问题
- ESET LiveGuard Advanced 中的威胁分析过程
- 了解有关ESET LiveGuard Advanced 沙盒组件的更多信息
解决方案
详细信息
点击展开
高级持续性威胁需要一种行为检测方法--行为恶意软件检测依赖于恶意软件的行为,而不是根据恶意软件的特征(基于签名)来检测恶意软件。在组织的网络中部署安全沙箱可增加一层安全保护,以提高在实时或生产环境中执行前的威胁检测能力。作为 ESET LiveGuard Advanced 的重要组成部分,这个额外的安全层是我们云驱动高级威胁防御的一部分。
网络安全沙箱是一个隔离的测试环境。该环境中的系统会执行可疑程序,观察其行为,然后自动对其进行分析。网络安全沙箱会根据恶意样本的行为对其进行拦截,然后再在端点上运行。
网络安全沙箱由多种类型的传感器组成,可监听包含活动代码的网络流量。这些传感器对代码进行静态分析。沙箱还包括一个虚拟执行环境,用于对运行样本进行深入检查,该环境使用多种检测方法,包括基于行为的检测、内存内省和机器学习驱动的外推模型。这种方法比单纯比较文件签名更有效。沙箱技术不仅仅关注二进制文件的外观。由于沙箱技术观察的是文件的操作,因此在确定文件是否恶意时比基于签名的检测更有说服力。
ESET LiveGuard Advanced 中的分析使用 ESET 的许多内部工具进行静态和动态分析、内存转储、解包和相似性匹配。它会评估样本的行为,并使用信誉数据和威胁情报反馈来提高检测的准确性。
ESET LiveGuard Advanced 的威胁分析流程
当样本发送到 ESET LiveGuard Advanced 时,威胁分析过程就开始了:
-
包括深度学习在内的多个机器学习模型会将样本与数百万个已知恶意软件样本进行比较,找出相似之处。
-
系统在虚拟环境或沙箱中执行样本。它模拟用户行为来欺骗恶意软件样本,并使用深度学习神经网络模型将样本行为与所有已知恶意软件样本的行为进行比较。
-
ESET 屡获殊荣的扫描引擎的最新版本被用来分析一切异常情况。
-
根据所有可用技术计算出最终结果并提供给客户。