Симсер идентифицира новите нивелири в щамове с тяхното наследство

Съдържание:

Симсер идентифицира новите нивелири в щамове с тяхното наследство
Симсер идентифицира новите нивелири в щамове с тяхното наследство

Видео: Симсер идентифицира новите нивелири в щамове с тяхното наследство

Видео: Симсер идентифицира новите нивелири в щамове с тяхното наследство
Видео: HUNGRY SHARK WORLD EATS YOU ALIVE - YouTube 2024, Април
Anonim

В много случаи злонамереният софтуер избягва откриването чрез сканиране на двигатели и избягва невредими, като претърпява промяна в структурата и поведението си. Този атрибут обаче (когато присъства в големи обеми) може да се използва за определяне на връзката между различните видове зловреден софтуер и откриване на нови щамове. Неотдавнашно проучване, публикувано от изследователя по сигурността Силвио Цезар, подчертава, че щамовете зловреден код могат да бъдат идентифицирани от техните наследство, Изследователят разработи модел, наречен Simseer способна да идентифицира плагирания софтуер и да установи връзка между зловреден софтуер.

Сайтът проследява и категоризира наследството на различни видове зловреден софтуер. По време на изследването, Цезаре осъзнава, че дори умерените промени в злонамерения софтуер не променят структурите. Той използва този фактор като модел за откриване на приблизителни съвпадения на зловреден софтуер и избира цялото семейство злонамерен софтуер на базата на тази една структура. Анализът, направен от инструмента, помогна на изследователя в областта на сигурността в Мелбърн да определи връзката между злонамерен софтуер, като прецени тяхната прилика с съществуващата на базата на зловреден код и да открие дали епидемията от зловреден софтуер има връзки с предишни огнища. Той би могъл да предвиди всичко това, като напише резултатите от анализа и визуализира програмните взаимоотношения като еволюционно дърво.
Сайтът проследява и категоризира наследството на различни видове зловреден софтуер. По време на изследването, Цезаре осъзнава, че дори умерените промени в злонамерения софтуер не променят структурите. Той използва този фактор като модел за откриване на приблизителни съвпадения на зловреден софтуер и избира цялото семейство злонамерен софтуер на базата на тази една структура. Анализът, направен от инструмента, помогна на изследователя в областта на сигурността в Мелбърн да определи връзката между злонамерен софтуер, като прецени тяхната прилика с съществуващата на базата на зловреден код и да открие дали епидемията от зловреден софтуер има връзки с предишни огнища. Той би могъл да предвиди всичко това, като напише резултатите от анализа и визуализира програмните взаимоотношения като еволюционно дърво.

Как работи Симсер

Трябва да изпратите архив на Zip, съдържащ злонамерения софтуер, на Симсер. Максималният размер на файла е 100 000 байта. Примерното име на файла трябва да бъде: буквено-цифрови или периоди и само изпълними файлове PE-32 и ELF-32. Максимум 20 заявления са допустими за един ден.

Симсер сървърите групират пробите в клъстери, след което сканират неизвестна проба за прилики с познатите зловреден софтуер и идентифицират нови. Тогава показва еволюционно дърво вляво, показващо взаимоотношенията между съществуващ и нов код. Колкото по-близо са програмите в дървото, толкова по-близо са те и вероятно ще принадлежат на едно и също семейство. Новите щамове, ако се открият, се каталогизират отделно, когато те са по-малко от 98% подобни на съществуващите щамове.

Резултатът от 1.0 означава, че програмите са еднакви. Резултатът от 0.0 означава, че програмите изобщо не са подобни. Програмите, които имат подобие, по-голямо или равно на 0.60, са варианти един на друг и са маркирани в зелено в резултатите. Колкото по-ярко е зеленото, толкова по-сходни са програмите.
Резултатът от 1.0 означава, че програмите са еднакви. Резултатът от 0.0 означава, че програмите изобщо не са подобни. Програмите, които имат подобие, по-голямо или равно на 0.60, са варианти един на друг и са маркирани в зелено в резултатите. Колкото по-ярко е зеленото, толкова по-сходни са програмите.

За да поддържа базата данни на Simseer, Cesare изтегля суров код за злонамерен софтуер от отворена мрежа за разпространение на зловреден софтуер VirusShare и други източници, като всяка от тях съдържа между 600 МБ и 16 ГБ данни, подавани в алгоритмите му всяка вечер.

Чрез AusCERT 2013.

Препоръчано: