A Simseer az új malware törzseket örökségük alapján azonosítja

Tartalomjegyzék:

A Simseer az új malware törzseket örökségük alapján azonosítja
A Simseer az új malware törzseket örökségük alapján azonosítja

Videó: A Simseer az új malware törzseket örökségük alapján azonosítja

Videó: A Simseer az új malware törzseket örökségük alapján azonosítja
Videó: Troubleshooting Windows Lockups, Application Hangs, and Blue Screen of Death - YouTube 2024, Április
Anonim

Sok esetben a rosszindulatú programok megakadályozzák a felismerést a motorok szkennelésével, és a sérülések elkerülése érdekében megváltozik a szerkezet és a viselkedés. Azonban ez az attribútum (ha nagy mennyiségben van jelen) felhasználható a különböző típusú kártevők közötti felderítésre és az új törzsek kimutatására. A biztonsági kutató, Silvio Cesare közelmúltban megjelent tanulmánya kiemeli, hogy a rosszindulatú szoftverek törzsei azonosíthatók örökség. A kutató kifejlesztett egy úgynevezett modellt Simseer képes plagiarizált szoftverek azonosítására és a rosszindulatú programok közötti kapcsolat létrehozására.

A weboldal nyomon követi és kategorizálja a rosszindulatú programok különböző törzseinek örökségét. A kutatás idején Cesare rájött, hogy a malware mérsékelt változásai sem változtatják meg a struktúrákat. Ezt a tényezőt alkalmazta modellként a rosszindulatú programok hozzávetőleges mérkőzéseinek észleléséhez, és az egész struktúrán alapuló egész rosszindulatú családot választott ki. Az eszköz által végzett elemzés segített a Melbourne-alapú biztonsági kutatóknak a rosszindulatú programok közötti kapcsolat megteremtésében, a rosszindulatú kód alapján meglévő hasonlóságuk értékelésével és annak megállapítása érdekében, hogy a rosszindulatú programok járványai kapcsolatban álltak-e a korábbi járványokkal. Mindezt meg tudta predeszteni az analízis eredményeinek táblázásával és a program kapcsolatok evolúciós fáként való megjelenítésével.
A weboldal nyomon követi és kategorizálja a rosszindulatú programok különböző törzseinek örökségét. A kutatás idején Cesare rájött, hogy a malware mérsékelt változásai sem változtatják meg a struktúrákat. Ezt a tényezőt alkalmazta modellként a rosszindulatú programok hozzávetőleges mérkőzéseinek észleléséhez, és az egész struktúrán alapuló egész rosszindulatú családot választott ki. Az eszköz által végzett elemzés segített a Melbourne-alapú biztonsági kutatóknak a rosszindulatú programok közötti kapcsolat megteremtésében, a rosszindulatú kód alapján meglévő hasonlóságuk értékelésével és annak megállapítása érdekében, hogy a rosszindulatú programok járványai kapcsolatban álltak-e a korábbi járványokkal. Mindezt meg tudta predeszteni az analízis eredményeinek táblázásával és a program kapcsolatok evolúciós fáként való megjelenítésével.

Hogyan működik a Simseer

A rosszindulatú programot tartalmazó Zip-archívumot a Simseer-hez kell benyújtania. A maximális fájlméret 100 000 bájtonként. A minta fájlnévnek alfanumerikusnak vagy időszakoknak kell lennie, csak PE-32 és ELF-32 futtatható fájloknak. Naponta legfeljebb 20 beadvány megengedett.

A Simseer kiszolgálók csoportosítják a mintákat klaszterekké, majd ismeretlen mintát keresnek az ismert rosszindulatú családok hasonlóságaira és újakat azonosítanak. Ezután megjelenik egy evolúciós fa a bal oldalon, bemutatva a meglévő és az új kód közötti kapcsolatokat. Minél közelebb vannak a programok a fában, annál közelebb vannak egymáshoz, és valószínűleg ugyanabba a családba tartoznak. Az új törzseket, amennyiben megtalálható, külön katalogizálják, ha már létező törzséhez hasonlóan 98% -nál kisebbek.

A 1,0 pont azt jelenti, hogy a programok azonosak. A pontszám 0,0 azt jelenti, hogy a programok egyáltalán nem hasonlóak. Azok a programok, amelyeknek hasonlósága nagyobb vagy egyenlő 0,60-hez, egymás változatai, és az eredményeket zölden kiemelték. Minél világosabb a zöld, annál inkább hasonlítanak a programok.
A 1,0 pont azt jelenti, hogy a programok azonosak. A pontszám 0,0 azt jelenti, hogy a programok egyáltalán nem hasonlóak. Azok a programok, amelyeknek hasonlósága nagyobb vagy egyenlő 0,60-hez, egymás változatai, és az eredményeket zölden kiemelték. Minél világosabb a zöld, annál inkább hasonlítanak a programok.

A Simseer adatbázisának fenntartása érdekében a Cesare feltölti a nyers malware kódot a nyílt malware-megosztó hálózati VirusShare és más forrásokból, és minden éjjel 600 és 16 GB közötti adatát betöltő algoritmusába.

Via AusCERT 2013.

Ajánlott: