Simseer идентифицирует новые штаммы вредоносных программ своим наследием

Оглавление:

Simseer идентифицирует новые штаммы вредоносных программ своим наследием
Simseer идентифицирует новые штаммы вредоносных программ своим наследием

Видео: Simseer идентифицирует новые штаммы вредоносных программ своим наследием

Видео: Simseer идентифицирует новые штаммы вредоносных программ своим наследием
Видео: How To Download & Install Data Packs in Minecraft (1.19.3) - YouTube 2024, Май
Anonim

Во многих случаях вредоносное ПО избегает обнаружения с помощью механизмов сканирования и избегает невнимания, изменяя его структуру и поведение. Однако этот один атрибут (если он присутствует в больших объемах) может использоваться для определения взаимосвязи между различными типами вредоносных программ и обнаружения новых штаммов. Недавнее исследование, опубликованное исследователем по вопросам безопасности Сильвио Чезаре, подчеркивает, что вредоносные программы могут быть идентифицированы их наследие, Исследователь разработал модель под названием Simseer способных идентифицировать плагиативное программное обеспечение и устанавливать отношения между вредоносными программами.

Веб-сайт отслеживает и классифицирует наследие различных штаммов вредоносных программ. Во время исследования Цезарь понял, что даже умеренные изменения в вредоносном ПО не меняют структуры. Он использовал этот фактор как модель для определения приблизительных совпадений вредоносного ПО и выбирал целую семью вредоносных программ на основе этой структуры. Анализ, проведенный с помощью этого инструмента, помог исследователю безопасности в Мельбурне определить взаимосвязь между вредоносными программами, оценив их сходство с существующими на основе вредоносного кода и обнаружив, что у вредоносных программ были ссылки на предыдущие вспышки. Он мог предсказать все это, выполнив табуляцию результатов анализа и визуализируя взаимоотношения программ как эволюционное дерево.
Веб-сайт отслеживает и классифицирует наследие различных штаммов вредоносных программ. Во время исследования Цезарь понял, что даже умеренные изменения в вредоносном ПО не меняют структуры. Он использовал этот фактор как модель для определения приблизительных совпадений вредоносного ПО и выбирал целую семью вредоносных программ на основе этой структуры. Анализ, проведенный с помощью этого инструмента, помог исследователю безопасности в Мельбурне определить взаимосвязь между вредоносными программами, оценив их сходство с существующими на основе вредоносного кода и обнаружив, что у вредоносных программ были ссылки на предыдущие вспышки. Он мог предсказать все это, выполнив табуляцию результатов анализа и визуализируя взаимоотношения программ как эволюционное дерево.

Как работает Simseer

Вам необходимо отправить Zip-архив, содержащий вредоносное ПО, в Simseer. Максимальный размер файла составляет 100 000 байт. Образец имени файла должен быть: алфавитно-цифровым или периодом, а также только исполняемыми файлами PE-32 и ELF-32. Допускается до 20 заявок в день.

Simseer-серверы группируют образцы в кластеры, затем просматривают неизвестный образец для сходства с известными семействами вредоносных программ и идентифицируют новые. Затем он отображает эволюционное дерево слева, показывая отношения между существующим и новым кодом. Чем ближе программы находятся в дереве, тем ближе они связаны и, вероятно, принадлежат к одной семье. Новые штаммы, если они найдены, каталогизируются отдельно, если они менее 98%, аналогичные существующим штаммам.

Оценка 1.0 означает, что программы идентичны. Оценка 0.0 означает, что программы совсем не похожи. Программы, которые имеют сходство больше или равно 0.60, являются вариантами друг друга и выделены зеленым цветом в результатах. Чем ярче зеленый цвет, тем более похожи программы.
Оценка 1.0 означает, что программы идентичны. Оценка 0.0 означает, что программы совсем не похожи. Программы, которые имеют сходство больше или равно 0.60, являются вариантами друг друга и выделены зеленым цветом в результатах. Чем ярче зеленый цвет, тем более похожи программы.

Чтобы поддерживать базу данных Simseer, Cesare загружает сырой код вредоносного кода из открытой сети VirusShare для совместного использования вредоносных программ и других источников, каждый день от 600 до 16 ГБ данных, подаваемых в его алгоритмы.

Via AusCERT 2013.

Рекомендуемые: