Teste de simulação de ameaças do Dell Endpoint Security Suite Enterprise

Summary: Este artigo apresenta informações sobre os testes de simulação de ameaças.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Nota:

Produtos afetados:

  • Dell Endpoint Security Suite Enterprise

Muitos simuladores de ameaças procuram emular o comportamento do ransomware realizando algumas ações semelhantes ao que o ransomware faria se fosse autorizado a ser executado no computador. Essas ferramentas não contêm malware em um formato executável portátil que o Dell Endpoint Security Suite Enterprise verifica. O principal mecanismo de detecção do Dell Endpoint Security Suite Enterprise é a pré-execução: o agente verifica qualquer malware em potencial e impede a ocorrência de mau comportamento. Em outras palavras, o Dell Endpoint Security Suite Enterprise não decide se um arquivo é bom ou defeituoso com base nas características comportamentais da amostra, em vez disso, ele analisa as características estáticas (pré-execução) da amostra. Geralmente, o malware tem uma aparência diferente estaticamente do software legítimo. Essas são as características analisadas pelo Dell Endpoint Security Suite Enterprise, e não quaisquer padrões de comportamento gerados após a execução.

Cause

Não aplicável

Resolution

Um fluxo de trabalho típico para esses aplicativos seria que o aplicativo cria um diretório de teste no qual executar as seguintes operações como uma verificação:

  1. Substitua o conteúdo dos arquivos criptografados.
  2. Criptografa arquivos de teste com criptografia forte e exclui o original com segurança.
  3. Criptografa arquivos de teste com criptografia forte e exclui à força o original.
  4. Exclui arquivos originais, criptografa e simula geração de chaves e handshake.
  5. Criptografa arquivos com criptografia fraca e exclui originais

Como você pode ver, nenhum desses indicadores são indicadores estáticos. Exceto por certos aspectos do Memory Protection e do Script Control, o Dell Endpoint Security Suite Enterprise não usa o comportamento de um programa para tentar identificá-lo como malware. O Memory Protection não identifica nenhuma das ações mencionadas acima, pois não está tentando explorar diretamente a memória; Eles estão realizando ações legítimas (por exemplo, criptografar um arquivo) que compartilham essa forma de malware.

Lembre-se de que muitos desses fornecedores de simuladores de malware são empresas de treinamento de segurança de TI que têm interesse em que suas ferramentas retornem resultados assustadores ao usuário, levando-o a solicitar treinamento. O Dell Endpoint Security Suite Enterprise tem bom desempenho contra malware real, mas, infelizmente, essa ferramenta não emula corretamente os atributos estáticos de malware o suficiente para ser um teste autorizado do produto.

Alguns exemplos de produtos são:

RanSim
Nota: As versões 2.0.1451.6 e 2.0.1452.9 do Dell Endpoint Security Suite Enterprise têm um Modelo matemático atualizado que foi modificado para capturar esses simuladores de resgate.

Para entrar em contato com o suporte, consulte Números de telefone do suporte internacional do Dell Data Security.
Acesse o TechDirect para gerar uma solicitação de suporte técnico on-line.
Para obter insights e recursos adicionais, participe do Fórum da comunidade de segurança da Dell.

Additional Information

 

Videos

 

Affected Products

Dell Endpoint Security Suite Enterprise
Article Properties
Article Number: 000129793
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  10
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.