Важно Улучшение качества контента

  • Автор темы Автор темы zer0coder
  • Дата начала Дата начала
1787407941731.png


За последнюю неделю произошло качественное улучшение качества генеренного контента, хочу про это рассказать:

1) Есть сервис Zer0Kernel AV — Static Threat Analyzer

Этот сервис позволяет делать статический анализ, бинарников, скриптов и т.д.

Вот он координально переработан, что сделано:

- Теперь сервис не просто показывает найденные статическим анализатором признаки, а пытается понять, насколько они действительно опасны и не являются ли обычным поведением легитимного приложения.

- Появилась проверка антивирусом ClamAV, без отправки куда-либо, хотел прикрутить и другие антивирусы, но понял что во первых бесплатно не хочу это делать, а во вторых как показала практика, что разработчики таких сервисов долго не живут, им почему-то потом применяют отвественность за атаки вредоносов...:(

- AI теперь анализирует сам риск

Раньше нейросеть в основном получала технические результаты и формировала их понятное человеку описание.

Теперь модель дополнительно получает рассчитанный сервисом эвристический score и должна оценить, насколько этот риск действительно оправдан.

Например, статический анализатор обнаружил:

Код:
Risk: 28/100

- запись в реестр;
- возможность запуска процессов;
- IsDebuggerPresent;
- высокая энтропия ресурсов;

Раньше AI мог написать примерно следующее:

Обнаружены функции работы с реестром, запуска процессов и проверки отладчика. Высокая энтропия может свидетельствовать об упаковке.

Формально это правильно.

Но проблема в том, что все эти функции могут совершенно нормально использоваться легитимным приложением.

Теперь нейросеть должна сделать следующий шаг и ответить на вопрос:

Насколько эти признаки действительно подозрительны именно в совокупности?

## Эвристический риск и AI-риск теперь разделены

В отчёте существуют две независимые оценки.

Например:

Код:
Эвристический риск: 28/100

AI-риск: 8/100

Оценка исходного score:
скорее завышен

Вероятность ложного срабатывания:
высокая

Это принципиальное отличие.

Первый score рассчитывается техническим анализатором по заранее заданным правилам.

Второй является интерпретацией найденных признаков нейросетью.

Нейросеть не может изменить исходный эвристический score.

Если анализатор рассчитал:

Код:
28/100

это значение таким и останется.

AI может только сказать:

Код:
Я считаю, что фактический риск ниже — например, 8/100.

или наоборот:

Код:
Эвристическая оценка может быть занижена.

# Итоговая схема анализа Zer0Kernel AV

После обновления процесс выглядит примерно так:

Код:
             Загруженный файл
                    |
        +-----------+-----------+
        |           |           |
        v           v           v
   PE-анализ      YARA        ClamAV
        |           |           |
        +-----------+-----------+
                    |
                    v
                  capa
                    |
                    v
         Эвристический движок
                    |
                    v
              Risk Score
                    |
                    v
              AI-анализ
                    |
          +---------+---------+
          |                   |
          v                   v
   Анализ угрозы       Анализ false positive
          |                   |
          +---------+---------+
                    |
                    v
             Итоговый отчёт

Таким образом, Zer0Kernel AV теперь не ограничивается вопросом:

Какие подозрительные признаки есть в файле?

Он пытается ответить на более важный вопрос:

Насколько эти признаки действительно свидетельствуют о вредоносности конкретного файла?

Именно это особенно важно при анализе легитимных программ, инструментов системного администрирования, сетевых утилит, упаковщиков и другого ПО, которое часто вызывает срабатывания простых эвристических правил.

Новая система позволяет сохранить чувствительность анализа, но одновременно сделать итоговый verdict значительно более осмысленным и уменьшить влияние ложных срабатываний.

Пример анализа:

1787407256130.png


2)Значительно переработана генерация карточек вирусов, на ресурсе есть автоматическая публикация как CVE так и карточек вирусов.

Что тут поменялось:

Если описание CVE достаточно подробное и иногда даже интересное.)

То-вот карточки вирусов, это были унылые однотипные описания, пример:DarkComet: профиль ботнета для Windows и защита от C&C
Приходилось повторно спрашивать расширение ответов:DarkComet: профиль ботнета для Windows и защита от C&C

Сейчас генерируется примерно так:NeedleStealer: Windows-инфостилер на Go с инъекцией процессов и закреплением через Startup

Что поменялось:

  • Более полное описание конкретного класса малвари, кратко как она устроена, как взаимодействует, в каком году появилось и т.д.
  • Если есть семплы, то краткий анализ семплов.
  • Спрашивать и уточнять также можно, как и в CVE разделах.

3)Улучшена качество контента в разделах, тут как мне кажется я добился уровня коперайтеров, т.е. тех-кто пишет статьи на заказ.
Да это не уровень каких-то исследовательских статей, но коперайтеры лучше не напишут точно.)

Как-то так вкратце!)
 
Назад
Верх Низ