Detekt能否识别远程管理木马和间谍软件?

日期:2015-6-16作者:Nick Lewis翻译:邹铮来源:TechTarget中国 英文

恶意软件   商业监控   Detekt   木马   间谍软件   

【TechTarget中国原创】

Detekt工具识别恶意软件有多厉害?是否有其他与此类似的免费工具可以用在企业中?


Nick Lewis:对于反恶意软件供应商而言,检测国家资助的恶意软件或商业监控软件(例如Back Orifice、Dameware或其他远程管理木马程序)非常困难。由于新的国家资助的恶意软件的意图不符合恶意软件预定目标的最佳利益,而是符合国家赞助者的利益,如果反恶意软件供应商添加检测功能来阻止这些国家支持的恶意软件,这可能让反恶意软件供应商被列在该国家的不友好名单中。远程管理木马Back Orifice在当时不太难对付,因为那些合法使用它的人知道如何让该软件运行,因此反恶意软件供应商可以阻止非法Back Orifice使用,而不会像国家资助的攻击者那么难以对付。

免费Detekt工具可以由企业用来发现最新版本的DarkComet、FinFisher、njRAT和Gh0st RAT恶意软件。该工具由Claudio Guarnjeri与Amnesty International、Digitale Gesellschaft、Privacy International和电子前沿基金会共同开发,以帮助人权活动家、记者等可能被国家资助的攻击者瞄准的人,或使用无法阻止国家支持的恶意软件的商业反恶意软件工具的人。然而,重要的是要注意,Detekt不能检测商业工具可以检测到的所有不同恶意软件变体,它只是用来帮助发现商业工具无法识别的恶意软件。

Detekt通过结合使用Yara、Volatility和Winpmem工具来扫描潜在目标系统的内存中监控恶意软件的踪迹来发现恶意软件。然后Detekt收集的日志可以由专家来审查。

企业可以使用类似的方法来发现和分析未知恶意软件。思科AMP或FireEye MIR Endpoint Forensics等端点安全工具可以在企业实现这种类型的分析,但大多数标准反恶意软件工具没有。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

评论
查看更多评论

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者>更多

Nick Lewis
Nick Lewis

Nick Lewis是 Internet2项目经理,曾任Saint Louis大学信息安全官。

木马/间谍软件>更多

  • 手机恶意软件幕后黑手落网,病毒仍在作恶

    日前,一度困扰中国用户的网银恶意软件“粗口木马”经腾讯移动安全实验室曝光,目前,该病毒仍持续作恶。

  • 都是套路:Pokémon GO被网络攻击者盯上了

    尽管尚未登陆中国,移动游戏Pokémon GO仍旧占据了各大科技媒体的推送头条,在游戏发布的短短一周内该款游戏已获得了超百万次的安装量。与狂热的用户群同在的是,网络攻击者也盯上了游戏玩家……

  • Dridex木马如何进行重定向攻击?

    根据IBM安全研究人员的报告显示,Dridex木马程序借用了Dyre恶意软件的一些功能和技巧,其中一个功能是执行重定向攻击的能力。那么,什么是重定向攻击,安全专业人员应该怎样做来抵御新版本的Dridex木马程序?

  • AV-C公布2015下半年评测报告 腾讯电脑管家获A+评级

    12月16日,国际权威评测机构AV-Comparatives(以下简称AV-C)公布了2015下半年“真实世界动态保护测试”的评测结果,其中,国内腾讯电脑管家(英文版)获得“Advanced+”的最佳评级。

相关推荐

技术手册>更多

  • 恶意软件检测与防御

    一般来说,恶意软件只是进入系统的切入点,通过下载和安装其他应用来获取管理权限,完成攻击。然而,随着网络安全战的持续胶着,威胁环境日益复杂,恶意软件也在连番升级……

  • IDS入侵检测技术

    入侵检测系统自从上个世纪80年代后期90年代早期就出现了,它是入侵检测系统是历时最久并最普及的技术。作为网络安全的入侵警报器,IDS可以分为基于特征(Signature-based)的和基于异常(anomaly-based)的。基于特征的IDS的工作原理类似杀毒,查询和已知的恶意事件匹配的特征。基于异常的IDS查询网络协议、用户、流量行为模式或系统(核心)调用中的异常行为。

  • 创建网络访问隔离控制

    NAQC(Network Access Quarantine Control,网络访问隔离控制)可以阻止从远程地址不受阻碍、自由地访问网络,直到目标计算机已经证明远程计算机的配置可以满足脚本中列出的特定要求和标准。

  • 如何使用无线IDS/IPS

    本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。

TechTarget

最新资源
  • 存储
  • CIO
  • 数据库
  • 网络
  • 数据中心
  • 云计算