勒索防护抵御未知威胁!EDR终端勒索防护技术大揭秘(原理篇上)

勒索软件是目前所有组织面临的最大终端安全风险(Gartner,2021EPP魔力象限分析报告),全球超过三分之一的组织在过去12个月内经历了勒索软件攻击(IDC,2021)。深信服通过多年实践,构建了完整的4-6-6终端安全勒索防御体系,有效保障客户免遭勒索威胁,取得了大量真实防护案例。本专题致力于从技术原理角度,讲述深信服EDR在勒索防护中独特的技术能力。

EDR勒索防护全景图

体系化勒索防护需要从边界突破、落地检测查杀、勒索加密防护、防止横向传播等多个维度,结合漏洞防护、文件检测、无文件攻击防护、应用控制、行为分析、异常检测响应、威胁狩猎等技术方案,构建立体化纵深防御机制。其中恶意文件检测、勒索行为分析等是重要收口点。由于篇幅有限,本文主要从未知病毒检测防护方面,对EDR勒索防护能力进行讲解。

强泛化智能检测引擎

基于这一目的,深信服组建了终端安全联合项目组,由Top2高校毕业的博士团队与十余年工作经验的终端安全专家构成,研发了国内主流厂商中首款能够在端侧部署的AI引擎。经过持续迭代优化,目前在VirusTotal(Google发起,知名第三方可疑文件检测平台)中综合能力(检出+误报)达到业界领先(数据可自行复现)。也是国内厂商中唯一一家满分、连续通过AVTestTop三方测试的终端安全产品,实现了对未知病毒(包括勒索病毒)的高检出。

核心技术1:恶意文件检测算法关键技术

AI模型检测病毒流程

核心技术2:恶意文件检测模型训练平台关键技术

人工智能领域,“数据决定模型上限,训练算法逼近上限”的观点已经被奉为圭臬,这一观点在恶意文件检测模型中同样成立。模型的检出效果,有赖于大量高质量数据参与训练,以及高效的模型迭代以捕捉最新病毒样本特征。与此同时,为确保模型在端、云均可部署并有理想的检出效果,模型压缩、推理加速等算法成为可行路径。构建高性能、可扩展、高可用的恶意文件检测模型训练平台,成为保障模型检出效果业界领先的必由之路。

针对以上技术挑战,我们建立了恶意文件检测模型训练平台,综合应用导向的架构设计、功能导向的集群划分、基于对象的特征存取架构、流程导向的自动化API设计、场景导向的部署优化算法等多个维度,保障了对日益增加的样本量的高效处理,保证模型迭代速度及检出率均处于业内领先水平。

恶意文件检测模型训练平台关键技术

数据层(对应上图下方第一层:数据区):高性能、合理容备灾

FastDFS具有简单易用、高性能、稳定性好的特点,可满足对于海量小文件存储的需求,符合SAVE亿级样本量的存储需求,并结合灵活的数据表存取技术加快数据检索速度,同时在特征存储方面,采用EDS对象存储存储方式,结合万兆网实现数据高吞吐需求。在容备灾层面,放弃单纯多份冗余存储的方案,根据需求进行数据不同组装模式的存储,在正常环境下分别高效服务于训练、回扫环节,同时可在极端场景下起到容备灾作用,兼顾了高可用、高性能、低成本。

数据接口层:需求导向,底层高性能

根据项目需求,提供样本下载、特征下载与上传数据接口,结合现有集群架构,设计了基于分布式集群的特征数据上载、下载接口,实现数据的高效存取。保证解析并上传新增数据效率,为模型的高效训练提供了坚实的保障。

分布式集群:按需划分,高性能,高并发,可扩展,低成本

结合SAVE中使用的高效NLP模型,搭建分布式集群结构,通过在主控节点提交程序,并由调度器进行任务调度,将任务分配至多个工作节点执行,实现模型训练流程的并行化、高性能计算。工作节点支持各类异构处理器(GPU、POWERCPU、国产芯片等),同时在集群扩容方面,支持灵活的增减所需工作节点个数与硬件配置,保证集群的可扩展性。

部署优化:模块化、灵活性好

基于底层数据处理、解析、训练流程等基础功能,训练平台可根据用户需求,实现模型压缩、模型集成、分析算法等部署模块。各个模块之间低耦合,可供用户按照业务需求,更加灵活地选取所需功能,为模型在云、端等多场景部署,保障其最优效果,提供了坚实的保障。该设计模式也为后续功能的添加,提供了充足的空间和潜力。

lAPI接口:易用性强

核心技术3:功能可插拔式软件架构

为实现恶意文件检测引擎在端、云等各个产品上的灵活部署,以及最优的检出效果,本项目研发了一套完备的引擎架构,以AI模型为核心,结合文件解析、存储分析、脱壳分析、启发式检测、云查检测等6大技术,实现了文件分类、静态解析、动态检测、定位匹配、隔离查杀、文件修复等全方位能力。共同形成了恶意文件检测模块,保障包含该模块的产品,恶意文本检测能力领先。

特别的,勒索病毒产业化、服务化的当下,攻击者会通过连续尝试在客户终端发起攻击,直至攻陷或力竭。因此,为最大程度保护用户免遭勒索攻击,在检出能力之外,勒索病毒的“报准能力”成为用户终端安全防护的重要一环。终端安全软件及时识别客户终端遭遇“勒索攻击”,并告知服务经理(MSS,或客户侧运维人员)通过进阶手段进行响应与反制,成为勒索防护的关键。EDR终端安全团队在传统检测引擎中添加了智能勒索识别功能,精准进行勒索病毒分类,保障了勒索报准率业界领先。

THE END
1.终端安全响应系统(EDR)与传统防病毒软件有何不同?终端安全响应系统(EDR)是传统终端安全产品在高级威胁检测和响应方面的扩展和补充,通过威胁情报、攻防对抗、机器学习等方式,从主机、网络、用户、文件等维度来评估企业网络中存在的未知风险,以行为软件为核心,利用威胁情报,缩短威胁从发现到处置的时间,有效降低业务损失,增加可见性,提升整体安全能力。 https://blog.csdn.net/qq_51301115/article/details/142934179
2.EDR终端检测响应防护软件安装指南EDR终端检测响应防护软件安装指南 Windows,Mac操作系统安装: 浏览器里面打开网页:https://10.113.7.141:4430/ui/web_install.php,直接下载软件包安装。 验证是安装成功: 桌面右下角点击图标打开 Linux操作系统安装: 复制下面命令,粘贴到服务器运行即可。 wget --no-check-certificate https://10.113.7.141:4430/https://nic.whu.edu.cn/info/1095/8616.htm
3.关于启用EDR终端防护软件的通知首页 部门概况 日常通知 服务中心 技术培训 网络安全 资料下载 当前位置:首页 日常通知 关于启用EDR终端防护软件的通知发布时间:2023-04-12 浏览:274 电话:0591-87866127 版权所有?福建信息职业技术学院 教育技术与信息中心制作维护 https://www.mitu.cn/xxzx/2023/0412/c57a111842/page.htm
4.edr终端防护安装后软件打不开edr终端防护安装后软件打不开防火墙 深信服 深信服 EDR 查看全部4条评论回答 写回答 1194460776ZJ 会。电脑在断网状态时遇到安全事件,EDR仍然可以记录和存储这些事件,以便在网络连接恢复后上传到服务器进行分析和报告。EDR终端防护中心的主要作用是保护终端电脑免受恶意软件和网络攻击的侵害。 有用(0) 回复 https://wap.zol.com.cn/ask/details_18699212_3243516_3.html
5.深信服EDR终端防护中心如何免密退出软件,跪求方法,谢谢公司安装了深信服EDR终端防护中心,后台自动运行很占系统资源,但退出系统提示需要密码,如何免密退出系统,https://www.52pojie.cn/thread-1379999-1-1.html
6.终端安全防护管理系统EDR企业客户端杀毒软件主动防御 多层防护 EDR通过系统核心位置防御、虚拟补丁技术、恶意行为监控、勒索病毒诱捕、黑客入侵拦截等,实时感知终端的威胁行为 终端行为 全面管控 移动存储管控、进程管控、外设管控、非法外联管控等丰富的终端安全管控能力,为客户打造全方位的终端安全管理体系。 https://www.scwysa.com/rzsj
7.深信服EDR终端威胁防护系统软件V3.0参数配置规格性能功能苏宁易购为您提供最全的深信服EDR终端威胁防护系统软件 V3.0参数配置、规格、性能、功能等详细信息。想了解更多深信服EDR终端威胁防护系统软件 V3.0相关信息,请关注苏宁易购。https://www.suning.com/itemcanshu/0000000000/000000012415545492.html
8.深信服企业终端安全防护SASE功能描述:深信服下一代入侵防御系统是深信服自主研发的网络型入侵防御产品,围绕***检测,有效防御的核心理念,通过对网络流量的深度解析,可及时准确发现各类非法入侵攻击行为,并执行实时***阻断,主动而高效的保护用户的网络安全。产品具备恶意软件检测功能、防病毒模块。 https://hanchenit1.cn.china.cn/supply/5051306154.html
9.深信服edr终端防护中心v3.4.1安卓版最需网2022-05-26发布者:杨灿梅大小:下载:0 文件大小: 软件介绍 深信服官方版介绍 深信服助手,可以帮助深信服精英合作伙伴获取一手产品资讯,包含产品简介、场景需求、客户案例、方案彩页、销售工具、社区资料、售前咨询、智能客服等功能,为安粉丝您带来更简单、更高效的合作体验! https://www.zuixu.com/down/41940.html
10.深信服入侵防御设备EDR(深信服终端检测响应平台软件V3.0)V3.04、基于勒索病毒攻击过程,建立多维度立体防护机制,提供事前入侵防御-事中反加密-事后检测响应的完整防护体系,展示勒索病毒处置情况,对勒索病毒及变种实现专门有效防御。 5、支持客户端的错峰升级或灰度升级,可根据实际情况控制客户端同时升级的最大数量,避免大量终端程序同时更新造成网络拥堵或I/O风暴。 https://www.nmglyxx.cn/product/show/210.html
11.华为乾坤EDR终端安全软件v1.1.20.50用户指南(Windows)华为乾坤 EDR 终端安全软件 用户指南(Windows) 前言 前言 概述 本文档详细描述了华为乾坤EDR Agent安装、卸载、重装和使用过程。 读者对象 本文档主要适用于安装、卸载、重装和使用华为乾坤EDR Agent的操作人员。 符号约定 在本文中可能出现下列标志,它们所代表的含义如下。 https://support.huawei.com/enterprise/zh/doc/EDOC1100365774
12.天融信终端威胁防御系统V1TopEDREDREWINPC3服务县市:州直,恩施市,高新区,利川市,巴东县,宣恩县,建始县,来凤县,鹤峰县,咸丰县 所在地:湖北省 恩施州 恩施市 在线客服: 至所在地区: 加载中 促销活动 热卖商品 商品详情顾客评价(0)购买记录(0)价格走势售后服务支付方式 商品名称:天融信终端威胁防御系统V1 TopEDR EDR-E-WINPC3-LIC10 安全软件 http://2021_zz.eszfcg.cn/site/products/id/9861
13.安全研究视角看macOS平台EDR安全能力建设在奇安信这边,目前它的EDR产品有天擎EDR,主要方向是终端这一块。ATP产品是在国内比较知名的应该是微软提出的ATP产品,它被用来检测一些高级威胁。 大家看看这个安全能力象限,在企业安全建设过程中,安全能力体现产品开发思路以及产品在企业安全中扮演的角色,安全能力象限-检测、防护、预测、响应,这四个点代替了企业当中经https://www.secrss.com/articles/12468