Hybrid Analysis — больше, чем просто сервис проверки файлов на вредоносность

Hybrid Analysis — больше, чем просто сервис проверки файлов на вредоносность

Hybrid Analysis — больше, чем просто сервис проверки файлов на вредоносность

Категория: Безопасность / Интернет
Добавил:
access_timeОпубликовано: 8-11-2018
visibilityПросмотров: 14 139
chat_bubble_outlineКомментариев: 3
Если вы сомневаетесь безопасности скачанного с интернета файла, всегда можете открыть VirusTotal и просканировать его на предмет вредоносного кода более чем 50-ю антивирусными программами. Выданные VirusTotal результаты можно считать окончательными, если наличие зловреда в файле определили сразу несколько антивирусов, причем это должны быть хорошо зарекомендовавшие себя программы, поскольку ложный детект малоизвестными инструментами тоже не редкость. С другой стороны, расхожее мнение антивирусов может расцениваться как своего рода недостаток сервиса, способный ввести пользователя в заблуждение. VirusTotal использует сигнатуры, то есть готовые антивирусные базы, анализ производится без какой-либо эвристики. Разумеется, это не делает сервис малополезным, но было бы неплохо иметь под рукой какой-нибудь альтернативный инструмент определения угроз, использующий дополнительные механизмы анализа. Ну что же, такие инструменты есть. Одним из них является Hybrid Analysis — бесплатный сервис для проверки файлов и веб-страниц на предмет заражения вредоносным кодом.

Hybrid Analysis — больше, чем просто сервис проверки файлов на вредоносность

В отличие от VirusTotal, представляющего собой «консилиум» антивирусов, Hybrid Analysis является скорее песочницей. Когда вы отправляйте на проверку в файл, сервис запускает его в изолированной среде VirtualBox или VMware, а затем смотрит, как он поведет себя в системе. На основании произведенных файлом изменений выдается заключение о его безопасности или вредоносности. 
  • Объяснение это сильно упрощенное, в реальности проверка Hybrid Analysis представляет собой сложный метод разбора, объединяющий анализ статических и динамических данных с использованием современных алгоритмов, благодаря чему существенно повышается эффективность обнаружения опасного кода
Внешне принципом работы Hybrid Analysis похож на VirusTotal, пользователь указывает через веб-форму ссылку или файл, последний отправляется на сервер, где проводится его проверка.

Что умеет Hybrid Analysis

Сервисом поддерживается сканирование разных исполняемых и прочих типов файлов, которые могут содержать программный код. Если файлов несколько, можно запаковать их в архив RAR или ZIP, но его размер не должен превышать 100 Мб. Для сканирования доступны также веб-ссылки, имеется возможность поиска отчетов о ранее выполненных проверках по IP, домену и контрольной сумме, поиск отчетов YARA (инструмент классификации образцов вредоносных программ).

hybrid analysis d0b1d0bed0bbd18cd188d0b5 d187d0b5d0bc d0bfd180d0bed181d182d0be d181d0b5d180d0b2d0b8d181 d0bfd180d0bed0b2d0b5d180d0ba 65d2f8a47491c

hybrid analysis d0b1d0bed0bbd18cd188d0b5 d187d0b5d0bc d0bfd180d0bed181d182d0be d181d0b5d180d0b2d0b8d181 d0bfd180d0bed0b2d0b5d180d0ba 65d2f8a49c8fa

При отправке файла на анализ пользователь может выбрать ОС, в которой он будет запущен на исполнение. Доступны Windows 7 32- и 64-бит, Linux Ubuntu и Android, для которой пока что поддерживается только статический анализ.

hybrid analysis d0b1d0bed0bbd18cd188d0b5 d187d0b5d0bc d0bfd180d0bed181d182d0be d181d0b5d180d0b2d0b8d181 d0bfd180d0bed0b2d0b5d180d0ba 65d2f8a4bee0d

По завершении анализа Hybrid Analysis выдает результаты — общий отчет VirusTotal и собственно сам отчет Falcon Sandbox с прилагаемыми скриншотами запуска в виртуальной системе. Последний включает подробное описание файла, результаты гибридного и сетевого анализа.

hybrid analysis d0b1d0bed0bbd18cd188d0b5 d187d0b5d0bc d0bfd180d0bed181d182d0be d181d0b5d180d0b2d0b8d181 d0bfd180d0bed0b2d0b5d180d0ba 65d2f8a4e0761

Для наглядной оценки файла используются цветовые индикаторы. Красным цветом маркируются действия, расцененные как вредоносные, желтым — как подозрительные, зеленым — как в целом безопасные. Но последнее слово всё равно остается за пользователем. Заключение должно быть комплексным, а изучение описаний производимых файлом действий — обязательным. Например, в случае с утилитой Proxy Switcher считывание идентификатора и запуск в Windows дополнительных процессов Hybrid Analysis определяет как злонамеренное, в действительности эти действия совсем необязательно должны носить деструктивный характер.

hybrid analysis d0b1d0bed0bbd18cd188d0b5 d187d0b5d0bc d0bfd180d0bed181d182d0be d181d0b5d180d0b2d0b8d181 d0bfd180d0bed0b2d0b5d180d0ba 65d2f8a517f59

Адрес сервиса: https://www.hybrid-analysis.com/

     Рекомендуем другие статьи по данной теме
Ctrl
Enter
Заметили ошибку

Выделите и нажмите Ctrl+Enter

Безопасность, Интернет
Hybrid Analysis — больше, чем просто сервис проверки файлов на вредоносность