تشكل البرامج الضارة تهديدًا خطيرًا للبيئات السحابية، حيث تسهل الأنشطة الضارة التي تقوم بها جهات التهديد والتي تؤدي إلى اختراق البيانات أو تعطيل العمليات. وفق سونيك وول، كان هناك 6.06 مليار هجوم من البرامج الضارة في عام 2023، وهو ما يمثل أعلى حجم للهجمات العالمية منذ عام 2019. ولهذا السبب من الضروري إجراء فحص للبرامج الضارة لاكتشاف الإصابات وإزالتها بشكل استباقي. توفر Wiz للعملاء بالفعل إمكانية فحص البرامج الضارة بدون وكيل للأجهزة الافتراضية والحاويات والخوادم والمستودعات ومستودعات التعليمات البرمجية لاكتشاف البرامج الضارة، بالإضافة إلى مستشعر وقت التشغيل وإمكانات تحليل سجل الأحداث السحابية لاكتشاف الأنشطة الضارة في البيئات السحابية. اليوم، نقوم بإضافة اكتشاف البرامج الضارة القائم على النمط باستخدام قواعد YARA لاكتشاف متغيرات البرامج الضارة غير المعروفة بدون وكيل. يتم الآن تقييم البيئات السحابية لعملاء Wiz بشكل مستمر بحثًا عن البرامج الضارة باستخدام قواعد قائمة على الأنماط، مما يسمح باكتشاف متغيرات البرامج الضارة الجديدة بمجرد ظهورها في البرية، مع تغطية كاملة دون الحاجة إلى نشر وكيل.
قواعد YARA للكشف عن البرامج الضارة المستندة إلى الأنماط
يارا هي أداة تستخدم للكشف عن البرامج الضارة وتمكن الباحثين من كتابة قواعد محددة لعائلات البرامج الضارة بناءً على أنماط نصية أو ثنائية، بالإضافة إلى قواعد عامة لتحديد السمات المشتركة لمختلف البرامج الضارة. يقوم Wiz الآن بفحص الملفات مقابل مجموعة من قواعد YARA الخاصة التي تم إنشاؤها واختبارها بواسطة فريق أبحاث Wiz لدعم اكتشاف متغيرات البرامج الضارة.
تحدد هذه القواعد أنماطًا محددة داخل الملفات التي قد لا يمكن اكتشافها بطريقة أخرى. تركز القواعد الجديدة على أنواع البرامج الضارة الأكثر انتشارًا في البيئات السحابية، مثل webshells مثل Godzilla، وأدوات الأمان الهجومية مثل Sliver، وحمولات Trojan، وعمال المناجم المشفرين. يتم اكتشاف هذه الأنواع من عائلات البرامج الضارة بكفاءة باستخدام الكشف القائم على الأنماط نظرًا لتنوعها. على سبيل المثال، يتم إنشاء أغطية الويب بشكل فريد لكل هدف باستخدام مستخدم وكلمة مرور مختلفين، ويمكن تجميع أدوات الأمان الهجومية مفتوحة المصدر بسرعة لاستخدام عناوين IP مختلفة مشفرة وتتضمن أوامر مختلفة. بالإضافة إلى هذه الأنواع من عائلات البرامج الضارة، يقوم فريق Wiz Research بتحليل التهديدات الناشئة استنادًا إلى معلومات التهديدات السحابية لدينا ويضيف اكتشافًا للتهديدات الجديدة في مركز التهديدات Wiz.
لماذا يارا؟
تتيح YARA لـ Wiz اكتشاف العديد من أنواع عائلات البرامج الضارة بقوة عبر البيئات السحابية. تشتمل قاعدة YARA على مجموعات من السلاسل والتعبيرات العادية والشروط المنطقية التي تم تصميمها بعناية لتحديد أنماط معينة داخل الملفات التي تم تحليلها لاكتشاف البرامج الضارة. بفضل مرونته، فإن YARA مفضل على نطاق واسع من قبل خبراء الأمن السيبراني ومحللي البرامج الضارة وصائدي التهديدات. إنه يلعب دورًا حاسمًا في الطب الشرعي الرقمي وتحديد التهديدات في الوقت الفعلي.
أمثلة على قواعد YARA المدعومة حديثًا
1. البرامج الضارة XMRig
تعتمد العديد من أنشطة التعدين الخفي على برنامج التعدين XMRig الشرعي وذو الشعبية الكبيرة لتعدين العملات المشفرة دون موافقة المستخدم أو علمه. تبحث قاعدة YARA الخاصة بـ Wiz الخاصة بـ XMRig عن الأنماط التي تطابق التجميع المخصص لـ XMRig. تراعي طريقة الكشف هذه الحالة الشائعة للمهاجم الذي يقوم بتجميع XMRig مع تغييرات طفيفة أو بدون تغييرات، مما يترك بعض الأنماط الثنائية الشائعة التي تحدد هذا البرنامج بشكل فريد. تتحقق قاعدة YARA من وسيطات سطر الأوامر المحددة وسلاسل الترجمة الإرشادية الأخرى داخل الملف الثنائي. على الرغم من أن كل سلسلة في حد ذاتها لا تكفي لاعتبار الملف ضارًا، إلا أنه عندما يمكن العثور عليها جميعًا في نفس الملف، فإن هذا يوفر ثقة عالية في الاكتشاف.
2. عكس برنامج التعاون الفني
عكس TCP هو أسلوب يستخدمه المهاجمون لإنشاء اتصال من المورد المتأثر إلى جهاز المهاجم. تكتشف قاعدة YARA حمولات TCP العكسية الشائعة من خلال البحث عن مجموعة من السمات المتعددة، بما في ذلك:
-
حجم ملف صغير (نظرًا لأن جهات التهديد تحاول عادةً تقليل حجم حمولاتها الناتجة)
-
رأس ELF السحري
-
رمز التجميع الذي ينشئ السلسلة `//bin/sh` على المكدس
-
رمز التجميع الذي ينفذ استدعاء النظام `execve`
قد يبدو رمز التجميع الناتج لهذه الحمولات كما يلي (في x86):
push 'hs/n'
push 'ib//'
mov ebx, esp
push edx
push ebx
mov ecx, esp
mov al, 0Bh
int 80h
الكشف عن البرامج الضارة في وقت التشغيل
بالإضافة إلى اكتشاف البرامج الضارة بدون وكيل من Wiz، يمكن للعملاء أيضًا اكتشاف تنفيذ البرامج الضارة في وقت التشغيل باستخدام مستشعر وقت التشغيل. تم تصميم المستشعر لاستكمال الاكتشاف بدون وكيل من خلال إجراء تحليل في الوقت الفعلي للثنائيات التي يتم تنفيذها وبالتالي تشكل أكبر خطر على أعباء عمل الحوسبة لديك. بالإضافة إلى ذلك، يمكن للعملاء الذين يستخدمون أدوات الكشف عن البرامج الضارة الأصلية مثل GuardDuty وMicrosoft Defender for Cloud وGoogle Security Command Center أو أدوات أخرى تابعة لجهات خارجية إرسال النتائج إلى Wiz للحصول على مزيد من ارتباط المخاطر والسياق.
فرز البرامج الضارة مع السياق الموجود في Wiz Security Graph
يعمل Wiz Security Graph على تمكين المؤسسات من تحديد أولويات معالجة البرامج الضارة استنادًا إلى السياق المحيط بمسارات الهجوم في البيئة. يربط Wiz البرامج الضارة بالمخاطر الأخرى في السحابة الخاصة بك حتى تتمكن من التركيز أولاً على الاستجابة للبرامج الضارة المكتشفة على الأجهزة المكشوفة علنًا، أو التي تحتوي على أسرار نص واضح، أو بيانات حساسة، أو امتيازات عالية، أو مسارات حركة جانبية للمسؤول.
يمكنك معرفة المزيد حول كيفية استخدام Wiz لقواعد YARA للكشف عن البرامج الضارة من خلال زيارة مستندات ويز (تسجيل الدخول مطلوب). إذا كنت تفضل أ العرض المباشر، نود أن نتواصل معك.
