Simulační testování firemních hrozeb sady Dell Endpoint Security Suite

Summary: Tento článek obsahuje informace o testování simulace hrozeb.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Poznámka:

Dotčené produkty:

  • Dell Endpoint Security Suite Enterprise

Mnoho simulátorů hrozeb se snaží napodobit chování ransomwaru prováděním některých akcí podobných tomu, co by ransomware udělal, pokud by bylo povoleno spustit v počítači. Tyto nástroje neobsahují žádný malware v přenosném spustitelném formátu, který prověřuje sada Dell Endpoint Security Suite Enterprise. Primárním mechanismem detekce v sadě Dell Endpoint Security Suite Enterprise je předběžné spuštění: agent zkontroluje veškerý potenciální malware a zabrání nevhodnému chování. Jinými slovy, sada Dell Endpoint Security Suite Enterprise nerozhoduje o tom, zda je soubor dobrý nebo špatný na základě charakteristik chování vzorku, ale na základě statických charakteristik (před spuštěním) vzorku. Malware obecně vypadá staticky jinak než legitimní software. Toto jsou vlastnosti, které analyzuje sada Dell Endpoint Security Suite Enterprise, nikoli jakékoli vzorce chování generované po spuštění.

Cause

Není k dispozici

Resolution

Typickým pracovním postupem pro tyto aplikace by bylo, že aplikace vytvoří testovací adresář, ve kterém se mají provádět následující operace jako kontrola:

  1. Nahraďte obsah šifrovaných souborů.
  2. Zašifrujte testovací soubory se silným šifrováním a bezpečně odstraňte originál.
  3. Zašifruje testovací soubory se silným šifrováním a vynutí odstranění originálu.
  4. Odstraní původní soubory, zašifruje a simuluje generování klíčů a handshake.
  5. Šifruje soubory slabým šifrováním a maže originály

Jak vidíte, žádný z těchto indikátorů není statický. S výjimkou určitých aspektů ochrany paměti a správy skriptů nepoužívá sada Dell Endpoint Security Suite Enterprise chování programu k pokusu o identifikaci malwaru. Ochrana paměti neidentifikuje žádnou z výše uvedených akcí, protože se nepokoušejí přímo zneužít paměť. Provádějí legitimní akce (například šifrování souboru), které sdílejí tuto formu malwaru.

Mějte na paměti, že mnoho z těchto dodavatelů simulátorů malwaru jsou firmy zabývající se školením v oblasti IT bezpečnosti, které mají zájem na tom, aby jejich nástroje vracely uživatelům děsivé výsledky a vybízely je k vyžádání školení. Sada Dell Endpoint Security Suite Enterprise si vede dobře proti skutečnému malwaru, bohužel však neemuluje správně statické atributy malwaru natolik, aby mohla být směrodatným testem produktu.

Mezi příklady produktů patří:

RanSim
Poznámka: Verze 2.0.1451.6 a 2.0.1452.9 sady Dell Endpoint Security Suite Enterprise mají aktualizovaný matematický model, který byl upraven tak, aby zachytil tyto simulátory výkupného.

Chcete-li kontaktovat podporu, přečtěte si článek Telefonní čísla mezinárodní podpory Dell Data Security.
Přejděte na portál TechDirect a vygenerujte online žádost o technickou podporu.
Další informace a zdroje získáte na fóru komunity Dell Security.

Additional Information

 

Videos

 

Affected Products

Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000129793
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.