în SOC, analiza amenințărilor se desfășura în etapele ulterioare, ceea ce însemna că verdictele erau emise mai târziu, malware-ul evaziv avea mai multe șanse să treacă neobservat, iar capacitatea SOC era pusă la grea încercare. Instituția avea nevoie să transfere analiza dinamică la punctele de intrare ale e-mailurilor și fișierelor, pentru a detecta mai devreme malware-ul necunoscut, fără a sacrifica scalabilitatea sau automatizarea. Implementarea MetaDefender la nivelul perimetrului a eliminat blocajele din cadrul SOC, a redus volumul de muncă asociat răspunsului la incidente și a restabilit eficiența în cadrul fluxurilor de lucru de detectare.

PRODUSE UTILIZATE:

Comunitatea FileScan.io

Descoperă amenințările ascunse cu ajutorul analizei detaliate a malware-ului
, bazată pe tehnologia MetaDefender
OPSWAT— încearc-o gratuit.

Asistență pentru conformitatea cu cerințele de reglementare

Pe măsură ce atacurile cibernetice și actorii care le execută devin din ce în ce mai sofisticați, organismele de reglementare din întreaga lume pun în aplicare reglementări pentru a se asigura că infrastructura critică face ceea ce este necesar pentru a rămâne sigură.

Începeți în 3 pași simpli

1

Conectați-vă cu experții noștri

1

Conectați-vă cu experții noștri

Completați formularul și un OPSWAT vă va contacta în termen de 24 de ore. Împreună, vom analiza strategia dvs. de detectare zero-day și vom identifica modul în care MetaDefender se poate integra în SOC sau în mediul dvs. hibrid.

2

Integrați fără probleme

2

Integrați fără probleme

Implementați MetaDefender ca soluție autonomă sau conectați-l prin API-uri REST și integrări SOAR/SIEM. Datorită opțiunilor flexibile de implementare și arhitecturii pregătite pentru emulare, configurarea este rapidă și beneficiază de asistență completă din partea OPSWAT .

3

Detectați ceea ce altora le scapă

3

Detectați ceea ce altora le scapă

MetaDefender analizează continuu fișierele prin intermediul celor patru niveluri de detectare a amenințărilor – reputația amenințării, emularea, prioritizarea și corelarea – pentru a descoperi amenințările zero-day ascunse și pentru a furniza informații bogate și utile pentru întreaga dvs. infrastructură de securitate.

  • Conectați-vă cu experții noștri

    Completați formularul și un OPSWAT vă va contacta în termen de 24 de ore. Împreună, vom analiza strategia dvs. de detectare zero-day și vom identifica modul în care MetaDefender se poate integra în SOC sau în mediul dvs. hibrid.

  • Integrați fără probleme

    Implementați MetaDefender ca soluție autonomă sau conectați-l prin API-uri REST și integrări SOAR/SIEM. Datorită opțiunilor flexibile de implementare și arhitecturii pregătite pentru emulare, configurarea este rapidă și beneficiază de asistență completă din partea OPSWAT .

  • Detectați ceea ce altora le scapă

    MetaDefender analizează continuu fișierele prin intermediul celor patru niveluri de detectare a amenințărilor – reputația amenințării, emularea, prioritizarea și corelarea – pentru a descoperi amenințările zero-day ascunse și pentru a furniza informații bogate și utile pentru întreaga dvs. infrastructură de securitate.

Întrebări frecvente

MetaDefender este soluția unificată de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri OPSWAT, care combină reputația amenințărilor, analiza statică Predictive Alin AI, analizaSandbox Adaptive Sandbox , evaluarea amenințărilor și identificarea amenințărilor bazată pe învățare automată (ML), pentru a oferi un verdict unic și consolidat pentru fiecare fișier.

Sandbox-urile tradiționale se activează abia după ce un fișier a fost selectat pentru executare. Aether se activează mai devreme și continuă mai mult timp.

Funcția „Threat Reputation” blochează amenințările cunoscute, „Predictive Alin AI” prezice intențiile rău intenționate înainte de execuție, Adaptive Sandbox comportamentul evaziv în timpul rulării, „Threat Scoring” prioritizează riscurile, iar „Threat Hunting” face legătura între detectările individuale și familiile de malware, infrastructura și campaniile asociate.

Emularea la nivel de instrucțiuni evită, de asemenea, suprafața detectabilă a mașinii virtuale și suprasarcina generată de procesele de pornire și oprire asociate cu tehnicile convenționale de izolare bazate pe mașini virtuale, permițând o analiză mai rapidă și o scalabilitate mai mare.

Adaptive Sandbox tehnologia de analiză dinamică bazată pe emulare utilizată în Layer 3. Aceasta execută fișierele suspecte, forțează rularea căilor de cod ascunse și extrage comportamente de execuție și indicatori de compromis (IOC).

Aether este soluția completă de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri, construită în jurul acestui motor. Aceasta integrează informații privind reputația, analiza predictivă pre-execuție bazată pe inteligență artificială (AI), evaluarea amenințărilor pe baza gradului de încredere și identificarea amenințărilor bazată pe învățare automată (ML) într-un singur flux de lucru integrat.

Adaptive Sandbox motor de analiză dinamică Aether = soluție completă de detectare a vulnerabilităților de tip „zero-day” pe cinci niveluri

Analiștii primesc un singur verdict consolidat, însoțit de o evaluare a riscului bazată pe nivelul de încredere, susținută de dovezi provenite din toate cele cinci etape ale procesului.

Rapoartele pot include:

  • Indicatori statici și de execuție
  • Corelații între MITRE ATT&CK și Catalogul comportamentelor malware-ului
  • Sarcini utile dezarhivate și configurații de malware extrase
  • Indicatori de rețea, C2, registru, proces și fișiere eliminate
  • IOC-uri exportabile pentru fluxurile de lucru MISP, STIX, SIEM și SOAR
  • Rezultate de similitudine bazate pe ML, care leagă fișierul de variante, familii și campanii conexe
  • Astfel, analiștii beneficiază atât de o decizie imediată, cât și de contextul necesar pentru investigare, blocare și depistarea amenințărilor.

Aether acceptă modele de implementare autonomă, MetaDefender Core și bazate pe cloud, atât în medii locale, cât și în medii hibride, cloud și complet izolate (air-gapped).

Echipele îl pot integra prin intermediul API-urilor REST, al conectorilor SIEM și SOAR, al CEF Syslog, al MISP, al STIX și al serviciilor de identitate compatibile, precum SAML 2.0. Implementarea și gestionarea depind de modelul ales, ceea ce permite organizațiilor să păstreze controlul la nivel local sau să utilizeze un serviciu gestionat în cloud.

Derulați un proiect-pilot cu o durată de două până la patru săptămâni, pe baza unui flux de lucru real cu fișiere, cum ar fi atașamentele din e-mailuri, transferurile gestionate de fișiere primite, pachetele software sau fișierele care intră într-un mediu izolat fizic.

Măsură:

  • Amenințări cunoscute blocate pe baza reputației
  • Amenințări necunoscute identificate înainte de execuție
  • Noi detectări confirmate prin analiză dinamică
  • Până la pronunțarea sentinței
  • Reducerea numărului de trimiteri inutile către sandbox
  • Reducerea rezultatelor fals pozitive și a volumului de alerte
  • Informații generate de CIO și de campanie
  • Reducerea timpului alocat investigațiilor de către analiști
  • Acest lucru demonstrează valoarea operațională a întregului flux de procesare pe cinci niveluri, nu doar rata de detectare a unui singur motor.

Rămâneți cu un pas înaintea amenințărilor zero-day

Completați formularul și vă vom contacta în termen de o zi lucrătoare.
Alegerea a peste 2.100 de companii din întreaga lume.