0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

揭秘勒索第6期丨华为3大利器助你防护勒索病毒文件

华为数据通信 来源:未知 2022-12-01 20:55 次阅读

4e0596de-7177-11ed-8abf-dac502259ad0.png

4e177ed0-7177-11ed-8abf-dac502259ad0.png

专家个人简介

4e266eae-7177-11ed-8abf-dac502259ad0.png

4e363c1c-7177-11ed-8abf-dac502259ad0.png

在上一期文章《华为勒索攻击防御的四层防护网之边界入侵防线中,我们对勒索攻击常见的入侵方式进行了介绍,入侵是网络攻击的前奏,入侵成功后,攻击者会执行真正的恶意勒索行为。在这个时候,勒索病毒文件就成了主要的攻击载体,这一步也是攻击环节中最重要的一步,攻击者运用开发的勒索病毒文件执行真正的恶意勒索行为,对客户资产造成直接的勒索、破坏。我们可以看到,从2013年起,勒索病毒发展迅速,新的勒索家族不断出现,加密、攻击的手段也在逐步对抗升级。对于防护方来说,如何有效的跟踪、对抗和防护勒索病毒文件,一方面不仅能够防护住已知的勒索病毒,同时还能够有效防护最新的勒索病毒,是要解决的关键问题,本期我们就重点看一下华为对于勒索病毒文件是如何进行防御的。

我们以一个典型的中小型企业网场景为例,如下图所示,勒索病毒文件的防护技术主要由3部分组成,分别是CDE(Content-based Detection Engine)病毒检测引擎、HIPS(Host Intrusion Prevent System)与云端沙箱。其中,CDE病毒检测引擎主要部署在企业网络边界的防火墙产品中,同时也部署在办公网络或数据中心的终端EDR产品中,提供亿级海量病毒的防护能力;HIPS则主要部署在终端EDR产品中,提供基于动态行为的实时防护能力;云沙箱则主要作为云服务,在云端提供对可疑或未知文件的高级威胁分析、检测能力。

4e5ff674-7177-11ed-8abf-dac502259ad0.png

华为通过云、网、端各类安全产品做协同、联动,构建针对勒索病毒文件的立体防护体系,准确性达99%以上,如下图所示:

4ea64a7a-7177-11ed-8abf-dac502259ad0.png

1.通过网关的网络防病毒文件传输阶段防护勒索病毒文件

2.通过EDR的主机防病毒文件的落盘阶段防护勒索病毒文件

3.通过EDR的主机HIPS文件的执行阶段防护勒索病毒文件

4.通过云沙箱在文件的深度隐藏、对抗阶段防护勒索病毒文件

接下来我们具体介绍下这3类技术是如何工作的。

1

CDE病毒检测引擎

CDE病毒检测引擎主要在病毒传输和病毒落盘阶段进行防护,主要是针对性检测已知勒索病毒,并具备一定的未知勒索病毒检测能力,支持防护包括勒索、挖矿、木马、僵尸、后门、漏洞利用、蠕虫、病毒、黑客工具、灰色软件、恶意广告等各类恶意家族病毒。当客户终端被攻击下载勒索病毒文件时,边界防火墙的CDE病毒检测引擎就会分析流量中传输的病毒文件,进行实时防护;当勒索病毒通过加密协议传输等手段逃过了边界的检测,那么勒索病毒在终端落盘时,终端EDR中的CDE病毒检测引擎也会对勒索病毒进行实时的防护。

CDE病毒检测引擎主要由文件类型识别、内容深度分析以及病毒扫描引擎组成,主要原理如下图所示。

4ec90ee8-7177-11ed-8abf-dac502259ad0.png

各模块的主要功能是:

  • 件类型识别:负责对海量病毒进行文件类型分类,精准识别Windows/Linux等各类主流平台的文件类型,包括PE、ELF、APK、OFFICE、PDF、HTML、JS、WEBSHELL、LNK、BASH等文件。

  • 内容深度分析:负责对二进制、复合文档、各类Web及脚本文件进行深度解析,深挖恶意文件的“内涵”,为检测模块提供深度的内容信息

  • 病毒扫描引擎:通过使用华为安全团队多年研究定义的MDL可编程病毒检测语言,实现使用少量资源精准覆盖海量变种;同时病毒扫描引擎也集成了多种专用启发式及神经网络智能检测算法,精确防护亿级海量病毒;病毒扫描引擎也会实时更新来自华为云端安全智能中心的最新防毒能力,及时防护全网最新流行病毒。

2HIPS

HIPS主要在病毒运行阶段,对终端主机进行防护。相较于CDE病毒检测引擎的已知勒索病毒检测能力,HIPS更针对于检测未知的勒索病毒,通过对关键系统行为的实时分析,尽早阻断勒索病毒的恶意行为。当勒索病毒文件在传输和落盘阶段绕过防火墙和主机CDE病毒检测引擎的防护时,HIPS就会在病毒的执行阶段进行防护,HIPS会实时分析勒索病毒的每一个关键系统行为,包括对文件、网络、注册表、API、系统等方面的关键操作,一旦发现有勒索相关恶意动作,就会立即实时阻断勒索病毒的后续执行过程,将勒索的危害降到最低

HIPS由引擎和威胁行为库两部分组成,其基本原理如下图所示,即,引擎负责在微秒级别内极速、实时的分析每条系统关键行为,并配合集成了丰富华为安全专家知识的勒索威胁行为库,即时的发现勒索相关的各类恶意行为。

4eebc74e-7177-11ed-8abf-dac502259ad0.png

HIPS同时也会联动华为云端安全智能中心,持续更新最新的专家勒索防护经验。

3

云沙箱

当勒索病毒文件运用了对抗、潜伏或隐藏手段逃过各类防护手段,云沙箱就会发挥重要的分析、检测作用。作为对抗高级威胁APT(Advanced Persistent Threat)的专属产品,云沙箱对可疑、未知的文件进行深度分析,判定是否恶意、提供具体恶意行为,并联动全网安全产品有效防护高级未知威胁。云沙箱的检测原理如下图所示。

4f0c587e-7177-11ed-8abf-dac502259ad0.png

云沙箱集成了多级、全量的华为恶意文件分析、检测能力,包括海量威胁信息、静态检测、动态检测以及综合威胁分析能力,支持50+文件类型检测。云沙箱通过云端的Windows XP、Windows 7、Windows10等执行环境,动态运行分析可疑文件,细颗粒度地监控恶意文件API、内存、进程、文件、通信等操作,使用丰富的防逃逸技术充分触发深度隐藏的恶意行为,并最终给出恶意文件具体的病毒类型、恶意行为、上下文关联威胁信息。

结束语

勒索病毒在不断演进,但万变不离其宗,华为通过在恶意文件传输、落盘、执行、对抗隐藏的各个关键环节部署全面的专有防护手段,并通过全网联动,7*24小时协同防护已知、未知的勒索病毒。

往期精彩推荐

4f2e6cb6-7177-11ed-8abf-dac502259ad0.jpg

4f4ed730-7177-11ed-8abf-dac502259ad0.jpg

4f7f473a-7177-11ed-8abf-dac502259ad0.jpg


原文标题:揭秘勒索第6期丨华为3大利器助你防护勒索病毒文件

文章出处:【微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 华为
    +关注

    关注

    216

    文章

    34558

    浏览量

    253298

原文标题:揭秘勒索第6期丨华为3大利器助你防护勒索病毒文件

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    节日将至,您的数据上保险了吗

    勒索病毒攻击,勒索团伙获取了其用户数据信息和车辆销售信息,勒索上千万。尽管公司支付了赎金以恢复数据,但这一事件不仅损害了其财务状况,还引发了公众对其网络安全能力的质疑。2024 年,某
    的头像 发表于 01-23 18:01 104次阅读
    节日将至,您的数据上保险了吗

    华为荣获最佳网络安全解决方案金奖

    近日,华为星河AI端网存联动防勒索解决方案在香港通讯业联会第十届非凡年奖颁奖典礼上荣获“最佳网络安全解决方案金奖”。香港特区政府通讯事务管理局办公室通讯事务总监梁仲贤向华为香港ICT市场营销解决方案副总裁毕进军颁发奖项。
    的头像 发表于 11-25 10:53 493次阅读

    日男子用AI造计算机病毒被判 生成式AI的管控待加强

    你应该知道生成式AI可以帮助我们做很多事情,翻译、提炼摘要、写作文、写报告、做PPT,但是想必你不知道生成式AI居然还可以生成勒索病毒。 据日本的《读卖新闻》在27日的一份报道显示,25岁的日本男子
    的头像 发表于 10-28 15:32 448次阅读

    火绒安全利用英特尔OpenVINO工具套件增强病毒检测能力

    在现代网络环境中,网络安全面临着日益复杂的挑战,包括新兴的勒索软件、多变的木马病毒以及其他先进的持续威胁。这些威胁不断演变,要求安全解决方案不仅要快速反应,还要能在前所未有的规模上进行精确识别和拦截。
    的头像 发表于 10-12 10:30 599次阅读
    火绒安全利用英特尔OpenVINO工具套件增强<b class='flag-5'>病毒</b>检测能力

    高鸿信安推出可信“AI+”勒索病毒解决方案

    勒索病毒是一种极具破坏性、传播性的恶意软件,主要利用多种密码算法加密用户数据,恐吓、胁迫、勒索用户高额赎金。近期,勒索病毒攻击事件频发,一系
    的头像 发表于 09-19 15:00 515次阅读

    美国医疗巨头Ascension遭勒索软件攻击,涉及140家医院

    据报道,美国非营利性医疗机构 Ascension 于5月8日遭受黑客组织 Black Basta 的勒索软件攻击,导致其旗下140家医院和40家养老院的系统服务受到影响。
    的头像 发表于 05-14 11:37 700次阅读

    波音遭遇勒索软件攻击,拒付2亿美元赎金

    网络罪犯通过LockBit勒索软件平台于2023年10月展开攻击,并在11月初成功窃取了43GB的波音机密文件,后将其上传至LockBit网站。
    的头像 发表于 05-10 10:41 567次阅读

    EUV光刻机机密文件被盗!

    内部文件流失,其包括EUV掩模坯料和光掩模(光罩基底及光罩)在内的机密文件, 黑客向该公司勒索 1000 万美元(约 7260 万元人民币)赎金。不过豪雅光学至今尚未提供攻击的调查进展,也未对相关
    的头像 发表于 04-22 17:20 495次阅读
    EUV光刻机机密<b class='flag-5'>文件</b>被盗!

    应对勒索病毒,群晖数据保护黄金架构,多维度保护企业安全

    上海2024年4月22日 /美通社/ -- 恶性的攻击和意外事件总是防不胜防,提前部署灾备方案可以在遭遇意外时尽可能减少企业损失。那么面对无处不在的勒索病毒和潜在风险,为什么依然有很多企业还会遭遇
    的头像 发表于 04-22 13:57 563次阅读
    应对<b class='flag-5'>勒索</b><b class='flag-5'>病毒</b>,群晖数据保护黄金架构,多维度保护企业安全

    勒索病毒防护解决方案---预防、监测、处置、理赔,实现全面网络安全

    在数字化时代,网络安全威胁日益严峻,尤其是勒索病毒的泛滥成为了企业和个人用户的一大痛点。随着攻击手法的不断进化,传统的安全措施已经难以应对这些复杂多变的威胁。因此,打造一个全面的勒索病毒
    的头像 发表于 04-18 14:30 858次阅读
    <b class='flag-5'>勒索</b><b class='flag-5'>病毒</b><b class='flag-5'>防护</b>解决方案---预防、监测、处置、理赔,实现全面网络安全

    沙丘世界,如何抵抗勒索病毒的入侵?

    当《沙丘》遇上“勒索病毒”怎么办?沙丘星球企业打响安全第一枪!
    的头像 发表于 04-10 14:29 513次阅读
    沙丘世界,如何抵抗<b class='flag-5'>勒索</b><b class='flag-5'>病毒</b>的入侵?

    保护电子制造业免受勒索病毒的解决方案

    中国作为世界前三大电子信息产品制造国之一,电子产品在我们日常生活中的普及程度不言而喻。无论是通信设备、医疗器械、计算机配件,还是各种消费电子产品,都离不开电子制造业的支持。随着技术的发展和制造工艺的不断改进,电子制造业已成为中国经济建设中不可或缺的重要力量。 现状 随着智能制造2025、两化融合、互联网+制造等战略的实施,电子制造业面临了新的挑战。尤其是随着生产网络与信息网络的融合,原本封闭的生产网络也暴露在
    的头像 发表于 03-28 14:37 438次阅读

    解锁AI时代的利器——讯飞AI鼠标AM30助你在AI时代脱颖

    解锁AI时代的利器——讯飞AI鼠标AM30助你在AI时代脱颖而出 随着AI时代的到来,人们对于人工智能的需求越来越迫切。 在这个竞争激烈的时代里,如果你不懂得使用AI技术,很有可能被淘汰出局。 而讯
    的头像 发表于 03-25 13:37 657次阅读
    解锁AI时代的<b class='flag-5'>利器</b>——讯飞AI鼠标AM30<b class='flag-5'>助你</b>在AI时代脱颖

    展会邀请3月28-29日,南京纳特通信6届IME西部微波会·成都站邀请参加!

    3月28-29日,南京纳特通信6届IME西部微波会·成都站邀请参加
    的头像 发表于 03-22 10:46 674次阅读
    展会邀请<b class='flag-5'>丨</b><b class='flag-5'>3</b>月28-29日,南京纳特通信<b class='flag-5'>第</b><b class='flag-5'>6</b>届IME西部微波会·成都站邀请参加!

    勒索病毒的崛起与企业网络安全的挑战

    在数字化时代,网络安全已成为企业维护信息完整性、保障业务连续性的关键。然而,勒索病毒以其不断进化的攻击手段和商业化模式,成为全球网络安全领域最严峻的威胁之一。本文将概述勒索病毒带来的危
    的头像 发表于 03-16 09:41 543次阅读