勒索软件,是一种恶意软件,这种恶意软件极具传播性,而且具有破坏性,它主要通过多种方式来造成危害,比如利用多种密码算法对用户重要数据进行加密,或者窃取、更改系统配置等,进而致使计算机或特定文件不可用或者不可读,只有当受害人支付了赎金,才存在有可能获取到用于能够恢复电脑或解密被加密文件的密钥这种情况,一旦获取该密钥,才可以去重新获得数据,从而恢复系统正常运行。
用于应对勒索软件的办法主要是以预防以及响应作为主要方式,然而,检测勒索软件对于保障企业组织而言同样具备重要意义,我们能够把勒索软件检测理解成勒索软件体系化防护的事中阶段,也就是说,勒索软件已经渗透进入系统内部,不过尚未大规模爆发,在这一阶段能够借助应用有效的监测防护手段,一方面防护的针对性比较强,另一方面能够减少勒索软件爆发所带来的较为严重后果。
勒索软件的检测技术通常可以分为两大类:
基于终端的恶意样本及恶意行为检测,基于网络的恶意样本及恶意行为检测:这种检测行为具备较强通用性,将对勒索软件作为攻击的一种予以防护,一般的杀毒软件具备对勒索软件的识别,服务器安全工具同样具备对勒索软件的识别,这种产品的用户能够优先进行选择。
专业的勒索软件检测技术是这样的:当勒索软件的威胁一步步增多时,安全厂商持续推出专门针对勒索软件的检测产品,或者是检测工具,这类产品能够当作针对性勒索软件防护的产品来看待,在完成基础部署之后再进一步采购应用。
这里会阐述当下业界常常运用的五种勒索软件检测办法,并且针对它们应用过程里的优点缺点展开剖析。
若企业的一台关键服务器触发了警报,警报信息颇为笼统,仅报告某文件有可能是恶意软件,岂不妙的是,要是文件的哈希值不在VirusTotal(一个提供免费的可疑文件分析服务的网站)上,安全分析师将无法于网上寻觅到此文件是否为恶意文件的任何信息。
此刻,若要去查看那个文件有没有可能属于勒索软件(或者是任何恶意软件),最为优当选的就是开展静态文件分析。静态文件分析可是一种恶意软件分析的方法,它主要是去查看可执行文件是不是显得可疑,然而却并不会实际运行代码。
对于勒索软件而言,静态文件分析会去查找那些已知的恶意代码序列,或者那些可疑字符串,像是常常被盯上的文件扩展名,以及勒索信里所用到的常用词。分析工具会把可执行文件中的可疑部分标记出来,这可用来检查文件里的嵌入字符串、库、导入内容,以及其他的攻陷指标,也就是IOC。然而呢,此项检测手段得依赖于针对勒索软件构建的威胁情报体系,要不停增加扩展名、可疑字符串等等。并且,此项手段需要人工处置的比例比较大,产品化的可能性比较低。
静态恶意软件分析检测实例
优点:
识别率较高,误报率低;
可以相对有效地识别已知勒索软件;
可以在勒索攻击执行前阻止攻击,因此并不加密文件。
缺点:
主要依靠手动分析,很费时,产品化程度不足;
能否运用打包器或者加密器,也就是Packer/Crypter,又或者仅仅是把字符转变为数字或者特殊字符,便能够轻易地实现绕过。
依靠文件访问监控工具,组织能够把已知勒索软件的扩展名文件重命名行为列入黑名单,或者在新的使用这类扩展名的文件一经创建时,就生出警报。
比如说,Netapp的那个用于文件访问监控的工具,能使你达成阻止某些特定类型扩展名,将其保存在存储系统以及共享区之上的目的,像其中的WannaCry勒索软件,也就是有着(.wncry)扩展名的那种。别的一些涉及勒索软件黑名单的解决方案,包含ownCloud或者Netwrix。
众多列入勒索软件扩展名的列表已被研究人员整理出来,其中包含附有常见,勒索软件扩展名的列表,这些列表获取使用较为方便。然而此项检测手段仅针,对已知的勒索软件,对于勒索软件变种的防护能力欠佳。此手段能够作为一,个基础性防护工具,与用户所部署的终端安全产品达成联动。
优点:
采用黑名单模式,检测误报率低;
可较有效对付常见已知勒索软件;
不会对正常应用系统造成损坏。
缺点:
可轻松绕过,难以识别采用新扩展名的勒索软件;
很难找到拥有扩展名黑名单功能的文件监控工具。

装成是虚假文件而特意放置于共享文件夹或者位置的蜜罐文件,其目的在于检测说不定存在的攻击者,只要蜜罐文件被打开,就会发出警报,比如说,在工作站那儿可以把一个名为passwords.txt的文件当作蜜罐文件来用,当前,我国主流安全厂商推出的勒索软件防护方案里,都采用了这种方式来防护,像安天、安恒、奇安信、深信服等。
常见的创建那种快速且简便的蜜罐文件的办法是运用Canarytokens,Canarytokens是Canary公司所提供的一款免费工具,它能够把令牌也就是独特的标识符嵌入到文档当中,像Microsoft Word、Microsoft Excel、Adobe Acrobat、图片以及目录文件夹等更多的文档里。
优点:
可以检测出静态引擎无法捕获的未知勒索软件。
缺点:
存在误报,因为某些合法程序和用户也可能接触诱饵文件;
如果勒索软件接触诱饵文件,重要数据文件将被主动加密;
若勒索软件越过被隐藏的文件或者文件夹,或者对特定文件夹发起攻击,那么便能够实现绕过。
监控文件系统,以查找批量文件操作,像是重命名、写入或者删除之类的操作。安全人员能够捕获实时出现的勒索软件攻击,甚而还能自动去阻止这种攻击。
借助文件完整性监控(FIM)工具,你能够以这样的方式来检测勒索软件。FIM会把文件的最新版本同已知且受信任的“基准版本”作比对,通过这种做法去验证和核实文件,一旦文件出现被篡改、更新或删除的情况,便会发出警报。动态监控文件操作,是需要有一套文件的保管清单的。
在市面上,存在着数目众多的、免费的、开源FIM工具,当中包含像OSSEC和Samhain File Integrity这样的,其他一些解决方案具备实时修复功能,所以能够借助威胁自动响应,立刻对检测到的勒索软件予以阻止。
优点:
可以检测出静态引擎无法捕获的勒索软件。
缺点:
如果超过定义的限制阈值,文件可能会被加密,影响业务开展;
要是勒索软件于加密操作之间增添延迟,或者制造多个进程用以加密成批的文件,或加密成组的文件,能轻易地绕过这种检测方式。
在网络安全领域之中,有这样一种情况,文件的熵它是指的一种用于测量随机性的特定指标,此指标被称作“香农熵”(Shannon Entropy),会出现什么状况呢,典型的文本文件有着比较低的熵,然而处于加密或者压缩状态下的文件却有着较高的熵。换个方式来讲,借助跟踪文件的数据变化率,安全人员能够确定文件是不是经过加密。运用文件熵能够达成检测并且阻止加密个人文件的非法进程。测量文件熵的工具还在多次标记修改、出现重大变化之后能够快速阻止恶意进程。
合法文件的熵与恶意文件的熵对比
优点:
可以检测出静态引擎无法捕获的勒索软件;
误报率低于以上提到的动态检测手段。
缺点:
对终端设备的CPU资源占用率高;
文件会被加密,一直到达到一定程度的可信度,所以没办法阻止所有勒索破坏。
倘若攻击者只是对文件的一部分进行加密,或者采用分块加密的方式,那么就能够轻松地躲过该检测模式,此情况属实。
想要检测勒索软件,那可能会是很棘手的事情,因为攻击者会运用多种混淆手法,以此让勒索软件能够规避检测,而且新的勒索软件变体每天都在不断出现。所以,企业需要采用多种不一样的勒索软件检测手段,并且要充分去了解每种手段的优点以及缺点。
并且,安全人员得一直去设定勒索攻击会达成,所以企业要随时保证存有恰当的勒索软件预防以及恢复策略,由于勒索攻击能力朝着高层次迈进,其攻击的流程化、能力化已经跟APT趋于相同,因而针对勒索攻击防护体系构建要形成持续的预测、防护、检测、响应,按照攻击出现的状态,能够分成勒索防护策略建造、勒索攻击事前防护、勒索攻击辨别阻断、勒索攻击应急响应。