第三媒体软件中心软件网络资讯互联网资讯 → 蓝盾AI安全引擎基于人工智能的WannaCry勒索病毒分析 TTL

蓝盾AI安全引擎基于人工智能的WannaCry勒索病毒分析

上传:duoduola     来源:信息存储服务     日期:2017-05-19

[摘要]  
   WannaCry勒索病毒自5月12日起在全球范围内大面积传播,目前已有150多个国家和地区的30万台电脑遭该勒索病毒感染,我国部分高校内网、大型企业内网和政府机构专网遭受攻击。被感染病毒电脑中的文件会被加密,需支付巨额赎金才能恢复数据
 
[正文]    

   一、WannaCry简介

  WannaCry勒索病毒自5月12日起在全球范围内大面积传播,目前已有150多个国家和地区的30万台电脑遭该勒索病毒感染,我国部分高校内网、大型企业内网和政府机构专网遭受攻击。被感染病毒电脑中的文件会被加密,需支付巨额赎金才能恢复数据。

  涉及开放445端口且没有及时安装MS17-010补丁的客户端和服务器系统都将可能面临此威胁。MS17-010漏洞主要影响以下操作系统:Windows 2000,Windows 2003,Windows2008,Windows2012,Windows XP,Windows Vista,Windows7,Windows8,Windows10。

  该勒索病毒主要具有2显著特性:

  · 蠕虫特性:利用微软Windows现存漏洞,以进行内外网传播

  · 勒索特性:加密用户重要文件,以索取赎金

  WannaCry蠕虫特性分析:

  · 蠕虫代码运行后会先检测域名:http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com;

  若该域名可成功连接,则退出。(注:此“Kill Switch”及相应机制在后续病毒变种中消失);

  如上述域名无法访问,则会继续恶意软件程序逻辑;

  · 释放资源到C:\WINDOWS目录下的tasksche.exe,并将其启动;

  · 蠕虫病毒服务启动后,会利用MS17-010漏洞进行传播。传播分为两种渠道,一种是局域网传播,另一种是公网传播;

  · 病毒会根据用户计算机内网IP,生成覆盖整个局域网网段表,然后循环依次尝试攻击。然后使用漏洞,注入到被攻击计算机中,释放资源到被攻击计算机“C:Windows\mssecsvc.exe”,并执行;

  · 被攻击的计算机包含病毒的完整功能,除了会被勒索,还会继续使用MS17-010漏洞进行传播。

  · 传播速度快,是该病毒短时间内大规模爆发的主要原因。

  WannaCry勒索病毒特性分析:

  该程序会释放以下一组相关文件:

  · taskdl.exe:删除临时目录下的所有“*.WNCRYT”扩展名的临时文件

  · taskse.exe:以任意session运行指定程序

  · u.wnry:解密程序,释放后名为@WanaDecryptor@.exe

  · b.wnry:勒索图片资源

  · s.wnry:包含洋葱路由器组件的压缩包(病毒作者将勒索服务器搭建在”暗网”,需要通过tor.exe和服务器进行通信)

  · c.wnry:洋葱路由器地址信息

  · t.wnry:解密后得到加密文件主要逻辑代码

  · r.wnry:勒索Q&A

  二、 AI人工智能对WannaCry恶意软件的分析

  目前业界已经达成共识,基于简单的签名并不能可靠地侦测恶意软件。现代安全防护产品转而大量依赖静态和动态分析技术,并在此基础上提取特征,用预测性模型去判定一个文件是否为恶意。

  到目前为止,蓝盾已经有效并成功构建了基于静态和动态分析的人工智能引擎,并把其运用于蓝盾的安全产品线(最新版本第二代防火墙 )中,并推出全面人工智能的第三代防火墙。

  简单来说,动态分析会观察一个程序的运行而静态分析会在不运行此程序状态下检查文件。采用动态分析技术探测WannaCry等勒索病毒涉及大量对操作系统的检测,监控程序的运行并在出现异常行为时阻止他们。静态分析,从另一个侧面来看,只是观察文件本身和尝试从文件的结构和数据中提取有用的特征信息。

  由于WannaCry具有Windows平台依赖性,运行此类文件总需要首先被操作系统解析,故加密整个可运行文件的结构在原理上行不通。这种基于Windows PE的文件结构相对容易被解析,并且包含程序创建和他是如何工作的有效信息。当我们仔细分析WannaCry的PE文件结构时,我们能较为容易地判断:

  · 程序是如何编译的

  · 使用了哪些编译器

  · 调用了哪些API和DLL库

  在发生WannaCry事件的第一时间,蓝盾的AI引擎就从勒索病毒家族的特性, 提取了有针对性的上百个静态和动态特征,并跟踪对WannaCry的各个变种样本进行测试。至今,蓝盾信息安全实验室获取WannaCry勒索病毒及其变种约70种, 引擎能100%识别所有的变种,并判断出这70种样本所属类型为勒索蠕虫。

  目前,引擎可从被检测PE文件中快速提取静态和动态特征10万种。这些特征之所以有效,关键在于能分辨恶意软件与非恶意软件在静态文件与动态行为层面上的异同,如:

  · 文件相关行为

  · 进程相关行为

  · 内存相关行为

  · 寄存器相关行为

  · 网络相关行为

  · Windows服务行为

  采用静态侦测的好处在于能在文件被执行前就进行分析。这比恶意软件在运行后再移除恶意软件要简单和有用得多。成功的防御总比事后治疗要好得多。另外,我们还发现,有部分WannaCry病毒变种存在文件损坏,部分功能缺失等情况(如只包含勒索特性但蠕虫特性失效的变种)。在此情况下,我们依然可以选用静态分析引擎对此文件进行分析。动态分析引擎在此并不适用,由于文件本身已经损坏,他们并不会产生任何行为。

  采用动态侦测的主要好处在于能较好地侦测全新种类(即和训练集数据样本有显著差异)的威胁。一个主要原因在于单纯改变可执行文件的结构是简单的,而改变其运行时的行为却很难。拿 WannaCry 作例子,我们首先通过沙箱去分析WannaCry的动态行为,如程序打开的文件数目,调用加密函数次数的多少,读/写文件操作和是否删除现存文件等,这些行为的捕捉均有助于我们预测此恶意软件的种类为勒索病毒。而我们在设计与提取动态特征的过程中,正是首先通过沙箱技术分析其有用动态特征,并把这批动态特征加入到我们的动态侦测引擎中。

  同步收集全网僵木蠕毒作为样本数据集是长期工程。因为当样本数目增长时,我们的训练时间也会增长。很多文件均具有相似性,当数据集持续增长时,机器结合人工的特征选择方法就变得异常重要(我们目前使用常规的PCA进行降维并加上领域专家的建议)。聚类算法这里或可以派上用场,在降低训练集数量的同时保持样本的多样性,这正是我们维持模型精确性的关键所在。

  作为总结,我们简单归纳出静态分析引擎的优点:

  · 可在代码运行前进行检测

  · 对于拥有死亡C&C主机的样本有效

  · 对于已损毁的执行文件有效

  · 无需大量计算能力的支持

  动态分析引擎的优点如下:

  · 能准确确定程序的行为

  · 能准确检测出文件,内存,寄存器和硬盘发生的操作

  · 对新型威胁的检测更为有效

  我们主要使用的机器学习算法为随机森林,现阶段用于模型训练的样本已达千万级,通过调节模型参数如树的数目、最大深度及分支最小样本数等,使模型有效适配防火墙,终端防护软件等应用场景。

蓝盾AI安全引擎基于人工智能的WannaCry勒索病毒分析

图1:随机森林算法示意图

蓝盾AI安全引擎基于人工智能的WannaCry勒索病毒分析

蓝盾AI安全引擎基于人工智能的WannaCry勒索病毒分析

图2: 随机森林模型生成

  蓝盾基于人工智能的静 & 动态恶意软件侦测引擎已经不再依赖特征对威胁进行匹配和判断,而是100%基于机器学习模型,能有效检测出木马变种和未知威胁攻击、0 day攻击等。

  我们相信,动态与行为分析是未来发展的方向,此引擎相比于静态和基于文件的检测引擎,能更好地检测并发现新颖和未知的威胁。

  最后,我们还计划在不久的将来推出专为预测勒索病毒,木马软件等而优化的恶意软件侦测引擎,和静 & 动态引擎组合成为级联引擎,为客户提供更精准和更具预测力的恶意软件预测服务。

   (新闻稿 2017-05-19)


频道首页 】【 评论 】 【 打印 】 【 字体:
   上一篇:好租互联网办公服务平台聚焦商办市场 与企业发展同行
   下一篇:ofo市占率高达63% 月新增用户规模达450万排行业第一
导航:报价 | 大全 | 排行榜 | 产品大全 | 参量 | 订阅 
 Advertisement
 十大最受关注的新闻
1  慧博科技《2024酒饮行业数字化研究报告》重磅发布,解锁行业转型升级新路径
2  这可能是微软手柄“青春版”!盖世小鸡微软授权天启手柄正式开售
3  受邀参加云栖大会,Soul App构建人与AI共存的社交网络
4  《抖音电商DOU Case年鉴2024》重磅发布,解锁CORE经营实战秘诀
5  好科普,让知识“飞入寻常百姓家”|《2024全国科普日百科知识数据报告》
6  上UC浏览器十一快乐供给站,轻松去班味,福利免费领
7  亚运一周年|杭州电竞如何重塑行业格局与未来趋势?
8  WRCA世界纪录认证官马克西姆宣布德施曼GPTfinger技术获世界纪录认证
9  从“毛坯打工人”到职场精英,爱企查助你一键升级
10  战略签约 美云智数助力安徽家电企业数字化转型升级
 十大热门驱动/软件下载
1  [手机驱动]手机usb万能
2  [热门常用软件]QQ2008正式版下载【腾讯QQ2008官方版Beta1】
3  [热门常用软件]E话通下载【E话通4.5 正式版】
4  [手机驱动]Samsung三星 手机USB驱动1.0版For Win98SE/ME/...
5  [手机驱动]Microsoft微软 ActiveSync同步软件4.5中文版Fo...
6  [摄像头驱动]万能摄像头 FOR Windows
7  [热门常用软件]皮皮播放器下载【PPFilm皮皮播放器 2.1.0....
8  [手机驱动]诺基亚 PC套件下载
9  [热门常用软件]面对面游戏下载【面对面视频游戏大厅】
10  [手机驱动]Microsoft微软 Windows Mobile Device Center ...
 十大最受关注的品牌
1  三星手机(SAMSUNG)
2  诺基亚手机(NOKIA)
3  华硕笔记本(ASUS)
4  摩托罗拉手机(MOTOROLA)
5  英特尔CPU(Intel)
6  华硕主板(ASUS)
7  LG手机(LG)
8  索爱手机(Sony Ericsson)
9  联想笔记本(lenovo)
10  宏碁笔记本(acer)
 十大热门常用软件下载
1  QQ2008正式版下载【腾讯QQ2008官方版Beta1】
2  E话通下载【E话通4.5 正式版】
3  皮皮播放器下载【PPFilm皮皮播放器 2.1.0.2版】
4  面对面游戏下载【面对面视频游戏大厅】
5  DVD解码器下载【NVIDIA DVD Decoder 1.02】
6  迅雷5下载【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下载【腾讯QQ2007官方版本】
8  QQ2006正式版下载【腾讯QQ2006官方版本】
9  联众世界游戏大厅下载【联众世界2.7.0.8官方版】
10  MTV下载器【MTV下载精灵 8.31版】
11  pplive最新版下载【PPLive网络电视V1.9.35版】
12  迅雷(Thunder)下载【迅雷v5.7.12.493官方版】
13  腾讯QQ2008下载【腾讯QQ官方版2008极速贺岁版KB1】
14  Total Video Converter下载【Total Video Converter v3.1...
15  QQ拼音输入法下载【腾讯QQQQ拼音输入法V1.4.1版】
16  皮皮高清影视播放器下载【PIPIPlayer 2.7.0.3版】
17  eMule下载【电驴eMule官方v0.49a正式版】
18  极点五笔输入法下载【极点五笔6.1标准版】
19  QQ2009正式版下载【腾讯QQ2009 SP4官方版】
20  Vagaa哇嘎画时代版下载【哇嘎 2.6.5.10】
   >> 查看评论   
 
   >> 查看更多评论   [共有0条评论]
发表评论
        
        
   点评:
   姓名:  
            字数: 0
     
新闻精选
·商家,您有一张“双11大促战略图”等待查收
·自研多模态大模型,Soul App亮相2024 GITEX G
·德施曼智能锁发起科创基金,用创新“长板”打
·出门问问携领先数字人技术亮相 IAUP 三年大会
·聊会儿精神分析,人都变精神了|既是群聊,也
·亮相2024 GITEX海湾信息技术博览会 Soul App
  ·云天励飞获唯一特等奖,填补国产技术领域空白
·火力全开!抖音电商「双11流量掘金计划」重磅
·屹立智高点,2024奇瑞全球创新大会高峰论坛震
·百模论剑·首届全国“人工智能+”行业应
·Arm Tech Symposia 年度技术大会即将启幕,报
·平安产险:一家养殖户的翻身仗