Dell Endpoint Security Suite Enterprise – Bedrohungssimulationstests

Summary: Dieser Artikel enthält Informationen zu Bedrohungssimulationstests.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Hinweis:

Betroffene Produkte:

  • Dell Endpoint Security Suite Enterprise

Viele Bedrohungssimulatoren versuchen, das Verhalten von Ransomware zu emulieren, indem sie einige Aktionen ausführen, die denen ähneln, die Ransomware tun würde, wenn sie auf dem Computer ausgeführt würde. Diese Tools enthalten keine Malware in einem Portable Executable-Format, das von Dell Endpoint Security Suite Enterprise gescannt wird. Der primäre Erkennungsmechanismus in Dell Endpoint Security Suite Enterprise ist die Vorabausführung: Der Agent scannt potenzielle Malware und verhindert so schädliches Verhalten. Mit anderen Worten: Dell Endpoint Security Suite Enterprise entscheidet nicht basierend auf den Verhaltensmerkmalen des Beispiels, ob eine Datei fehlerfrei oder fehlerhaft ist, sondern untersucht stattdessen die statischen (vor der Ausführung ausgeführten) Merkmale des Beispiels. Malware sieht statisch in der Regel anders aus als legitime Software. Dies sind die Merkmale, die Dell Endpoint Security Suite Enterprise analysiert, keine Verhaltensmuster, die nach der Ausführung generiert werden.

Cause

Nicht zutreffend

Resolution

Ein typischer Workflow für diese Anwendungen besteht darin, dass die Anwendung ein Testverzeichnis erstellt, in dem die folgenden Vorgänge zur Überprüfung durchgeführt werden:

  1. Ersetzen Sie den Inhalt verschlüsselter Dateien.
  2. Verschlüsseln Sie Testdateien mit starker Verschlüsselung und löschen Sie das Original sicher.
  3. Testdateien mit starker Verschlüsselung verschlüsseln und das Original zwangsweise löschen.
  4. Löschen der Originaldateien, Verschlüsseln und Simulieren von Schlüsselgenerierung und Handshake
  5. Verschlüsselt Dateien mit schwacher Verschlüsselung und löscht Originale

Wie Sie sehen können, handelt es sich bei keinem dieser Indikatoren um statische Indikatoren. Mit Ausnahme bestimmter Aspekte von Speicherschutz und Skriptkontrolle versucht Dell Endpoint Security Suite Enterprise nicht, das Verhalten eines Programms als Malware zu identifizieren. Memory Protection identifiziert keine der oben genannten Aktionen, da sie nicht versuchen, den Arbeitsspeicher direkt auszunutzen. Sie führen legitime Aktionen durch (z. B. die Verschlüsselung einer Datei), die zufällig diese Form von Malware weitergeben.

Denken Sie daran, dass es sich bei vielen dieser Anbieter von Malware-Simulatoren um IT-Sicherheitsschulungsunternehmen handelt, die ein berechtigtes Interesse daran haben, dass ihre Tools dem Benutzer beängstigende Ergebnisse liefern, was ihn dazu veranlasst, eine Schulung anzufordern. Dell Endpoint Security Suite Enterprise schneidet gut gegen echte Malware ab, aber leider emuliert dieses Tool die statischen Attribute von Malware nicht korrekt genug, um ein maßgebender Test des Produkts zu sein.

Zu den Beispielprodukten gehören:

RanSim
Hinweis: Version 2.0.1451.6 und 2.0.1452.9 von Dell Endpoint Security Suite Enterprise verfügen über ein aktualisiertes mathematisches Modell, das modifiziert wurde, um diese Lösegeldsimulatoren abzufangen.

Nutzen Sie zur Kontaktaufnahme mit dem Support die internationalen Support-Telefonnummern von Dell Data Security.
Gehen Sie zu TechDirect, um online eine Anfrage an den technischen Support zu erstellen.
Zusätzliche Einblicke und Ressourcen erhalten Sie im Dell Security Community Forum.

Additional Information

 

Videos

 

Affected Products

Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000129793
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.