衝入戰場:突破Firewall

全新紀錄片系列《
》 由卡莉·拜倫(Kari Byron)主持

由卡莉·拜倫(Kari Byron)主持的新紀錄片系列《
》 將於 8 月 8 日首播

8月8日首播

04
16營業時間
02MINS
21SECS
瞭解更多資訊

MetaDefender v3.2.0 版本發布:推出五層零日漏洞偵測功能

Predictive Alin AI 在威脅處理流程中加入執行前的靜態分析,從而加速檔案決策。
作者: OPSWAT 發布
分享此文章

MetaDefender 3.2.0 將OPSWAT零日漏洞偵測流程從四層擴展至五層。此版本新增了 Predictive Alin AI 作為執行前靜態分析層,強化了威脅歸因與 PE 模擬功能,並將偵測範圍擴展至新興的規避技術、惡意軟體及社會工程學技巧。

關鍵要點

  • MetaDefender 3.2.0 新增「預測性 Alin AI」作為第二層,將零日漏洞偵測從四個協同運作的層級擴展至五個
  • Predictive Alin AI 會在執行前對受支援的高風險可執行檔進行分類,其設計的判定時間 P90 為 50 毫秒,P99 則低於 100 毫秒
  • 對於訊號不明確或相互矛盾的檔案,將持續送入MetaDefender 基於模擬技術的自適應沙箱中,以進行更深入的行為分析
  • MetaDefender 在預測、模擬、聲譽評分與威脅追蹤之間建立了一個持續的回饋循環,使新證據能強化未來對檔案的判斷
  • 可執行檔分析現已能更完整地捕捉依賴特定檔案或路徑的惡意軟體行為,同時讓分析人員能更精確地控制調查過程中所採用的條件
  • 新增及改進的偵測功能涵蓋 EtherHiding、格式錯誤的 .NET 組件、遠端範本注入、刪除型惡意軟體、ClickFix 攻擊活動,以及其他惡意軟體家族
  • Syslog 管理功能已移至管理面板,並具備更廣泛的稽核範圍;升級後,現有設定需手動重新配置


MetaDefender 3.2.0 有哪些新功能?

MetaDefender 3.2.0 引入了一個新的執行前決策點,並針對分析與偵測功能進行了一系列改進。其主要架構變更在於將Predictive Alin AI作為第 2 層,置於「威脅聲譽」與「動態分析」之間。

MetaDefender 是OPSWAT統一式零日漏洞偵測解決方案,旨在將自適應沙箱、威脅情報、威脅評分及機器學習相似性搜尋整合至協調一致的偵測流程中。3.2.0 版本新增了預測性靜態分析功能,同時並未移除任何現有的分析階段。

這五層分別是:

  1. 威脅聲譽:根據已知情報對檔案和基礎架構進行比對
  2. 靜態分析:運用 Predictive Alin AI 在程式執行前評估惡意意圖
  3. 動態分析:模擬可疑及未解析的檔案,以揭露其執行時行為
  4. 威脅評分:將相關證據整合為基於可信度的風險評分與判定結果
  5. 威脅獵捕:將樣本與相關的惡意軟體家族、基礎設施及攻擊活動建立關聯

原先的第 2、3 和 4 層,現改為第 3、4 和 5 層。新層級不會強制每個檔案都經過另一輪冗長的分析階段,而是協助決定每個檔案需要多少額外的檢查。

MetaDefender 統一式、五層零日漏洞偵測流程

五層零日漏洞偵測架構的內幕

五層管道機制會根據每個檔案的現有證據,逐步進行更深入的分析。已知威脅可及早被識別,高可信度的預測可獲得執行前的判定結果,而狀態不明的檔案則可繼續進行模擬與威脅追蹤,同時不會削弱最終的判斷結果。

MetaDefender 5 層威脅處理流程將一個惡意檔案判定為已確認的威脅。來源:filescan.io

第一層:威脅聲譽

「威脅聲譽」功能可識別已知的威脅及攻擊者基礎設施。MetaDefender 會透過線上或離線的聲譽資料來源,檢查現有情報中是否包含檔案雜湊值、URL、IP 位址及網域。若檔案的聲譽評估結果無法明確判定,則會繼續進行靜態分析。離線聲譽功能亦支援受監管及物理隔離的環境,在這些環境中可能無法取得雲端情報。

第 2 層:採用 Predictive Alin AI 的靜態分析

預測性 Alin AI 會在執行、觸發或運行時監控之前,分析檔案的結構、語義及行為指標。這款由人工智慧驅動的惡意軟體偵測引擎能在數毫秒內提供基於機器學習的判定結果,並可線上或完全離線運作。

第 2 層支援兩項主要成果:

  • 迴避:可信度高的乾淨檔案可避免不必要的沙箱分析
  • 偵測:能夠在執行前識別並攔截高可信度的惡意檔案,包括傳統防毒引擎可能無法辨識的檔案

針對受支援的高風險可執行檔,Predictive Alin AI 經過專門設計,其 P90 判定時間為 50 毫秒,P99 判定時間則低於 100 毫秒。未達到所需信心閾值的檔案將繼續進行動態分析,而非僅依賴可信度較低的靜態判定結果。

Predictive Alin AI 亦將靜態檢查功能擴展至受支援的人工智慧與機器學習模型檔案。此項分析有助於識別嵌入其中的任意程式碼,這些程式碼可能在載入模型時被執行。

第 3 層:動態分析

動態分析會將可疑及未解決的樣本傳送至MetaDefender 基於模擬的自適應沙箱。MetaDefender 透過模擬指令、檔案操作、腳本以及相關的作業系統互動來運作,而非依賴傳統的虛擬機器。

指令級模擬有助於揭露那些利用反虛擬機檢測、延遲執行、結構異常或環境條件來干擾自動化分析的惡意軟體。MetaDefender 能夠揭露執行時行為、載入器鏈、隱藏有效載荷以及遭入侵指標。

新發現的指標可納入本地聲譽資料庫,並改善未來第一層的決策。經確認的零日漏洞發現,能強化未來的聲譽評估與預測分析,協助 Aether 在流程更早階段識別相關變種。

第 4 層:威脅評分

威脅評分機制會將來自聲譽分析、靜態分析及動態分析的證據相互關聯,進而生成基於可信度的風險評分。該評分引擎會整合諸如持久化、進程注入、有效載荷傳遞、可疑檔案修改以及指揮與控制活動等訊號。

由此得出的評估結果不僅能支援政策執行,還能協助分析人員針對需要立即調查的威脅進行優先排序。整合評分亦能減少對跨多款分析工具所產出、彼此無關聯的分析結果進行解讀的需求。

第 5 層:威脅獵捕

「威脅獵捕」功能會為檔案判定結果增添來源歸因及攻擊活動背景資訊。透過機器學習(ML)相似性搜尋,可將相關樣本、惡意軟體家族、共用基礎架構及攻擊活動相互關聯。

這些關聯性有助於分析師判斷某項偵測結果是孤立檔案、已知惡意軟體的修改版本,還是更廣泛行動的一部分。機器可讀的結果與提取的指標,可支援 SIEM(安全資訊與事件管理)、SOAR(安全協調、自動化與回應)、MISP(惡意軟體資訊共享平台)、STIX(結構化威脅資訊表達)以及調查與應對工作流程。

目前的內部基準測試顯示,隨著五層架構中證據的增加,偵測效能會隨之提升,在完成「威脅獵捕」後,偵測效能可達 99.5%。*

*根據內部基準測試結果。

運用 Predictive Alin AI 加速執行前的決策

預測性 Alin AI 會在資源密集型的動態分析之前加入一個快速檢查點。此層可減少不必要的沙箱需求,同時在執行時行為顯現之前,提供另一個識別惡意意圖的機會。

先前架構會將「威脅聲譽」中未解析的檔案直接移至「動態分析」。3.2.0 版本現可根據信心程度將每個檔案進行路由:

  • 可信度高的乾淨檔案可直接進行後續處理,無需進行不必要的模擬
  • 可於惡意檔案觸發前,將高可信度的惡意檔案攔截
  • 可疑檔案將被送至自適應沙箱進行更深入的檢查

此路由模型將動態分析的重點放在那些行為證據能帶來最大價值的檔案上。當檔案需要時MetaDefender 仍會執行深度模擬。

集中式 Syslog 管理與更廣泛的稽核可視性

Syslog 設定現已透過 Aether 管理後台進行管理,讓管理員能以更便捷且集中化的方式控制日誌記錄。其涵蓋範圍也已從掃描結果摘要擴展至包含認證事件及管理員設定變更,為安全監控、稽核及變更追蹤提供更強大的可視性。

更強大且更具實務操作性的威脅歸因分析

MetaDefender 3.2.0 提供更清晰且以證據為依據的分類,能明確傳達威脅的可能身分與意圖。分析師可更快理解分析結果,並將更豐富的背景資訊融入威脅評分、威脅獵捕及後續應對措施中。

威脅歸因會針對提交的檔案,以及在分析過程中發現的已下載或已解壓縮檔案,分別進行獨立計算,協助分析人員辨別多階段攻擊中各組件的角色與風險。

威脅歸因是針對輸入檔案,以及分析過程中產生的每個下載或解壓縮檔案,分別進行計算的。來源:filescan.io

更全面的可執行檔行為分析

MetaDefender 3.2.0 強化了對依賴特定檔案、路徑或資源來展現其行為的可執行惡意軟體的分析能力。透過可配置的虛擬檔案系統,樣本可與在執行過程中依賴特定檔案、路徑或資源的可執行惡意軟體進行互動,協助MetaDefender 3.2.0 更完整地擷取執行流程、揭露額外的有效載荷活動及入侵指標。 可配置的虛擬檔案系統讓樣本能在可攜式可執行檔 (PE) 模擬過程中,與其預期會找到的檔案和路徑進行互動,協助MetaDefender 擷取更完整的執行流程、揭露更多有效載荷活動與入侵指標,並降低因環境因素導致行為隱匿的風險。分析人員亦可定義樣本預期的檔案,在調查具有特定檔案系統依賴性的複雜惡意軟體時,提供更大的控制權。

MetaDefender 3.2.0 能偵測哪些新的威脅與規避技術?

MetaDefender 3.2.0 強化了對基於區塊鏈的基礎設施隱匿、格式錯誤的可執行檔、基於文件的載荷傳遞、破壞性惡意軟體以及社會工程學等威脅的偵測能力。此版本同時擴大了惡意軟體配置提取功能,並擴大了本地聲譽評分系統的覆蓋範圍。

EtherHiding

EtherHiding 會將惡意指令、URL 或攻擊者控制的基礎設施隱藏於區塊鏈交易及智慧合約之中。去中心化服務會使傳統的封鎖與下架措施更加困難。新的偵測邏輯有助於分析人員識別與 EtherHiding 相關的活動,並檢查受分析樣本所引用的基礎設施。

擷取的 EtherHiding 配置,顯示智慧合約與 RPC 基礎架構。來源:filescan.io

刻意造成格式錯誤的 .NET 組件

可透過設計畸形的 .NET 組件,使解析器、反編譯器或自動化分析工具在尚未觸及惡意程式碼之前便發生錯誤。MetaDefender 現已新增對與分析干擾及規避行為相關的畸形 .NET 結構的偵測功能。

更精準的遠端範本注入偵測

MetaDefender 3.2.0 能更精準地區分惡意遠端範本注入與一般嵌入式連結。此更新在偵測透過八進位編碼隱藏的惡意 IP 位址的同時,也減少了來自合法 URL 的誤報。這使威脅分析師在應對經過混淆處理的文件攻擊時,能獲得更全面的防護,同時避免產生不必要的調查干擾。

Wiper 惡意軟體

「擦除型」惡意軟體旨在破壞、損毀資料與系統,或使其無法使用。新的偵測技術能更有效地識別這類可能無法恢復的破壞性惡意軟體。在以營運可用性為首要考量的重要基礎設施、政府及製造業環境中,及早偵測尤為重要。正如我們先前部落格文章所探討的,擦除型惡意軟體是營運技術(OT)攻擊中最常見的攻擊手段之一

ClickFix 驗證碼行銷活動

ClickFix 攻擊活動會利用偽造的瀏覽器錯誤訊息、驗證提示以及類似 CAPTCHA 的介面,誘使用戶執行惡意指令。MetaDefender 3.2.0 擴展了基於 OCR(光學字元辨識)的 CAPTCHA 識別功能,包括支援經過混淆處理但仍以視覺形式呈現的偽造 CAPTCHA。

這項分析考量了使用者在渲染後的頁面中所看到的內容,即使底層內容的結構是為了規避基於文字的偵測而設計的。我們先前發表的部落格文章探討了如何在 ClickFix 攻擊抵達終端裝置之前,就加以偵測並阻止

惡意軟體設定提取與本地聲譽評估

新的配置檔提取工具支援 PrivateLoader 和 Quasar RAT。提取出的配置檔可揭露指揮與控制基礎架構、攻擊活動識別碼、執行參數,以及用於調查與應對的其他詳細資訊。本地聲譽資料庫的 IOC 涵蓋範圍也隨之擴大。擴充的離線情報能力,強化了在無法進行雲端查詢的隔離環境中的偵測能力。

組織應在何時採用MetaDefender 3.2.0?

MetaDefender 3.2.0 專為需要在內容傳遞至使用者或受保護系統之前進行零日威脅偵測的檔案工作流程而設計。當分析速度、部署控制與行為分析深度必須兼顧時,其五層處理流程尤為適用。

  • 大量檔案檢查:Predictive Alin AI 能在檔案進入更深入的模擬階段之前迅速做出決策
  • 隔離環境或受管制環境:憑藉聲譽分析、預測分析以及MetaDefender 的部署選項,系統可在無需雲端連線的情況下運作
  • 規避型惡意軟體分析:透過模擬技術揭露旨在繞過虛擬機器沙箱與靜態分析工具的行為
  • SOC 與威脅獵捕工作流程:整合的判定結果、歸因分析、指標(IOC)及相似性搜尋功能,有助於優先級排序與攻擊活動分析

將「零日漏洞」偵測時間提前

檔案會透過電子郵件、受管檔案傳輸、雲端應用程式、網頁上傳、可移除儲存媒體、軟體更新以及供應鏈工作流程進入組織。MetaDefender 3.2.0 可協助 IT 與 OT 資安團隊在這些檔案傳遞至使用者或受保護系統之前進行檢查。

高可信度的決策可減少不必要的沙箱分析及分析延遲,有助於高流量檔案工作流程持續運作,同時讓不確定的樣本接受更深入的檢查。整合式的判定結果、更清晰的歸因以及活動背景資訊,有助於 SOC 團隊減少花在關聯零散發現上的時間,並將調查重點放在需要採取行動的威脅上。

透過預測、模擬、聲譽評分與威脅追蹤之間的持續反饋循環,新證據得以強化未來的偵測能力並輔助決策。

進一步了解MetaDefender ,或聯絡OPSWAT 升級至 3.2.0 版本OPSWAT 。

常見問題

MetaDefender 3.2.0 的最大變更為何?

預測型 Alin AI 成為執行前靜態分析的全新第二層。此項新增功能將MetaDefender 從四層擴展至五層,並根據可信度將檔案導向更深入的分析。

Predictive Alin AI 是否取代了MetaDefender 自適應沙箱?

不。預測型 Alin AI 會在自適應沙盒之前增加一個決策點,而對於不確定或存在衝突的樣本,則仍會繼續進行基於模擬的動態分析。

MetaDefender 3.2.0 能否在物理隔離環境中運作?

是的。MetaDefender 和 Predictive Alin AI 均支援離線運作,而擴充後的本地聲譽資料庫,可在雲端情報無法取得的情況下,提供額外的 IOC 覆蓋範圍。

Predictive Alin AI 的運算速度有多快?

Predictive Alin AI 經特別設計,針對受支援的高風險可執行檔,其 P90 判定時間為 50 毫秒,P99 判定時間則低於 100 毫秒。實際效能可能因檔案類型、部署方式及工作負載而異。

MetaDefender 3.2.0 新增了哪些偵測範圍?

此版本新增或改進了對 EtherHiding、格式錯誤的 .NET 組件、遠端範本注入、刪除型惡意軟體、ClickFix CAPTCHA 攻擊活動、PrivateLoader 以及 Quasar RAT 的偵測功能。此外,亦擴大了本地 IOC 信譽評級的涵蓋範圍。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。