Dell Endpoint Security Suite Enterprisen uhkasimulointitestaus

Summary: Tässä artikkelissa on tietoja uhkasimulaatiotestauksesta.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Huomautus:

Tuotteet, joita asia koskee:

  • Dell Endpoint Security Suite Enterprise

Monet uhkasimulaattorit pyrkivät jäljittelemään kiristysohjelmien käyttäytymistä suorittamalla joitain toimintoja, jotka ovat samanlaisia kuin mitä kiristysohjelmat tekisivät, jos niiden sallittaisiin toimia tietokoneessa. Nämä työkalut eivät sisällä siirrettävissä suoritettavissa tiedostoissa olevia haittaohjelmia, joita Dell Endpoint Security Suite Enterprise tarkistaa. Dell Endpoint Security Suite Enterprisen ensisijainen tunnistusmekanismi on esisuoritus: agentti tarkistaa mahdolliset haittaohjelmat ja estää pahan käytöksen. Dell Endpoint Security Suite Enterprise ei siis päätä näytteen toimintaominaisuuksien perusteella, onko tiedosto hyvä vai huono, vaan tarkastelee näytteen staattisia (suoritusta edeltäviä) ominaisuuksia. Haittaohjelmat näyttävät yleensä staattisesti erilaisilta kuin aidot ohjelmistot. Dell Endpoint Security Suite Enterprise analysoi nämä ominaisuudet, ei suorituksen jälkeen syntyviä käyttäytymismalleja.

Cause

Ei sovellettavissa

Resolution

Tyypillinen työnkulku näille sovelluksille on, että sovellus luo testihakemiston, jossa se suorittaa seuraavat toiminnot tarkistuksena:

  1. Korvaa salattujen tiedostojen sisältö.
  2. Salaa testitiedostot vahvalla salauksella ja poistaa alkuperäiset turvallisesti.
  3. Salaa testitiedostot vahvalla salauksella ja poistaa alkuperäiset väkisin.
  4. Poista alkuperäisiä tiedostoja, salaa ja simuloi avainten luontia ja kättelyä.
  5. Salaa tiedostot heikolla salauksella ja poistaa alkuperäiset

Kuten näette, mikään näistä indikaattoreista ei ole staattisia indikaattoreita. Tiettyjä muistin suojaukseen ja komentosarjojen hallintaan liittyviä ominaisuuksia lukuun ottamatta Dell Endpoint Security Suite Enterprise ei yritä tunnistaa sitä haittaohjelmaksi ohjelman toiminnan avulla. Muistisuojaus ei tunnista mitään edellä mainituista toimista, koska ne eivät yritä suoraan hyödyntää muistia; He suorittavat laillisia toimia (esimerkiksi salaavat tiedoston), jotka sattuvat jakamaan tämän tyyppisiä haittaohjelmia.

Muista, että monet näistä haittaohjelmien simulaattoritoimittajista ovat tietoturvakoulutusyrityksiä, joilla on oma etu siitä, että heidän työkalunsa palauttavat käyttäjälle pelottavia tuloksia ja saavat heidät pyytämään koulutusta. Dell Endpoint Security Suite Enterprise toimii hyvin todellisia haittaohjelmia vastaan, mutta valitettavasti tämä työkalu ei jäljittele haittaohjelmien staattisia määritteitä oikein, jotta se olisi tuotteen virallinen testi.

Esimerkkejä tuotteista:

RanSim
Huomautus: Dell Endpoint Security Suite Enterprisen versioissa 2.0.1451.6 ja 2.0.1452.9 on päivitetty matematiikkamalli, jota on muokattu lunnassimulaattoreiden havaitsemiseksi.

Jos haluat ottaa yhteyttä tukeen, katso luettelo Dell Data Securityn kansainvälisen tuen puhelinnumeroista.
TechDirectissä voit luoda teknisen tukipyynnön verkossa.
Lisätietoja ja resursseja on Dell Security Community Forum -keskustelufoorumilla.

Additional Information

 

Videos

 

Affected Products

Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000129793
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.