我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。
MetaDefender

快速零時差漏洞偵測

OPSWAT的人工智慧驅動型統一五層零日漏洞偵測解決方案,整合了威脅聲譽分析、預測性人工智慧、Adaptive Sandbox、威脅評分以及基於機器學習的威脅獵捕功能,能在已知、未知及具有隱蔽性的惡意軟體觸及使用者與系統之前即予以偵測。

透過針對每個檔案提供單一且整合的判定結果,協助 SOC 團隊更快做出回應、減少警報雜訊,並強化跨雲端、混合式、本地端及隔離環境中的 SIEM、SOAR 及威脅獵捕工作流程。

  • 99.5% 的零日漏洞防護效能
  • 比傳統工具快 40 倍
  • 每日超過 50,000 次分析

OPSWAT 獲得以下機構的信賴

0
全球客戶
0
技術合作夥伴
0
端點認證成員

統一零時差漏洞偵測

透過單一解決方案,將有效率提升至 99.5%。

第一層:威脅聲譽

快速揭露已知的
威脅

在進行更深入的分析之前,先阻止已知的威脅。

無論在線上或離線狀態下,皆會將檔案、URL、IP 位址及網域與持續更新的聲譽情報進行比對。

阻斷了惡意軟體與攻擊者基礎設施的重複利用,迫使攻擊者輪替指標並重建傳遞路徑。

第 2 層:靜態分析

在執行前預測未知威脅

彌補執行前偵測的漏洞。

預測型 Alin AI 透過分析檔案結構與行為特徵,能在數毫秒內預測惡意意圖,無需仰賴簽名或觸發測試。

能在前所未見及多態型惡意軟體執行前即予以偵測,既能減少後續對沙箱的需求,又能維持檔案傳輸速度。

第 3 層:動態分析

迫使隱藏的威脅現形

揭露靜態分析與虛擬機器(VM)工具所無法偵測到的隱蔽型惡意軟體。

一種基於模擬技術的Adaptive Sandbox ,能在不依賴可被偵測到的虛擬機的情況下,Sandbox 惡意行為並探索替代的執行路徑。

揭露載入器鏈、執行時殘留物、混淆腳本、多階段有效載荷以及規避技術。

第 4 層:威脅評分

將最重要的事情列為優先

將複雜的威脅行為轉化為可付諸行動的判斷。

將聲譽、靜態分析與動態分析訊號相互關聯,以產生基於可信度的風險評分。

即時標示風險最高的威脅,從而減少誤報、警報干擾,並縮短分析師進行初步篩選所需的時間。

第 5 層:威脅獵捕

將威脅與活動建立關聯

從孤立的檔案偵測,邁向活動層級的智慧分析。

透過機器學習驅動的相似性搜尋與威脅模式關聯分析,可將未知樣本與已知的惡意軟體、基礎設施、戰術及相關變種建立關聯。

揭露惡意軟體家族與攻擊者行動,迫使攻擊者徹底改造其工具、基礎設施及攻擊手法。

產品概述

瞭解MetaDefender 如何運用人工智慧驅動的自適應沙箱技術,偵測並阻擋傳統安全工具無法察覺的零時差攻擊。

解決整個痛苦金字塔的單一方案

MetaDefender 針對整個「痛苦金字塔」進行防護,從第一層的基礎指標到第六層的高階戰術、技術與程序(TTP)干擾,迫使攻擊者不斷重寫其基礎架構、工具及行為模式,以期逃避偵測。

透過使可重複使用的指標失效,來破壞商品攻擊的基礎架構

金字塔第 1、2 和 3 級

雜湊值、IP 位址與網域

  • 第一層如何阻斷攻擊
    • 透過哈希值查詢可識別被重複使用的惡意軟體二進位檔。
    • 透過 URL、網域及 IP 聲譽評估,封鎖已知的惡意基礎設施。
    • 透過品牌偵測及基於機器學習的 URL 分類技術,可識別網路釣魚基礎設施。
    • 透過線上與線下的聲譽檢查,可在進行更深入分析之前,先遏止已知的威脅。
    • 後期以太層所發現的新指標,持續強化聲譽情報。
  • 它如何對攻擊者施加壓力
    • 迫使攻擊者輪替使用基礎架構和傳輸網域。
    • 使重複使用的惡意軟體雜湊值與指標失效。
    • 能阻斷自動化釣魚攻擊、惡意軟體散佈及殭屍網路的工作流程。
    • 增加了維護一次性攻擊基礎設施的成本。
在執行前預測惡意意圖,並防止相關跡象浮現

金字塔第四層

網路與主機相關資源、工具

  • 第 2 層如何阻斷攻擊

    Predictive Alin AI 能在不執行檔案的情況下,分析檔案的結構、行為及物件層級特徵。

    • 可識別可疑的程式碼結構、嵌入式物件、腳本、匯入項目及有效載荷特徵。
    • 無需簽名或觸發測試,即可在數毫秒內預測惡意意圖。
    • 在未知及多態性威脅執行之前即予以偵測。
    • 在檔案來得及修改登錄檔、釋放檔案、進行程序注入或建立 C2 連線之前,即予以阻擋。
    • 將狀態不明的檔案轉交至動態分析處理,同時減少不必要的沙盒需求。
  • 它如何對攻擊者施加壓力
    • 迫使攻擊者重新設計檔案結構及嵌入式的攻擊元件。
    • 使表面上的程式碼變更與簽名規避措施效果大打折扣。
    • 偵測在重新編譯或修改後的惡意軟體中仍保持一致的模式。
    • 防止攻擊者透過執行來揭露惡意行為。
    • 提高了生產那些在結構上看似無害的變體所需的成本。
將隱藏的行為顯現出來,並揭露運作工具

金字塔第四層

網路與主機相關資源、工具

  • 第三層如何阻斷攻擊

    Adaptive Sandbox 指令級模擬技術來分析可疑檔案,並強制執行規避偵測的程式碼路徑。

    該報告揭示:

    • 行為記錄
    • 登錄檔變更
    • 已刪除的檔案
    • 製程注入
    • C2 回調函式
    • 載入器與腳本的運作方式
    • 僅記憶體載荷
    • 多階段執行鏈
    • 打包人員、佈置人員與卸貨人員
    • 反分析與沙箱規避技術
  • 它如何對攻擊者施加壓力
    • 迫使攻擊者重新設計有效載荷和載入鏈。
    • 揭露第二階段的偽像與隱藏的執行路徑。
    • 能繞過反虛擬機、時序、環境及使用者互動檢查。
    • 迫使攻擊者重新編寫反分析邏輯。
    • 揭示了僅靠靜態分析無法確認的異常現象與行為。
將多層次證據轉化為基於信度的風險判定

金字塔第五層

工具與作戰技術、戰術與程序(TTPs)

  • 第 4 層如何阻斷攻擊

    威脅評分會綜合分析來自威脅聲譽、靜態分析及動態分析的證據,以識別惡意意圖並對風險進行優先級排序。

    它評估:

    • 惡意執行流程
    • 載入器與注入模式
    • 腳本混淆
    • 持久性技術
    • C2 行為
    • 惡意軟體家族的特徵
    • 行為指標
    • MITRE ATT&CK 與惡意軟體行為目錄之間的對應關係
    • 檔案結構與執行時行為之間的關係
  • 它如何對攻擊者施加壓力
    • 迫使攻擊者修改其工具的運作方式,而不僅是檔案的外觀。
    • 使重複使用的執行模式更容易被偵測到。
    • 透過多重微弱訊號揭露惡意意圖。
    • 降低輕微有效載荷修改所產生的效果。
    • 迫使必須對工具邏輯和行為技術進行成本更高的變更。
將孤立的偵測結果與惡意軟體家族、攻擊活動及攻擊者的技術手法建立關聯

金字塔 第6層

戰術、技術與程序

  • 第 5 層如何瓦解攻擊

    透過機器學習驅動的相似性搜尋與威脅模式關聯分析,可將未知威脅與相關的惡意軟體、基礎設施、行為及攻擊活動建立關聯。

    它們之間存在關聯:

    • 惡意軟體家族
    • 重新編譯的變體
    • 多態性突變
    • 共享程式碼區段
    • 行為上的相似之處
    • 基礎設施集群
    • 相關檔案與有效載荷
    • 常見的戰術與技巧
    • 活動層級的動態
  • 它如何對攻擊者施加最大壓力
    • 即使雜湊值、有效載荷和基礎設施發生變化,仍能偵測相關攻擊。
    • 將孤立的檔案與更廣泛的攻擊者行動聯繫起來。
    • 揭露了不同惡意軟體變種及攻擊活動中反覆出現的技術手法。
    • 迫使攻擊者改變所使用的工具、基礎設施、行為及運作方式。
    • 這使得漸進式迴避手段失效,迫使攻擊者必須對其工具組及 TTP 進行更廣泛的調整。
  • 威脅聲譽
    第一層

    透過使可重複使用的指標失效,來破壞商品攻擊的基礎架構

    金字塔第 1、2 和 3 級

    雜湊值、IP 位址與網域

    • 第一層如何阻斷攻擊
      • 透過哈希值查詢可識別被重複使用的惡意軟體二進位檔。
      • 透過 URL、網域及 IP 聲譽評估,封鎖已知的惡意基礎設施。
      • 透過品牌偵測及基於機器學習的 URL 分類技術,可識別網路釣魚基礎設施。
      • 透過線上與線下的聲譽檢查,可在進行更深入分析之前,先遏止已知的威脅。
      • 後期以太層所發現的新指標,持續強化聲譽情報。
    • 它如何對攻擊者施加壓力
      • 迫使攻擊者輪替使用基礎架構和傳輸網域。
      • 使重複使用的惡意軟體雜湊值與指標失效。
      • 能阻斷自動化釣魚攻擊、惡意軟體散佈及殭屍網路的工作流程。
      • 增加了維護一次性攻擊基礎設施的成本。
  • 動態分析
    第二層

    在執行前預測惡意意圖,並防止相關跡象浮現

    金字塔第四層

    網路與主機相關資源、工具

    • 第 2 層如何阻斷攻擊

      Predictive Alin AI 能在不執行檔案的情況下,分析檔案的結構、行為及物件層級特徵。

      • 可識別可疑的程式碼結構、嵌入式物件、腳本、匯入項目及有效載荷特徵。
      • 無需簽名或觸發測試,即可在數毫秒內預測惡意意圖。
      • 在未知及多態性威脅執行之前即予以偵測。
      • 在檔案來得及修改登錄檔、釋放檔案、進行程序注入或建立 C2 連線之前,即予以阻擋。
      • 將狀態不明的檔案轉交至動態分析處理,同時減少不必要的沙盒需求。
    • 它如何對攻擊者施加壓力
      • 迫使攻擊者重新設計檔案結構及嵌入式的攻擊元件。
      • 使表面上的程式碼變更與簽名規避措施效果大打折扣。
      • 偵測在重新編譯或修改後的惡意軟體中仍保持一致的模式。
      • 防止攻擊者透過執行來揭露惡意行為。
      • 提高了生產那些在結構上看似無害的變體所需的成本。
  • 威脅評分
    第三層

    將隱藏的行為顯現出來,並揭露運作工具

    金字塔第四層

    網路與主機相關資源、工具

    • 第三層如何阻斷攻擊

      Adaptive Sandbox 指令級模擬技術來分析可疑檔案,並強制執行規避偵測的程式碼路徑。

      該報告揭示:

      • 行為記錄
      • 登錄檔變更
      • 已刪除的檔案
      • 製程注入
      • C2 回調函式
      • 載入器與腳本的運作方式
      • 僅記憶體載荷
      • 多階段執行鏈
      • 打包人員、佈置人員與卸貨人員
      • 反分析與沙箱規避技術
    • 它如何對攻擊者施加壓力
      • 迫使攻擊者重新設計有效載荷和載入鏈。
      • 揭露第二階段的偽像與隱藏的執行路徑。
      • 能繞過反虛擬機、時序、環境及使用者互動檢查。
      • 迫使攻擊者重新編寫反分析邏輯。
      • 揭示了僅靠靜態分析無法確認的異常現象與行為。
  • 威脅評分
    第四層

    將多層次證據轉化為基於信度的風險判定

    金字塔第五層

    工具與作戰技術、戰術與程序(TTPs)

    • 第 4 層如何阻斷攻擊

      威脅評分會綜合分析來自威脅聲譽、靜態分析及動態分析的證據,以識別惡意意圖並對風險進行優先級排序。

      它評估:

      • 惡意執行流程
      • 載入器與注入模式
      • 腳本混淆
      • 持久性技術
      • C2 行為
      • 惡意軟體家族的特徵
      • 行為指標
      • MITRE ATT&CK 與惡意軟體行為目錄之間的對應關係
      • 檔案結構與執行時行為之間的關係
    • 它如何對攻擊者施加壓力
      • 迫使攻擊者修改其工具的運作方式,而不僅是檔案的外觀。
      • 使重複使用的執行模式更容易被偵測到。
      • 透過多重微弱訊號揭露惡意意圖。
      • 降低輕微有效載荷修改所產生的效果。
      • 迫使必須對工具邏輯和行為技術進行成本更高的變更。
  • 威脅搜尋
    第 5 層

    將孤立的偵測結果與惡意軟體家族、攻擊活動及攻擊者的技術手法建立關聯

    金字塔 第6層

    戰術、技術與程序

    • 第 5 層如何瓦解攻擊

      透過機器學習驅動的相似性搜尋與威脅模式關聯分析,可將未知威脅與相關的惡意軟體、基礎設施、行為及攻擊活動建立關聯。

      它們之間存在關聯:

      • 惡意軟體家族
      • 重新編譯的變體
      • 多態性突變
      • 共享程式碼區段
      • 行為上的相似之處
      • 基礎設施集群
      • 相關檔案與有效載荷
      • 常見的戰術與技巧
      • 活動層級的動態
    • 它如何對攻擊者施加最大壓力
      • 即使雜湊值、有效載荷和基礎設施發生變化,仍能偵測相關攻擊。
      • 將孤立的檔案與更廣泛的攻擊者行動聯繫起來。
      • 揭露了不同惡意軟體變種及攻擊活動中反覆出現的技術手法。
      • 迫使攻擊者改變所使用的工具、基礎設施、行為及運作方式。
      • 這使得漸進式迴避手段失效,迫使攻擊者必須對其工具組及 TTP 進行更廣泛的調整。

MetaDefender
及MITRE ATT&CK框架的影響

  • 橫跨整個攻擊鏈的多層次可見性。
  • 執行前(靜態)與執行時(動態分析)偵測對應至 MITRE 戰術框架。
  • +60% 額外偵測覆蓋率。

「我們測試過的最快速度

維納克安全

330+

可偵測品牌

適用於機器學習

網路釣魚偵測

120 多種檔案類型

120 多種

檔案類型

提取工藝品、
圖像及其他內容

>14

惡意軟體家族的自動化提取

輕鬆整合

我們阻止那些連存在都無人知曉的攻擊

40x

比傳統解決方案更快

MetaDefender 功能

下表重點展示了MetaDefender 引擎的核心功能。
欲了解這些功能在實際部署中的協同運作方式,請聯絡我們預約技術簡報。

MetaDefender 整合方案

安裝電器
整合API 與網頁介面整合
  • RESTAPI (已記錄 OpenAPI)
  • 透過 GUI 提交檔案和 URL
  • 威脅獵取與信譽查詢
電子郵件整合與格式支援
  • 自動資料擷取 (IMAP)
  • 支援 MBOX、MSG 檔案
安全協調、自動化與回應 (SOAR) 整合
  • Palo Alto Cortex XSOAR
  • Splunk SOAR
  • 組裝線 4
SIEM 整合 通用事件格式 (CEF) Syslog 反饋
部署OPSWAT 威脅偵測與防禦平台
  • MetaDefender Core
  • MetaDefender Cloud
  • MetaDefender ICAP Server
  • MetaDefender 儲存安全
  • MetaDefender Kiosk
  • Metascan
報告格式/資料匯出報告格式
  • MISP
  • STIX 2.1
  • HTML、PDF、JSON
指令碼與自動化工具Python
  • Python CLI
  • Pip 套件管理

MetaDefender 報告

概述我們網路安全軟體的功能,包括樣本分析、惡意軟體族群解碼、分解解包、相似性搜尋等。

MetaDefender

合成(製造)樣品

此範例是專為展示MetaDefender (前身為OPSWAT Filescan Sandbox)的多元功能而設計的示範案例。

展示真實世界的網路威脅,將多個檔案和檔案類型相互嵌入。這有效地展示了我們的解決方案在適應性威脅分析、行為分析和進階安全措施方面的能力。

MetaDefender

地理圍欄

採用地理圍籬的惡意軟體檔案已成為網路安全的重大威脅。這些惡意檔案通常採用基於位置的觸發器,使得偵測和減緩成為一項極具挑戰性的任務。然而,適應性威脅分析 (Adaptive Threat Analysis) 藉由提供精確模擬與偽造預期地理位置值的能力,從而在傳統方法中脫穎而出,有效化解惡意軟體所採用的策略,進而提升我們防禦此類威脅的能力。

在下面提供的範例中,我們可以觀察到地理圍籬惡意軟體試圖只在特定國家執行。然而,如前所述,我們的創新解決方案透過模擬所需的地理位置值,成功繞過此限制,展現我們在對抗此類地理圍籬式威脅的優異能力。

MetaDefender

網路釣魚偵測

  • 品牌偵測:透過呈現可疑的網站,並將它們交由我們先進的機器學習引擎處理,我們能夠識別近 300 個品牌。在下面提供的範例中,您可以看到一個偽裝成 Netflix 流媒體公司的網站。我們的解決方案可將網站內容與真正的 URL 進行比較,迅速識別此類詐騙企圖,以保護您的數位資產和個人資訊。進一步瞭解
  • AI 驅動的分析:我們有一套 AI 驅動的解決方案,可分析網頁的網路流量、結構和文字內容。在「ML 網路威脅模型」之後可以看到聯合模型結果的判斷。
MetaDefender

離線 URL 聲譽

離線 URL 偵測器 ML 模型透過有效偵測可疑 URL 提供了新的防禦層,為識別和減緩惡意連結所造成的威脅提供了強大的手段。它利用包含數十萬個 URL 的資料集,由知名廠商仔細標籤為無威脅或惡意,以評估透過機器學習技術準確偵測可疑 URL 的可行性。

值得注意的是,此功能在無法進行線上信譽查詢的空氣隔離環境中特別有用。

MetaDefender

打包樣本的惡意軟體組態擷取

下面的樣本揭示了一個使用 UPX 包裝技術包裝的惡意軟體。儘管惡意軟體試圖躲避偵測和防禦,我們的分析仍成功地解開了有效載荷,揭露了其真正身份為 Dridex 木馬程式。我們能夠發現惡意軟體的組態,揭露此威脅背後的惡意意圖,並擷取有價值的 IOC。

MetaDefender

相似性搜尋

利用相似性搜尋功能,沙箱偵測到一個與已知惡意軟體極為相似的檔案。值得注意的是,此檔案之前曾被標示為非惡意,這顯示出我們的安全評估可能會出現錯誤的負面結果。這項發現讓我們能夠特別針對這些被忽略的威脅進行修正。

必須強調的是,相似性搜尋對於威脅研究和獵殺非常有價值,因為它可以協助發現來自相同惡意軟體系列或活動的樣本,提供額外的 IOC 或特定威脅活動的相關資訊。

MetaDefender

原生可執行檔

Our disassembling engine revealed intriguing findings within the target sample. Surprisingly, this sample monitors the system time using the uncommon <rdtsc> instruction and accesses an internal, undocumented structure in Windows, commonly used for different malicious tricks. These unusual actions raise questions about its purpose and underscore the need for further investigation to assess potential risks to the system.

MetaDefender

.NET 可執行檔

檢驗中的範例是使用 .NET framework 建立的。儘管我們不會顯示實際的 CIL,但我們的逆向編譯程序會擷取並顯示值得注意的資訊,包括字串、登錄工件和API 呼叫。

除此之外,我們還會解析 .NET 元資料,以辨識 .NET 特有的功能和資源。這個過程允許抽取有關程序集的詳細資訊,例如方法、類別和內嵌資源,這些資訊對於分析 .NET 應用程式的行為和結構至關重要。

MetaDefender

Shellcode 模擬

許多應用程式攻擊會以原始二進位格式(shellcode)帶來最終的有效載荷,這在解析有效載荷時可能會造成障礙。使用我們的 shellcode 模擬,我們能夠發現和分析最終有效載荷的行為,在本範例中,我們發現了方程式編輯器中廣泛利用的 Office 漏洞。因此打開了收集相關 IOC 的大門。

MetaDefender

高度混淆的 VBA 巨集

混淆的 VBA 巨集對於提供合理的主動威脅回應時間是一大挑戰。這種不清楚的程式碼使得分析和瞭解威脅成為一項高度複雜的任務,需要耗費大量的時間和心力。我們最先進的 VBA 模擬技術能夠克服這些挑戰,並在幾秒鐘內對混淆的 VBA 巨集進行全面分析,並清楚瞭解其功能。

經分析的樣本是一個 Excel 文件,其中包含高度混淆的 VBA 程式碼,該程式碼會釋放並執行一個 .NET DLL 檔案,同時釋放一個負責延續惡意軟體執行鏈的 LNK 檔案。 經過 VBA 模擬後MetaDefender 能識別已啟動的程序及主要的去混淆函式,並自動提取混淆字串,同時儲存被釋放的檔案(這些檔案先前已硬編碼並加密於 VBA 程式碼中)。此舉能迅速揭示惡意軟體的主要目的,並為我們提供進一步分析此威脅的可能性。

MetaDefender

沙箱 透過工作排程逃避

使用 Windows 任務排程在稍後的時間執行惡意有效載荷,是最近威脅中出現的迴避沙箱環境的隱匿技術。它利用執行延遲來有效繞過沙箱典型的短分析Windows。

以下範例是經過混淆的 VBScript,它會下載惡意的有效載荷,並建立排程任務在 67 分鐘後執行。傳統的沙箱只能維持執行幾分鐘,惡意行為就永遠不會暴露。另一方面,我們的 VBScript 模擬器能夠偵測並克服這種迴避技術 (T1497),調整執行環境以繼續進一步分析,並在 12 秒內取得完整報告。

MetaDefender

.NET 反射

.NET反射是.NET框架提供的一項強大功能,它允許程式在執行時檢查和操作.NET檔案結構和行為。它可以檢查程式集、模組和類型,並能夠動態建立類型的實體、調用方法以及存取欄位和屬性。

惡意軟體可以使用反射動態載入並執行編譯時未引用的程式集代碼,從遠端伺服器(或隱藏在目前檔案中)取得額外的有效載荷,並在不寫入磁碟的情況下執行,降低偵測風險。

在這個案例中,我們可以看到所分析的 VBScript 如何直接從 Windows 暫存器中儲存的位元組,將 .NET 程序集載入並執行到記憶體中。

MetaDefender

XOR 解密儲存在 PE 資源中的有效載荷

此功能可揭示 PE 資源中加密的隱藏藝術品。惡意的 artifact 經常被加密,以逃避偵測並隱藏樣本的真正意圖。揭露這些人工制品非常重要,因為它們通常包含關鍵資料 (如 C2 資訊) 或有效載荷。透過擷取它們,沙箱可以提供更深入的掃描,有更高的機會識別出最有價值的 IOC。

本範例使用 XOR 演算法儲存加密的人工智慧,簡單但有效率地躲避偵測。透過分析加密資料中的模式,可以猜測加密金鑰,從而解密隱藏的資料。

MetaDefender

迴避檔案集中

攻擊者利用存檔串接來隱藏惡意軟體,方法是將多個存檔附加到單一檔案中,並利用不同工具處理存檔的方式。此技術會產生多個中央目錄 (存檔管理員使用的關鍵結構元素),造成擷取過程中的差異,並使隱藏在存檔忽略部分的惡意內容得以繞過偵測。

MDSandbox 可檢測並擷取所有串接存檔中的內容,確保不會遺漏任何檔案,並有效瓦解這種迴避技術。

MetaDefender

減緩 Bloated Executables

威脅者利用沙箱中的資源限制和分析時間限制,故意在可執行檔中加入垃圾資料,以逃避偵測。這種迴避技術希望藉由超過時間限制來壓倒工具或繞過掃描。

MD 沙箱可及早偵測臃腫的可執行檔,移除垃圾資料,並處理較小的檔案以進行有效分析。此清除過程針對各種方法,包括覆蓋層、PE 區段和憑證中的垃圾,確保精確偵測,同時節省原始資源。

MetaDefender

針對關鍵基礎設施的檔案

此 Office 檔案以伊朗的重要基礎設施為目標 (內容為波斯文),以竊取敏感資訊,例如憑證和檔案,並定期截圖,可能用於間諜目的。

在建立持久性之後,它會執行隱密的初始網際網路連線檢查 (針對可信網域,如 google.com),以確保可靠的連線,延遲進一步的動作,直到網路條件允許攻擊繼續進行。這是攻擊關鍵基礎建設時常見的策略,在這些環境中,網際網路存取可能會間歇性或受到限制。

MetaDefender

透過損毀的 OOXML (Office) 檔案進行規避

研究人員發現故意破壞的 OOXML 檔案(現代辦公室檔案)。透過修改內部檔案標頭附近的二進位內容,這些被故意破壞的檔案可能會被嘗試萃取壓縮檔案的自動掃描錯誤偵測為 ZIP 檔案。

檔案檢視器會在開啟時自動修復檔案。此時,儘管檔案包含網路釣魚內容,但可能已有效繞過防禦。自動分析將無法讀取其內容,因此會遺漏相關的指標。

MetaDefender

Google DKIM 重播攻擊偵測

SPF、DKIM 和 DMARC 等電子郵件驗證機制固然至關重要,但高明的攻擊者有時仍能繞過這些機制。此範例展示了一種情境:一封電子郵件儘管已由 Google 進行有效簽署並通過標準檢查,卻仍被MetaDefender 判定為惡意郵件。

MetaDefender 偵測到數項異常現象,以及其他相關指標:

  • DKIM 違反邊界:識別出超出 DKIM 簽署範圍的新增內容。
  • 混淆技術:偵測到用於隱藏惡意意圖的過多空白。
  • 網路釣魚模式:識別出網路釣魚嘗試特有的緊急行動要求。
  • 標頭分析:標記與 OAuth 應用程式濫用相關的電子郵件標頭異常現象。
MetaDefender

趨勢社交工程技術 ClickFix

ClickFix 是一種新興的網頁型威脅,利用社交工程悄悄地誘騙使用者執行惡意指令。與傳統的網路釣魚不同,ClickFix 是透過欺騙性的使用者使用者介面元素和剪貼板操控來操作,而非下載檔案或竊取憑證。

ClickFix 網站會顯示偽造的 reCAPTCHA 或「殭屍保護」畫面,以顯得合法。然後會要求使用者驗證自己 - 通常是透過看起來無害的互動 - 與此同時,在背景中,混淆的 JavaScript 程式碼會默默地執行。這個腳本會動態解碼惡意指令,並直接複製到系統剪貼簿。接下來,使用者會收到誤導性的指示,並在不知情的情況下執行惡意軟體。

ClickFix 強調簡單的網頁技術,結合使用者的欺騙行為,可以有效繞過傳統的安全層,因此沙箱分析對於揭露像這類隱密、低足跡的攻擊至為重要。

MetaDefender 會對此威脅進行端到端的分析。 沙箱首先渲染惡意網址,並套用釣魚偵測模型來識別可疑內容。接著,它會提取並模擬 JavaScript 程式碼,透過模擬使用者操作來觸發剪貼簿被修改的關鍵時刻。一旦擷取到隱藏指令,便會進行模擬,使沙箱能完整追蹤惡意執行流程。這不僅揭露了基於剪貼簿的攻擊手法,更揭示了有效載荷的行為模式與感染鏈。

MetaDefender

Supply Chain 攻擊

SolarWinds 的供應鏈攻擊舉例說明了受信任軟體中最小的程式碼變更如何在繞過傳統安全防禦的同時實現大規模攻擊。威脅者在合法的 DLL 中注入隱蔽的後門,在保留原始功能的同時嵌入惡意邏輯。有效負載在模仿合法元件的平行線程中靜靜地執行。憑藉有效的數位簽章和無縫的行為,DLL 迴避了偵測,並允許成千上萬的高知名度受害者秘密存取。對建立管道的攻擊將可信的更新變成了全球入侵的工具。

雖然 4,000 行代碼的後門看似相當可觀,但在大型企業的源代碼中,卻很容易被忽略。這正是MetaDefender 優勢所在:它不僅檢查代碼,更觀察軟體的實際運作行為。它會標記任何偏離正常行為的情況,引導分析師聚焦於真正重要的部分——穿透雜訊,突顯傳統審查可能忽略的威脅。

引爆器 - 永無止境的追尋
零時差偵測

OPSWAT業界領先動態分析技術背後的發展歷程

捍衛重要資產,全球信賴

OPSWAT 全球超過 1,900 家組織的OPSWAT 保護關鍵數據、資產及網路免受
裝置與檔案傳播威脅的侵害。

關於

某國家級政府機構負責保護民用及受限環境中的敏感系統、公共服務及公民資料。

使用案例

該機構過去一直依賴傳統的沙箱進行惡意軟體分析。隨著時間推移,調查進度日益遲緩,對零日漏洞偵測的信心也逐漸減弱。為解決此問題,該機構導入了MetaDefender 。這項轉變將沙箱從單一的報告工具,轉變為統一的零日漏洞偵測流程。該機構因此獲得更深入的行為可視性、結構化情報,以及基於更明確證據、更快速且具備情報級準確度的判定結果。

關於

該區域政府機構為多個司法管轄區的執法部門提供法證科學服務,包括數位證據分析。該機構轄下設有多間法證實驗室,透過檢驗作為法律程序一部分提交的電子設備與數位檔案,為刑事調查提供支援。

使用案例

透過OPSWAT MetaDefender forCore,該機構實施了多層次安全防護策略,成功消除惡意軟體風險、保護鑑識工具,並加速數位證據分析流程。

使用產品:

關於

這家歐洲大型金融機構為全球企業及個人提供核心銀行與金融服務。憑藉數千名員工及強大的全球佈局,該機構在區域經濟穩定中扮演關鍵角色。鑑於業務敏感性,該機構實施嚴格的網路安全措施,以保障交易安全、客戶資料及關鍵檔案傳輸。

使用案例

為處理日益增加的標記檔案數量,該機構導入了OPSWAT MetaDefender Core解決方案,該方案能執行快速且深入的行為分析,並更有效率地對潛在惡意檔案進行分流處理。

使用產品:

關於

逾百年來,克拉利特始終引領以色列醫療照護與健康創新的前沿。如今該機構已成為該國最大的公共及半私人醫療服務供應商(同時也是全球第二大健康維護組織)。

使用案例

Clalit 透過建立企業級檔案安全服務,成為關鍵基礎設施全面防護的典範。該服務整合了 14MetaDefender 具備Multiscanning 深度 CDR™ 技術MetaDefender 以及四組Adaptive 與MetaDefender ICAP 。

關於

這家總部位於美國的企業是全球領先的雲端安全解決方案供應商,致力於保護組織免受各類電子郵件及網路威脅的侵擾。憑藉創新安全產品的卓越聲譽,該公司服務遍及多個地區與產業領域,確保數據與通訊的安全無虞。

使用案例

為滿足日益增長的快速且具成本效益的惡意軟體分析需求,該安全供應商需優化其電子郵件與網路安全處理管道。在成功完成概念驗證MetaDefender forCore 解決方案Core 營運成本,更Core 對資源密集型傳統技術的依賴。該方案透過OPSWAT專業技術支援,在 AWS 平台上實現無縫部署,確保在高流量檔案傳輸環境下仍能維持敏捷高效的運作。

使用產品:

關於

我們的客戶是一家業務遍及北美、業務範圍遍及全球的跨國金融服務機構,透過零售銀行、商業貸款及數位金融服務,為數百萬客戶提供支援。

使用案例

SOC 中的傳統沙箱技術將威脅分析置於流程後段,導致判定結果遲遲未出,具隱蔽性的惡意軟體有更多機會潛入系統,同時也使 SOC 的處理能力面臨壓力。該機構需要將動態分析移至電子郵件和檔案的入口點,以便在不犧牲規模或自動化的前提下,更早地偵測未知惡意軟體。在邊界部署MetaDefender 後,不僅消除了 SOC 的瓶頸,減輕了事件應對的工作量,更恢復了整個偵測工作流程的效率。

FileScan.io 社群

透過深入的惡意軟體分析揭露隱藏威脅
由OPSWAT MetaDefender
技術驅動——免費試用。

支援
符合監管要求

隨著網路攻擊及其執行者日益精進,全球監管機構正
實施法規,確保關鍵基礎設施採取必要措施維持安全。

三步驟輕鬆上手

1

與我們的專家聯繫

1

與我們的專家聯繫

請填寫表格OPSWAT 將於24小時內與您聯繫。我們將共同檢視您的零時差漏洞偵測策略,並MetaDefender 如何整合至您的安全營運中心(SOC)或混合環境。

2

無縫整合

2

無縫整合

可將MetaDefender 部署為獨立解決方案,或透過 REST API 及 SOAR/SIEM 整合進行連接。憑藉靈活的部署選項與模擬就緒架構,設定過程迅速且獲得OPSWAT 的全面支援。

3

偵測他人遺漏的資訊

3

偵測他人遺漏的資訊

MetaDefender 透過四層威脅偵測機制——威脅聲譽、模擬分析、優先級排序及關聯分析——持續解析檔案,以揭露隱藏的零時差威脅,並為您的安全架構提供豐富且可執行的情報。

  • 與我們的專家聯繫

    請填寫表格OPSWAT 將於24小時內與您聯繫。我們將共同檢視您的零時差漏洞偵測策略,並MetaDefender 如何整合至您的安全營運中心(SOC)或混合環境。

  • 無縫整合

    可將MetaDefender 部署為獨立解決方案,或透過 REST API 及 SOAR/SIEM 整合進行連接。憑藉靈活的部署選項與模擬就緒架構,設定過程迅速且獲得OPSWAT 的全面支援。

  • 偵測他人遺漏的資訊

    MetaDefender 透過四層威脅偵測機制——威脅聲譽、模擬分析、優先級排序及關聯分析——持續解析檔案,以揭露隱藏的零時差威脅,並為您的安全架構提供豐富且可執行的情報。

常見問題

MetaDefender 是OPSWAT統一式五層零日漏洞偵測解決方案,整合了威脅聲譽、Predictive Alin AI 靜態分析、Adaptive Sandbox 分析、威脅評分,以及基於機器學習的威脅獵捕功能,針對每個檔案提供單一且整合的判定結果。

傳統的沙盒環境通常要等到選定檔案進行觸發後才會啟動。Aether 則啟動得更早,且運作範圍更廣。

「威脅聲譽」可阻擋已知威脅;「預測性 AI」能在執行前預測惡意意圖;Adaptive Sandbox 」Sandbox 具有規避性的執行時行為;「威脅評分」可對風險進行優先級排序;而「威脅獵捕」則能將個別偵測結果與相關的惡意軟體家族、基礎設施及攻擊活動相互關聯。

其指令級模擬技術,不僅能避免傳統基於虛擬機的沙箱所帶來的可偵測虛擬機介面,還能消除與之相關的啟動與清理開銷,從而實現更快速的分析與更強大的可擴展性。

Adaptive Sandbox Layer 3 所採用的基於模擬的動態分析技術。它會執行可疑檔案、強制執行隱藏的程式碼路徑,並擷取執行時行為與 IOC。

Aether 是一套基於該引擎所建構的完整五層零日攻擊偵測解決方案。它將聲譽分析、Predictive Alin AI 執行前分析、基於可信度的威脅評分,以及由機器學習驅動的威脅獵捕功能,整合於單一工作流程中。

Adaptive Sandbox 動態分析引擎 Aether = 完整的五層式零日漏洞偵測解決方案

分析師將獲得一份包含基於信賴度的風險評分之綜合評估結果,該評估結果由五層級流程中的各項證據所支持。

報告可包含:

  • 靜態與執行時指標
  • MITRE ATT&CK 與惡意軟體行為目錄之間的對應關係
  • 已解壓縮的有效載荷及已提取的惡意軟體配置
  • 網路、C2、登錄檔、程序及丟棄檔案指標
  • 適用於 MISP、STIX、SIEM 及 SOAR 工作流程的可匯出 IOC
  • 透過機器學習驅動的相似度分析結果,將該檔案與相關變體、系列及行銷活動建立連結
  • 這不僅能讓分析師立即做出決策,同時也提供了進行調查、封鎖及威脅追蹤所需的背景資訊。

Aether 支援獨立部署、MetaDefender Core 以及雲端部署模式,適用於本地端、混合式、雲端及完全隔離的環境。

團隊可透過 REST API、SIEM 與 SOAR 連接器、CEF Syslog、MISP、STIX,以及 SAML 2.0 等受支援的身分識別服務來進行整合。部署與管理方式取決於所選的模式,讓組織得以保留本地控制權,或使用託管式雲端服務。

針對實際的檔案工作流程(例如電子郵件附件、傳入的受管檔案傳輸、軟體套件,或進入物理隔離環境的檔案)進行為期兩至四週的試行測試。

度量:

  • 透過聲譽機制阻擋已知威脅
  • 在執行前偵測到未知威脅
  • 透過動態分析確認的新檢測結果
  • 宣判時間
  • 減少不必要的沙盒提交
  • 減少假陽性與警報數量
  • 由 IOC 及活動情報所產生
  • 分析師節省的調查時間
  • 這顯示了完整的五層處理流程在運作上的價值,而不僅僅是單一引擎的偵測率。

領先於零日威脅

填寫表格,我們會在 1 個工作天內與您聯絡。
已獲得全球超過 2,100 家企業的信賴。