查看: 2675|回复: 1

通过FireEye发现恶意软件到底在做些什么

[复制链接]
发表于 2014-10-17 12:44:31 | 显示全部楼层 |阅读模式
通过FireEye发现恶意软件到底在做些什么

统基于签名的反病毒/恶意软件比较适合家庭用户,但对企业却不然。正如在新闻中经常报道的,对特定公司展开有目标地攻击正在变得越来越普遍,为了应对这种威胁,需要有更加先进的威胁检测技术。
乍一看, FireEye 与其他高级的防火墙/网关产品类似,通过签名,它允许计算机自动下载已知并且没有问题的二进制文件,比如windows更新,并且也能够自动阻止已知的恶意软件。但是不幸的是,大部分软件都被归类为“未知”类型,这个时候FireEye的优势就体现出来了。
当一个未知的二进制文件从网络下载下来后,FisyEye将会保存一份副本,随后该副本将会分发到一系列虚拟机中,这些虚拟机使用了各种操作系统,补丁等级,浏览器等等的组合,然后与真实用户使用同样环境参数的虚拟机将会尝试执行下载的代码。这最后的一点是检测木马的关键,并且具有很强的针对性。该软件在执行过程中所做的一切都将会记录下来,包括对外的网络连接,更改注册表,文件读写,数据库访问等等。随后将会评估这个未知软件并给出一个潜在风险评级,评估的结果同时也会发送到中央日志库。
中央日志库记录了所有可疑的网络流量。如果恶意软件已经感染了一台机器,它通常会在连接可疑或者有问题的服务器时暴露自己。根据软件的行为和已知恶意软件的通讯模式,会将这些网络连接自动标记为相应的风险等级。
IT安全和操作管理员可以通过非结构化的数据挖掘工具 Splunk 来查看这些日志。FireEye和Splunk进行了集成,这样用户就能够方便地在通用Splunk查询与可视化视图和FireEye自定义视图之间进行切换了。
回复

使用道具 举报

发表于 2014-10-17 21:57:29 | 显示全部楼层
恶意软件可以使用安全软件来解决
回复

使用道具 举报

您需要登录后才可以回帖 登录 | CSNA会员注册

本版积分规则

快速回复 返回顶部 返回列表