За последнюю неделю произошло качественное улучшение качества генеренного контента, хочу про это рассказать:
1) Есть сервис Zer0Kernel AV — Static Threat Analyzer
Этот сервис позволяет делать статический анализ, бинарников, скриптов и т.д.
Вот он координально переработан, что сделано:
- Теперь сервис не просто показывает найденные статическим анализатором признаки, а пытается понять, насколько они действительно опасны и не являются ли обычным поведением легитимного приложения.
- Появилась проверка антивирусом ClamAV, без отправки куда-либо, хотел прикрутить и другие антивирусы, но понял что во первых бесплатно не хочу это делать, а во вторых как показала практика, что разработчики таких сервисов долго не живут, им почему-то потом применяют отвественность за атаки вредоносов...
- AI теперь анализирует сам риск
Раньше нейросеть в основном получала технические результаты и формировала их понятное человеку описание.
Теперь модель дополнительно получает рассчитанный сервисом эвристический score и должна оценить, насколько этот риск действительно оправдан.
Например, статический анализатор обнаружил:
Код:
Risk: 28/100
- запись в реестр;
- возможность запуска процессов;
- IsDebuggerPresent;
- высокая энтропия ресурсов;
Раньше AI мог написать примерно следующее:
Обнаружены функции работы с реестром, запуска процессов и проверки отладчика. Высокая энтропия может свидетельствовать об упаковке.
Формально это правильно.
Но проблема в том, что все эти функции могут совершенно нормально использоваться легитимным приложением.
Теперь нейросеть должна сделать следующий шаг и ответить на вопрос:
Насколько эти признаки действительно подозрительны именно в совокупности?
## Эвристический риск и AI-риск теперь разделены
В отчёте существуют две независимые оценки.
Например:
Код:
Эвристический риск: 28/100
AI-риск: 8/100
Оценка исходного score:
скорее завышен
Вероятность ложного срабатывания:
высокая
Это принципиальное отличие.
Первый score рассчитывается техническим анализатором по заранее заданным правилам.
Второй является интерпретацией найденных признаков нейросетью.
Нейросеть не может изменить исходный эвристический score.
Если анализатор рассчитал:
Код:
28/100
это значение таким и останется.
AI может только сказать:
Код:
Я считаю, что фактический риск ниже — например, 8/100.
или наоборот:
Код:
Эвристическая оценка может быть занижена.
# Итоговая схема анализа Zer0Kernel AV
После обновления процесс выглядит примерно так:
Код:
Загруженный файл
|
+-----------+-----------+
| | |
v v v
PE-анализ YARA ClamAV
| | |
+-----------+-----------+
|
v
capa
|
v
Эвристический движок
|
v
Risk Score
|
v
AI-анализ
|
+---------+---------+
| |
v v
Анализ угрозы Анализ false positive
| |
+---------+---------+
|
v
Итоговый отчёт
Таким образом, Zer0Kernel AV теперь не ограничивается вопросом:
Какие подозрительные признаки есть в файле?
Он пытается ответить на более важный вопрос:
Насколько эти признаки действительно свидетельствуют о вредоносности конкретного файла?
Именно это особенно важно при анализе легитимных программ, инструментов системного администрирования, сетевых утилит, упаковщиков и другого ПО, которое часто вызывает срабатывания простых эвристических правил.
Новая система позволяет сохранить чувствительность анализа, но одновременно сделать итоговый verdict значительно более осмысленным и уменьшить влияние ложных срабатываний.
Пример анализа:
2)Значительно переработана генерация карточек вирусов, на ресурсе есть автоматическая публикация как CVE так и карточек вирусов.
Что тут поменялось:
Если описание CVE достаточно подробное и иногда даже интересное.)
То-вот карточки вирусов, это были унылые однотипные описания, пример:DarkComet: профиль ботнета для Windows и защита от C&C
Приходилось повторно спрашивать расширение ответов:DarkComet: профиль ботнета для Windows и защита от C&C
Сейчас генерируется примерно так:NeedleStealer: Windows-инфостилер на Go с инъекцией процессов и закреплением через Startup
Что поменялось:
- Более полное описание конкретного класса малвари, кратко как она устроена, как взаимодействует, в каком году появилось и т.д.
- Если есть семплы, то краткий анализ семплов.
- Спрашивать и уточнять также можно, как и в CVE разделах.
3)Улучшена качество контента в разделах, тут как мне кажется я добился уровня коперайтеров, т.е. тех-кто пишет статьи на заказ.
Да это не уровень каких-то исследовательских статей, но коперайтеры лучше не напишут точно.)
Как-то так вкратце!)
