iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0
Security

企業端點完美防禦系列 第 15

《企業端點完美防禦》15-上傳(提交)惡意軟體樣本

  • 分享至 

  • xImage
  •  

通常情況下,資安廠商的研究人員需要取得惡意軟體檔案進行分析,才能正確辨識惡意軟體/勒索軟體,並進一步判斷是否能提供協助。

任何疑似與感染事件有關的可疑執行檔,都可以提交(上傳)至 VirusTotal 或資安廠商專用信箱、連結。這是分享惡意軟體最安全的方式,因為只有經過審核的研究人員才能存取樣本。

以我為例,除了提交樣本到 VirusTotal 外,也會提交到 Kaspersky Threat Intelligence Portal:Online Virus Scanner — Kaspersky Threat Intelligence Portal

掃描方法與偵測結果差異

掃描惡意軟體時,請留意不同資安廠商會使用不同的掃描引擎及偵測方法,例如:

  • 啟發式分析(Heuristic Analysis)。
  • 行為式分析(Behavior-based Analysis)。
  • 沙箱分析(Sandboxing)。
  • 特徵碼檔案偵測(Signature File Detection):比對已知病毒特徵碼的二進位模式。

這些差異可能造成各掃描引擎的判定結果不一致,也可能產生誤判(False Positive)。

多數防毒軟體有一個狀況:如果線上檔案分析服務,例如 VirusTotal、Hybrid Analysis,有 90% 以上 的結果判定提交檔案為乾淨,則其他少數偵測結果可視為誤判,尤其是在以下情況:

  • 偵測名稱較為籠統或僅標示為可疑。
  • 被判定為潛在不受歡迎的程式(PUP)。
  • 偵測結果來自知名度較低的資安廠商。

這類結果通常來自資安程式的啟發式分析引擎。此類引擎可用來偵測可能出現的新型惡意軟體變種,因此也較可能產生誤判。可參考《我是超級工具人》11-防毒產業所面對的問題,其中提到,將序號產生器上傳到 VirusTotal 後,有些防毒廠商判定是特洛伊木馬程式,有些防毒廠商不認為是惡意程式。

然而,嚴謹地說,不應該人云亦云,惡意程式分析師應該分析後再給出答案,不能因為其他廠商說某個程式是惡意程式、它就一定是惡意程式,反之亦然。

VirusTotal 與商用防毒軟體的差異

VirusTotal 命令列版為例,它不需要安裝防毒軟體到使用者電腦,因此可在同一台 Windows 電腦上執行多套防毒解決方案。各產品的偵測方法與行為可能不同。

每一家廠商都會自行決定 VirusTotal 使用哪一個產品版本,以及該版本應如何設定。這些設定可能與您實際使用的版本不同。

VirusTotal 命令列版本,使用的防毒引擎不一定與安裝於電腦中的端點本相同。例如,桌面版解決方案可能採用行為分析技術,並搭配個人防火牆,以減少入侵途徑並降低惡意程式擴散的風險。VirusTotal 同時包含面向桌面端面向瀏覽器附加元件的解決方案。後者的啟發式偵測可能更加積極、嚴格,因為在網路邊界環境中,誤判所造成的影響較不明顯。因此,直接比較這兩類產品並不公平。VirusTotal 中的部分解決方案會依開發廠商的要求,使用不同於端點方案預設設定的啟發式或偵測積極程度參數。

此外,各資安廠商會使用自己的命名規則來標示不同類型的勒索軟體或惡意軟體偵測結果,因此有時很難精確判定實際偵測到的項目,以及威脅或感染的性質。

若遇到 VirusTotal 報法與端點防毒報法不同,此原因與惡意軟體命名有關:《企業端點完美防禦》07-惡意軟體命名方法

通用偵測與誤判樣本提交

偵測名稱中包含 GenericPatched(加殼、加花)、使用卡巴斯基方案則會遇到 HEUR:.gen 的偵測方法,像這類名稱都屬於非常廣泛的分類。

這類型的偵測是防毒與防惡意軟體程式用來辨識具有惡意特徵檔案的一種偵測方式,這表示檔案可能具有與已知惡意軟體相似的特徵或行為,也可能是尚未被辨識的新型惡意軟體,但是被分析師的通用偵測寫法、或機器學習的啟發式分析偵測。因此,出現通用偵測結果並不一定代表該檔案確實具有惡意,也存在誤報可能。

將檔案樣本提交給做出偵測判定的防毒軟體廠商進一步分析,可讓實驗室技術人員快速調查,並確認該結果是否確實為惡意軟體。

部分資安程式內建提交功能,可直接從隔離區將檔案送交廠商實驗室分析。多數使用手冊會說明操作方式。其他防毒解決方案則可能在設定中啟用「提交以供分析(Submit for analysis)」後,自動提交檔案或顯示提交提醒。

如果軟體沒有提供上述功能,多數防毒廠商也會在官方網站上提供樣本檔案提交說明。

以卡巴斯基為例,將樣本上傳到 Online Virus Scanner — Kaspersky Threat Intelligence Portal後,若不同意掃描結果,可以點選 Submit to reanalyze 請惡意程式分析師進行分析,但只有付費使用者才會得到人工回覆,通常情況下,分析師回覆後不會對該樣本進行二次分析,是惡意、或乾淨就一錘定音,除非你是 MDR 用戶、並提出更多證據證明此樣本有問題,才有改判機會。

注意: 造成某些勒索軟體感染的惡意程式,可能會在完成加密程序後刻意自我刪除,也就是刪除惡意酬載,使相關檔案無法再被分析或解密。在這種情況下,受害者可能找不到任何惡意執行檔,此時若要分析入侵路徑,就需要申請事件調查、或入侵評估

專家處理提交樣本的方式

分析師檢查完提交的檔案後,通常只有在能夠提供協助或需要更多資訊時,才會回覆該次提交。如果沒有收到回覆,代表提交的內容可能無法提供有效協助,或你不是付費客戶。

如果將問題回覆在討論區,雖然分析師會盡力處理,但他們沒有足夠時間逐一回覆每一個討論主題,因此每一種勒索軟體及其相關問題通常會集中在同一個支援主題中處理。

特別需要惡意軟體樣本的情況

受到勒索軟體攻擊,更需要取得惡意軟體樣本,才能辨識為哪種勒索軟體、並確認是否有漏洞可以找到解密工具:

  • 沒有勒索通知及其內容,或感染事件屬於新型態。
  • 沒有勒索通知及其內容,且加密檔案內沒有檔案標記,或感染事件屬於新型態。
  • 沒有勒索通知及其內容,且加密檔案沒有副檔名或檔案標記,或感染事件屬於新型態。
  • 副檔名為隨機或通用名稱,且加密檔案內沒有檔案標記。若無惡意軟體本身的樣本或勒索通知,幾乎不可能辨識感染來源。

如果需要得到詳盡的結果,請申請事件調查服務。

特殊情況:無檔案惡意軟體

在我經手過的案子中,Trellix 偵測到 EquationDrug 與 ESET 偵測到此類威脅時,只能偵測卻無法移除,最後用 Kaspersky Virus Removal Tool for Windows® 才完整移除。這類威脅之所以複雜,是因為這類威脅直接在電腦記憶體內運作惡意程式碼,而沒有實際的惡意檔案。它藉由其他軟體來入侵電腦,當電腦受到感染時,我們無法找到「樣本」。這使得無檔案惡意軟體分析比偵測其他形式的惡意軟體更為困難。


卡巴斯基端點防護偵測記憶體 HEUR:Trojan.Multi.GenBadur.gena 病毒報告,物件路徑為:proc:\C:\Program Files\Mozilla Firefox,其中「proc」指的是惡意軟體在 Firefox 進程(process)中

雖然無檔案惡意軟體不會將其本體儲存在磁碟上,但再次世代防毒方案中,無法規避進階的行為式偵測、關鍵區域掃描及其他防護技術。

由於偵測與修復的複雜度日益提高,這類惡意軟體自 2017 年起變得更加普遍。雖然近年來這類技術主要侷限於針對性攻擊,但如今已愈來愈常出現在現今的威脅環境中;卡巴斯基實驗室也持續發現新的木馬點擊程式(Trojan-clicker)家族,甚至是包含無檔案元件的廣告軟體。

無檔案技術已廣泛用於以下攻擊:

  • 惡意指令碼儲存在 Windows Management Instrumentation(WMI)中。
  • 將惡意指令碼直接作為命令列參數傳遞給 PowerShell。
  • 將惡意指令碼儲存在登錄檔及/或作業系統排程器工作中,並由作業系統排程器執行。
  • 透過 .NET Reflection 技術,直接在記憶體中擷取並執行惡意可執行檔,而不儲存至磁碟。
  • 以及其他方式。

攻擊者會透過以下方式,將無檔案攻擊酬載傳送至受害者的電腦:

  1. 利用漏洞。
  2. 含有巨集的惡意文件。
  3. 一般可執行檔。

以下範例說明如何利用合法應用程式來執行未儲存在磁碟上的惡意指令碼。這些用於建立持久性的技術,對資安解決方案而言是一項真正的挑戰。


利用 mshta 應用程式執行惡意指令碼


利用 rundll32 應用程式執行惡意 JavaScript 指令碼


惡意 WMI 訂閱範例

作為多層次、次世代防護的一部分,卡巴斯基實驗室提供多項元件,用於協助偵測並防禦無檔案威脅:

  • 行為分析(Behavioral Analysis)可在執行階段有效偵測無檔案威脅。行為式啟發法會分析系統中任何處理程序(包括合法公用程式)的執行模式,以偵測企圖執行惡意操作的行為。
  • 這類啟發式分析的其他範例,包括分析已執行處理程序的命令列參數及其執行情境:
    • 已執行應用程式的父處理程序(Office 應用程式、指令碼主機等)。
    • 執行前系統上曾發生哪些活動。
    • 系統上是否曾出現任何可能的可疑活動(異常網路活動、應用程式當機、異常 URL 請求等)。
  • 善用 Windows 作業系統內建技術也相當有幫助,例如 Event Tracing for Windows(ETW)Antimalware Scan Interface(AMSI),可作為事件來源使用。

Fileless Threats Protection
什麼是無檔案式惡意軟體?

惡意檔案常見藏匿位置

以下是惡意執行檔、DLL 檔案及相關檔案常見的資料夾環境變數位置:

%AppData%
C:\Users\<用戶名>\AppData\Roaming\

%LocalAppData%
C:\Users\<用戶名>\AppData\Local

%Temp%
C:\Users\<用戶名>\AppData\Local\Temp
C:\Windows\Temp

%SystemRoot%\System32
C:\Windows\System32

%SystemRoot%
C:\Windows

%ProgramData%
C:\ProgramData

%Startup%
C:\Users\<用戶名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

注意: 部分資料夾,例如 %AppData%,預設會被作業系統隱藏,因此可能需要設定 Windows 以顯示隱藏的檔案與資料夾。

此外,也應檢查防毒軟體及其他資安掃描工具的歷程記錄與隔離資料夾,確認它們是否曾偵測並移除可能與勒索軟體有關的惡意程式。

進階檢查工具:FRST

遭受勒索軟體感染的 IT 人員與進階使用者,可使用 Farbar Recovery Scan Tool(FRST)。這是一套專門用於調查惡意檔案的進階工具。

FRST 記錄可提供以下系統詳細資訊:

  • 登錄檔載入點
  • 服務與驅動程式服務
  • Netsvcs 項目
  • 已知 DLL
  • 磁碟機與分割區規格
  • 可能遭惡意軟體修補的系統檔案

注意: 造成某些勒索軟體感染的惡意程式,可能會在完成加密程序後刻意自我刪除,也就是刪除惡意酬載,使相關檔案無法再被分析或解密,在這種情況下,受害者可能找不到任何惡意執行檔,請申請事件調查。

若使用的是卡巴斯基解決方案,會被要求使用 Kaspersky Get System Info(GSI)收集資料。

NAS 與 Linux 裝置情境

對於使用 Linux 架構 NAS(網路附加儲存裝置)的受害者,惡意軟體很可能先感染 Windows 電腦,再透過網路加密 NAS 中的資料。

攻擊者也可能透過 Samba/SMB(Server Message Block,伺服器訊息區塊)連線,從其系統執行惡意軟體,透過網際網路加密檔案。這種方式本質上與加密網路映射磁碟機中的檔案相同。


上一篇
《企業端點完美防禦》14-金鑰產生器、破解程式、Warez、盜版軟體、Torrent 與檔案分享(P2P)都是資安風險
下一篇
《企業端點完美防禦》16-徹底移除惡意軟體的唯一途徑:格式化
系列文
企業端點完美防禦17
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言