Detekt能否识别远程管理木马和间谍软件?

日期: 2015-06-15 作者:Nick Lewis翻译:邹铮 来源:TechTarget中国 英文

Detekt工具识别恶意软件有多厉害?是否有其他与此类似的免费工具可以用在企业中?

Nick Lewis:对于反恶意软件供应商而言,检测国家资助的恶意软件或商业监控软件(例如Back Orifice、Dameware或其他远程管理木马程序)非常困难。由于新的国家资助的恶意软件的意图不符合恶意软件预定目标的最佳利益,而是符合国家赞助者的利益,如果反恶意软件供应商添加检测功能来阻止这些国家支持的恶意软件,这可能让反恶意软件供应商被列在该国家的不友好名单中。远程管理木马Back Orifice在当时不太难对付,因为那些合法使用它的人知道如何让该软件运行,因此反恶意软件供应商可以阻止非法Back Orifice使用,而不会像国家资助的攻击者那么难以对付。

免费Detekt工具可以由企业用来发现最新版本的DarkComet、FinFisher、njRAT和Gh0st RAT恶意软件。该工具由Claudio Guarnjeri与Amnesty International、Digitale Gesellschaft、Privacy International和电子前沿基金会共同开发,以帮助人权活动家、记者等可能被国家资助的攻击者瞄准的人,或使用无法阻止国家支持的恶意软件的商业反恶意软件工具的人。然而,重要的是要注意,Detekt不能检测商业工具可以检测到的所有不同恶意软件变体,它只是用来帮助发现商业工具无法识别的恶意软件。

Detekt通过结合使用Yara、Volatility和Winpmem工具来扫描潜在目标系统的内存中监控恶意软件的踪迹来发现恶意软件。然后Detekt收集的日志可以由专家来审查。

企业可以使用类似的方法来发现和分析未知恶意软件。思科AMP或FireEye MIR Endpoint Forensics等端点安全工具可以在企业实现这种类型的分析,但大多数标准反恶意软件工具没有。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者

Nick Lewis
Nick Lewis

Nick Lewis是 Internet2项目经理,曾任Saint Louis大学信息安全官。

翻译

邹铮
邹铮

相关推荐