暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

【勒索防护】抵御未知威胁!EDR终端勒索防护技术大揭秘(原理篇上)

深信服千里目安全实验室 2022-09-21
1888

前言

勒索软件是目前所有组织面临的最大终端安全风险(Gartner,2021 EPP 魔力象限分析报告),全球超过三分之一的组织在过去12个月内经历了勒索软件攻击(IDC,2021)。深信服通过多年实践,构建了完整的 4-6-6 终端安全勒索防御体系,有效保障客户免遭勒索威胁,取得了大量真实防护案例。本专题致力于从技术原理角度,讲述深信服 EDR 在勒索防护中独特的技术能力。


EDR勒索防护全景图


体系化勒索防护需要从边界突破、落地检测查杀、勒索加密防护、防止横向传播等多个维度,结合漏洞防护、文件检测、无文件攻击防护、应用控制、行为分析、异常检测响应、威胁狩猎等技术方案,构建立体化纵深防御机制。其中恶意文件检测、勒索行为分析等是重要收口点。由于篇幅有限,本文主要从未知病毒检测防护方面,对 EDR 勒索防护能力进行讲解。

强泛化智能检测引擎

病毒变种千变万化,仅实现已知病毒检测能力,在实际应用中不足以满足客户对终端安全的保障需求。根据相关报告,2021年74%的恶意文件无法通过基于特征的工具检测到;由于勒索攻击的产业化、服务化,为提升绕过终端安全防护软件的可能性,勒索病毒通常基于未知病毒。能否基于已知病毒,自动化实现病毒模式的提取,增强病毒识别泛化能力,从而实现对未知病毒的检测,成为终端安全产品的核心能力。


基于这一目的,深信服组建了终端安全联合项目组,由 Top2 高校毕业的博士团队与十余年工作经验的终端安全专家构成,研发了国内主流厂商中首款能够在端侧部署的AI引擎。经过持续迭代优化,目前在 VirusTotal(Google 发起,知名第三方可疑文件检测平台)中综合能力(检出+误报)达到业界领先(数据可自行复现)。也是国内厂商中唯一一家满分、连续通过 AVTest Top 三方测试的终端安全产品,实现了对未知病毒(包括勒索病毒)的高检出。


核心技术1:恶意文件检测算法关键技术


深信服自研基于二进制流的特征提取和训练算法模型,打造国内首创产品级AI恶意样本检测引擎。基于人工智能自然语言处理、图像识别等先进技术开发的特征提取-模型训练算法,有效解决了传统病毒检测技术(MD5、病毒特征码匹配、规则匹配)未知样本检测能力弱的问题。综合恶意样本检测应用导向的潜在语义分析算法、高维数据可视化分析算法、特征重要性评估和弱相关集成算法、基于方差-偏差均衡的模型防抖算法,SAVE引擎保持迄今为止保持国内领先厂商中为数不多可以将AI模型部署到端上的产品,保障客户的每个终端(无论离线或在线)具备智能化防护能力。


AI 模型检测病毒流程


核心技术2:恶意文件检测模型训练平台关键技术


人工智能领域,“数据决定模型上限,训练算法逼近上限”的观点已经被奉为圭臬,这一观点在恶意文件检测模型中同样成立。模型的检出效果,有赖于大量高质量数据参与训练,以及高效的模型迭代以捕捉最新病毒样本特征。与此同时,为确保模型在端、云均可部署并有理想的检出效果,模型压缩、推理加速等算法成为可行路径。构建高性能、可扩展、高可用的恶意文件检测模型训练平台,成为保障模型检出效果业界领先的必由之路。

 

针对以上技术挑战,我们建立了恶意文件检测模型训练平台,综合应用导向的架构设计、功能导向的集群划分、基于对象的特征存取架构、流程导向的自动化 API 设计、场景导向的部署优化算法等多个维度,保障了对日益增加的样本量的高效处理,保证模型迭代速度及检出率均处于业内领先水平。


恶意文件检测模型训练平台关键技术


数据层(对应上图下方第一层:数据区):高性能、合理容备灾

FastDFS 具有简单易用、高性能、稳定性好的特点,可满足对于海量小文件存储的需求,符合 SAVE 亿级样本量的存储需求,并结合灵活的数据表存取技术加快数据检索速度,同时在特征存储方面,采用 EDS 对象存储存储方式,结合万兆网实现数据高吞吐需求。在容备灾层面,放弃单纯多份冗余存储的方案,根据需求进行数据不同组装模式的存储,在正常环境下分别高效服务于训练、回扫环节,同时可在极端场景下起到容备灾作用,兼顾了高可用、高性能、低成本。


数据接口层:需求导向,底层高性能

根据项目需求,提供样本下载、特征下载与上传数据接口,结合现有集群架构,设计了基于分布式集群的特征数据上载、下载接口,实现数据的高效存取。保证解析并上传新增数据效率,为模型的高效训练提供了坚实的保障。


分布式集群:按需划分,高性能,高并发,可扩展,低成本

结合 SAVE 中使用的高效 NLP 模型,搭建分布式集群结构,通过在主控节点提交程序,并由调度器进行任务调度,将任务分配至多个工作节点执行,实现模型训练流程的并行化、高性能计算。工作节点支持各类异构处理器(GPU、POWER CPU、国产芯片等),同时在集群扩容方面,支持灵活的增减所需工作节点个数与硬件配置,保证集群的可扩展性。


部署优化:模块化、灵活性好

基于底层数据处理、解析、训练流程等基础功能,训练平台可根据用户需求,实现模型压缩、模型集成、分析算法等部署模块。各个模块之间低耦合,可供用户按照业务需求,更加灵活地选取所需功能,为模型在云、端等多场景部署,保障其最优效果,提供了坚实的保障。该设计模式也为后续功能的添加,提供了充足的空间和潜力。


lAPI 接口:易用性强

通过对底层数据下载、处理接口,算法执行具体流程进行接口化,使用者只需关心相关流程的整体步骤以及部分参数配置信息,无需关心底层数据、算法的具体处理流程即可完成数据解析、特征提取、模型回扫、相似分析等功能,提高研发效率。


核心技术3:功能可插拔式软件架构


为实现恶意文件检测引擎在端、云等各个产品上的灵活部署,以及最优的检出效果,本项目研发了一套完备的引擎架构,以AI模型为核心,结合文件解析、存储分析、脱壳分析、启发式检测、云查检测等 6 大技术,实现了文件分类、静态解析、动态检测、定位匹配、隔离查杀、文件修复等全方位能力。共同形成了恶意文件检测模块,保障包含该模块的产品,恶意文本检测能力领先。


特别的,勒索病毒产业化、服务化的当下,攻击者会通过连续尝试在客户终端发起攻击,直至攻陷或力竭。因此,为最大程度保护用户免遭勒索攻击,在检出能力之外,勒索病毒的“报准能力”成为用户终端安全防护的重要一环。终端安全软件及时识别客户终端遭遇“勒索攻击”,并告知服务经理(MSS,或客户侧运维人员)通过进阶手段进行响应与反制,成为勒索防护的关键。EDR 终端安全团队在传统检测引擎中添加了智能勒索识别功能,精准进行勒索病毒分类,保障了勒索报准率业界领先。


勒索识别精准率

自闭环规则引擎

对热门病毒的精准检测和彻底处置,是智能引擎的有力补充。深信服规则引擎采用已训练好的深度学习模型对文件原始字节进行解析,提取出恶意行为比较大的原始字节生成防护规则,实现勒索病毒等的高效检测闭环处理。同时,在规则的提取过程中,我们采用 T-SNE 和 PCA 算法对样本进行聚类分析,发现具有相同的病毒字节特征的勒索病毒家族,通过归并与定制化防御手段,可以更为精准的实现对病毒家族的检测闭环处理。


除了在未知病毒的高效检测闭环上构建领先的核心竞争力,深信服如何通过立体化纵深防御机制,系统的防御勒索攻击,保障用户的终端安全?敬请期待下篇分享。


大数据 未知病毒 勒索 深信服 算法
文章转载自 深信服千里目安全实验室,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论

玻璃钢生产厂家玻璃钢雕塑故事玻璃钢植物雕塑加工厂大同玻璃钢雕塑生产厂家济源人物玻璃钢卡通雕塑厂家2021商场美陈运动合肥特色玻璃钢雕塑市场福建大型商场美陈供应商玻璃钢花盆制作经过设计新颖的玻璃钢雕塑黄山秋季商场美陈玻璃钢海豚喷泉雕塑江西步行街玻璃钢雕塑供应商许昌玻璃钢卡通雕塑厂家哪家好宝鸡泡沫玻璃钢雕塑厂家商场美陈方案设计公司泰州玻璃钢雕塑厂家供应周口玻璃钢卡通雕塑厂家有哪些新郑玻璃钢人物雕塑定制环美玻璃钢雕塑定制厂长沙欧式玻璃钢雕塑源头好货红色玻璃钢雕塑制作亳州户外玻璃钢雕塑哪家便宜六盘水商场美陈布置合肥玻璃钢雕塑定制厂汕头玻璃钢卡通雕塑厂2021西安商场美陈采购温州玻璃钢雕塑摆件设计厂家玻璃钢孔子雕塑哪家有名江苏泡沫玻璃钢雕塑批发玻璃钢彩绘雕塑图片香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声单亲妈妈陷入热恋 14岁儿子报警汪小菲曝离婚始末遭遇山火的松茸之乡雅江山火三名扑火人员牺牲系谣言何赛飞追着代拍打萧美琴窜访捷克 外交部回应卫健委通报少年有偿捐血浆16次猝死手机成瘾是影响睡眠质量重要因素高校汽车撞人致3死16伤 司机系学生315晚会后胖东来又人满为患了小米汽车超级工厂正式揭幕中国拥有亿元资产的家庭达13.3万户周杰伦一审败诉网易男孩8年未见母亲被告知被遗忘许家印被限制高消费饲养员用铁锨驱打大熊猫被辞退男子被猫抓伤后确诊“猫抓病”特朗普无法缴纳4.54亿美元罚金倪萍分享减重40斤方法联合利华开始重组张家界的山上“长”满了韩国人?张立群任西安交通大学校长杨倩无缘巴黎奥运“重生之我在北大当嫡校长”黑马情侣提车了专访95后高颜值猪保姆考生莫言也上北大硕士复试名单了网友洛杉矶偶遇贾玲专家建议不必谈骨泥色变沉迷短剧的人就像掉进了杀猪盘奥巴马现身唐宁街 黑色着装引猜测七年后宇文玥被薅头发捞上岸事业单位女子向同事水杯投不明物质凯特王妃现身!外出购物视频曝光河南驻马店通报西平中学跳楼事件王树国卸任西安交大校长 师生送别恒大被罚41.75亿到底怎么缴男子被流浪猫绊倒 投喂者赔24万房客欠租失踪 房东直发愁西双版纳热带植物园回应蜉蝣大爆发钱人豪晒法院裁定实锤抄袭外国人感慨凌晨的中国很安全胖东来员工每周单休无小长假白宫:哈马斯三号人物被杀测试车高速逃费 小米:已补缴老人退休金被冒领16年 金额超20万

玻璃钢生产厂家 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化