新版上線|安恒云沙箱·護(hù)航數(shù)字經(jīng)濟(jì)健康發(fā)展!
天降郵件,豈知福禍旦夕?
注意看,這個(gè)男人叫小帥,是我的大學(xué)室友。勞動(dòng)節(jié)放假前夕,我們正美滋滋地討論勞動(dòng)節(jié)出行攻略,小帥忽然收到天降郵件,然后開始鬼哭狼嚎:“勞動(dòng)節(jié)值班,我不會(huì)這么倒霉吧,沒有人提前通知我呀!”
奪過他的電腦閱讀了郵件,我發(fā)現(xiàn)了一個(gè)名為“2023五一勞動(dòng)節(jié)值班表.docx.exe”的附件,嗅到一些可疑的氣息。謹(jǐn)慎起見,我趕緊控制住快要口吐芬芳的室友:“別慌,先讓我的大神朋友看看你這個(gè)郵件有沒有問題?!?
在小帥將信將疑的眼神里,我快速上傳了文件,讓大神開始分析。一分鐘后,看著屏幕上的報(bào)告,我毫不留情地嘲笑兄弟:“如果沒有我這個(gè)大神朋友,你可就要當(dāng)怨種嘍!”
報(bào)告上“高?!钡募t色標(biāo)識(shí)赫然在目,“遠(yuǎn)控木馬AsyncRAT”的標(biāo)簽把室友嚇出一身冷汗,“我的好大哥,今天晚飯我請(qǐng),快告訴我這位朋友是何方大神,帶帶弟弟吧!”

我嘴上得意,心里暗喜。謝謝你,我的安恒云沙箱兄弟...
安恒云沙箱,總有一個(gè)功能滿足你!
這位大神就是安恒云沙箱,提供文件在線分析服務(wù),打開 https://sandbox.dbappsecurity.com.cn/,就可以查詢或遞交可疑文件。沙箱報(bào)告提供樣本的主要信息,包括文件類型、文件大小、樣本的HASH值,以及沙箱對(duì)文件的綜合安全性判別:

除了綜合危險(xiǎn)指數(shù),沙箱還會(huì)基于七大檢測(cè)能力,提供惡意信息、行為內(nèi)容、情報(bào)IOC等內(nèi)容信息。同時(shí),安恒云沙箱具備深度技術(shù)分析能力,可從分析結(jié)果中探查攻擊細(xì)節(jié)。

當(dāng)然了,運(yùn)行截圖里藏著情報(bào),沙箱也不會(huì)落下:

那么問題來了,既然可以稱之為“大神”,那安恒云沙箱具體可以提供哪些高價(jià)值情報(bào)呢?

01
惡意配置
安恒云沙箱集成了MCP惡意配置提取框架,可以精準(zhǔn)提取多款惡意軟件的配置,解碼流行進(jìn)程控制文件、商業(yè)間諜木馬、勒索軟件等回連通道配置信息。
也就是說,云沙箱可以精準(zhǔn)提取真實(shí)回連地址等關(guān)鍵信息,使防御監(jiān)測(cè)目標(biāo)更加明確,從而幫助用戶加速分析。

02
行為檢測(cè)
基于自研珊瑚蟲行為檢測(cè)框架,以及安恒提取的數(shù)千條行為策略,安恒云沙箱可以精準(zhǔn)識(shí)別惡意行為。
檢測(cè)到的行為風(fēng)險(xiǎn)在威脅檢出界面以“高危、中危、低危”形式展示。新版本的界面報(bào)告還提供了“高級(jí)行為圖”以及“關(guān)鍵行為分析”兩大重磅新模塊。
高級(jí)行為圖將關(guān)鍵行為以圖的形式展示,能夠直觀高效地表現(xiàn)樣本運(yùn)行過程中的關(guān)鍵行為操作,分析每個(gè)進(jìn)程中產(chǎn)生了什么惡意行為、訪問了什么網(wǎng)絡(luò)、修改了什么注冊(cè)表、釋放了什么文件、下載了哪些內(nèi)容、服務(wù),以及計(jì)劃任務(wù)又做了哪些變化。
沒錯(cuò)!一圖抵千言,好的行為圖會(huì)說話,用最直觀的方式告訴你所需的信息。

(左下角有圖例提示,新手小白也能看得懂~)
關(guān)鍵行為分析同樣可以提取出上述的關(guān)鍵行為,同時(shí)又能夠基于動(dòng)靜態(tài)檢測(cè),獲得綜合威脅指數(shù),以判定進(jìn)程及整個(gè)樣本的威脅程度。

總而言之,濃縮的精華都在這里,找到關(guān)鍵行為分析,省時(shí)又省力,再也不用擔(dān)心抓不住重點(diǎn)!
此外,眾所周知,一些高級(jí)別病毒樣本非常狡猾,已具備沙箱逃逸技術(shù),想盡辦法逃避沙箱檢測(cè)。但無所謂,安恒云沙箱會(huì)出手!安恒云沙箱反復(fù)錘煉逃逸對(duì)抗能力,優(yōu)化提升逃逸識(shí)別,反逃逸繞過,使樣本分析完整度更高,檢測(cè)結(jié)果更精準(zhǔn)??偠灾褪亲尣《咎訜o可逃,無處遁形!
03
場(chǎng)景信息
敲重點(diǎn)啦!安恒云沙箱新版本推出獨(dú)家秘密武器--“場(chǎng)景信息”!支持多項(xiàng)場(chǎng)景化分析能力,從容應(yīng)對(duì)勒索、釣魚、APT等多項(xiàng)專項(xiàng)場(chǎng)景,能力一覽如下(詳細(xì)信息可見下文):

勒索
通過多項(xiàng)行為以及勒索特征鎖定勒索家族。提取勒索后綴、郵箱地址、錢包地址、信息網(wǎng)站、勒索信文件名、勒索信內(nèi)容等勒索關(guān)鍵信息。并能夠通過勒索查詢獲知該勒索是否可解密。

組織畫像
通過多項(xiàng)行為以及組織特征鎖定威脅組織。提取組織介紹、別名、組織歸屬、攻擊目標(biāo)地域、首次出現(xiàn)、最近活躍、攻擊意圖、目標(biāo)行業(yè)、參考鏈接等組織關(guān)鍵信息。

畫像信息提供攻擊指向圖,更直觀地呈現(xiàn)組織的攻擊態(tài)勢(shì):

郵件
通過解析提取郵件的相關(guān)信息,覆蓋發(fā)件人、收件人、發(fā)件人IP、時(shí)間、主題內(nèi)容等關(guān)鍵信息提取,提取重要附件、鏈接等關(guān)鍵附加內(nèi)容,通過智能分析對(duì)附加內(nèi)容進(jìn)行進(jìn)一步分析。
釣魚
通過探索式挖掘可疑鏈接、可疑網(wǎng)頁(yè)、圖片內(nèi)容鎖定可疑釣魚訪問信息。能夠?qū)崿F(xiàn)二維碼識(shí)別、鏈接提取等操作,提取釣魚關(guān)鍵鏈接信息。

訪問傳輸
通過聚合網(wǎng)絡(luò)信息鎖定可疑網(wǎng)絡(luò)訪問??商崛√囟抉R的網(wǎng)絡(luò)回傳通道、聚合網(wǎng)絡(luò)行為信息、提取特定網(wǎng)絡(luò)指紋。并能夠通過多維度靜態(tài)網(wǎng)絡(luò)地址挖掘,進(jìn)行深度分析。
04
IOC
IOC分析結(jié)果包括域名、IP、URL、文件、注冊(cè)表、服務(wù)、計(jì)劃任務(wù)等核心內(nèi)容。安恒云沙箱集成安恒海量精準(zhǔn)威脅情報(bào)數(shù)據(jù),讓研判證據(jù)更充分,同時(shí)大幅提升綜合檢測(cè)效能!
結(jié)果太多太詳細(xì)?看這里!一鍵篩選重點(diǎn)IOC,輕松提取關(guān)鍵信息,增強(qiáng)快速響應(yīng)能力~

05
漏洞檢測(cè)
安恒云沙箱基于VID漏洞檢測(cè)框架,能夠覆蓋主流office、PDF等漏洞檢測(cè),覆蓋主流Windows內(nèi)核提權(quán)漏洞檢測(cè)。能夠精準(zhǔn)定位文檔類應(yīng)用層漏洞利用點(diǎn),精準(zhǔn)識(shí)別漏洞編號(hào)以及漏洞模塊。
?同時(shí),安恒云沙箱基于內(nèi)核提權(quán)流程、表現(xiàn)效果、關(guān)鍵證據(jù)等行為考量,制定了一套通用檢測(cè)解決方案,能夠不基于特定漏洞,以通用模式即可檢測(cè)出內(nèi)核提權(quán)。
?因此,無論是0day/1day內(nèi)核提權(quán)漏洞,安恒云沙箱都能夠進(jìn)行輕松檢測(cè)!

06
處置建議
分析后,云沙箱還會(huì)提供處置建議,助力實(shí)現(xiàn)綜合防護(hù),能夠在安全運(yùn)營(yíng)、應(yīng)急處置等多種使用場(chǎng)景下提供可實(shí)施操作的關(guān)鍵信息,輔助安全運(yùn)營(yíng)人員進(jìn)行快速分析和鑒別。
具體包括哪些建議呢?
網(wǎng)絡(luò)可以防御監(jiān)測(cè)、定位失陷主機(jī)、找到相關(guān)進(jìn)程;
注冊(cè)表、服務(wù)、計(jì)劃任務(wù)中可能獲取相關(guān)的惡意駐留程序...
HVV運(yùn)營(yíng)快看過來,這就是一個(gè)隨時(shí)響應(yīng)、智商在線的軍師呀!通過對(duì)處置建議的參考,安全運(yùn)營(yíng)人員可以更快速地確定應(yīng)對(duì)措施,優(yōu)化安全策略,提高運(yùn)營(yíng)效率,降低應(yīng)急響應(yīng)時(shí)間。

應(yīng)用場(chǎng)景
總的來說,沙箱的應(yīng)用場(chǎng)景包含以下方面:

在此之上,沙箱具備的幾個(gè)應(yīng)用化能力中,首當(dāng)其沖的就是針對(duì)HVV的能力,變身成一個(gè)精準(zhǔn)和高效的可靠輔助:
針對(duì)性處理紅隊(duì)常用Command and Control工具
針對(duì)性地為紅隊(duì)ATT&CK全鏈路工具做檢測(cè)策略
針對(duì)紅隊(duì)逃逸技術(shù)做深化處理
針對(duì)網(wǎng)絡(luò)對(duì)抗做深化處理
針對(duì)HVV運(yùn)營(yíng)提供IOC、處置建議等便利功能
深化行為圖、關(guān)鍵行為分析以加速分析
同時(shí),沙箱也可以化身分析人員的左膀右臂,對(duì)高級(jí)威脅樣本進(jìn)行快速分析,以提升威脅分析效率:
針對(duì)APT組織TTPs做組織特性策略以精準(zhǔn)識(shí)別
針對(duì)APT組織提供組織畫像以快速掌握組織背景
針對(duì)APT組織攻擊手法技巧做深度檢測(cè)對(duì)抗優(yōu)化
應(yīng)用長(zhǎng)期持續(xù)生產(chǎn)維護(hù)的APT威脅情報(bào)
IOC快速定位失陷,處置建議輔助快速應(yīng)急響應(yīng)
深化行為圖、關(guān)鍵行為分析以加速分析
對(duì)于近幾年呈暴發(fā)態(tài)勢(shì)的勒索團(tuán)伙,沙箱也已具備針對(duì)勒索攻擊的分析能力:
針對(duì)性識(shí)別提取勒索后綴、郵件、勒索信、信息網(wǎng)站等內(nèi)容
快速識(shí)別勒索是否可解密
針對(duì)勒索組織提供勒索畫像以快速掌握勒索家族組織背景
針對(duì)勒索攻擊手法技巧做深度檢測(cè)對(duì)抗優(yōu)化
工欲善其事,必先利其器,安恒云沙箱新版本已上線,歡迎各位體驗(yàn)!
地址:https://sandbox.dbappsecurity.com.cn/
新版本初上線,歡迎您將建議和意見反饋給我們!
聯(lián)系郵箱:sandbox@dbappsecurity.com.cn