SNDBOX 應用AI進行惡意軟體分析

2021-09-22 08:26:15 字數 1691 閱讀 9765

在2018歐洲黑帽(blackhat europe)大會上,一款使用人工智慧和加固的虛擬環境對惡意軟體樣本進行分析的惡意軟體分析服務sndbox(www.sndbox.com)出現了,sndbox可以對惡意軟體進行靜態、動態分析以及網路流量等分析。

bleepingcomputer研究人員測試上傳了乙個惡意軟體樣本。

提交檔案給sndbox

提交檔案後,sndbox會執行並對惡意軟體樣本進行靜態和動態分析。之後,會提供給使用者乙個關於惡意軟體分析的報告,包括共有3個區域,分別是靜態分析、動態分析和網路。中國菜刀

靜態分析

靜態分析區可以檢視提交的檔案資訊,比如檔案metadata、section table、import table、export table等。這些資訊也可以通過其他惡意軟體分析工具檢視,sndbox提供的資訊與這些相同。

靜態分析部分

動態分析

動態分析部分是真正展現sndbox實力的部分。在執行sndbox分析時,會記錄所有建立的檔案和程序,以及系統api呼叫、登錄檔查詢和修改、wmi請求等。

動態分析部分

ai技術應用在分析樣本的執行模式和**,並將其分類為惡意軟體或正常行為。比如,會將嘗試清除shadow volume copies的行為歸為勒索軟體,因為它會釋放檔案並加入dropper bucket。資訊竊取器loki會被新增到stealer bucket。

該部分會列出所有建立的檔案,搜尋敏感的字串,並解碼。比如,如果檢測到base64編碼的字串,就可以在輸出中自動解碼。

最後,可以在程序執行樹中雙擊任何節點來獲取命令列、api呼叫、子和父程序的更多資訊。

網路

網路部分中會看到執行樣本過程中的所有網路流量。使用這些資訊,ai可以檢視一些不尋常的資訊。這允許使用者快速檢視網路流量資訊。天空彩

網路活動

網路活動會被分成不同的網路服務,所以使用者可以關注全部,也可以關注其中的dns流量和http流量。sndbox會使用suricata ids來檢測一致的惡意流量簽名和模型。

完整json報告

並不是sndbox收集的所有資訊都會展示在**上,比如http請求的post資料就不會展示在儀錶盤。

總的來說,sndbox是乙個非常好用的惡意軟體分析工具,大家可以在www.sndbox.com上上傳樣本嘗試。

應用程式外衣下的惡意軟體

ranieri romera 趨勢科技資深威脅研究員 幾天前我無意間看到某使用者發表在公共論壇的帖子,宣傳乙個能檢查巴西公民信用積分和犯罪紀錄的應用程式。看著這個應用程式,我發現它基本上是對公共 做出 要求,以取得資訊並顯示結果。毫無特別的惡意,對吧?1 應用程式主視窗 troj banker.le...

應用程式外衣下的惡意軟體

ranieriromera 趨勢科技資深威脅研究員 幾天前我無意間看到某使用者發表在公共論壇的帖子,宣傳乙個能檢查巴西公民信用積分和犯罪紀錄的應用程式。看著這個應用程式,我發現它基本上是對公共 做出 要求,以取得資訊並顯示結果。毫無特別的惡意,對吧?1 應用程式主視窗 troj banker.leb...

安全應用與惡意軟體在您的手機一較高下

邁克菲移動產品營銷部總監lianne caetano 在各類破壞電腦或手機的軟體中,最具威脅的一類就是木馬程式或木馬。這也是今年手機安全領域中的主要威脅。mcafee mobile security 通過雲發現了一種針對安卓作業系統的 artemis 全新後門木馬 android obad.a。其他...