deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

ET Ducky'nin fidye yazılımı algılaması ETW ve eBPF çekirdek olayları üzerinde 13 davranışsal kural çalıştırıyor

dev.to'daki bir mühendislik yazısı, ET Ducky'nin davranışsal fidye yazılımı algılamasını ele alıyor: Windows'ta ETW, Linux'ta eBPF üzerinde çalışan ve tek bir olay formatına normalize edilen on üç kural.

ET Ducky'nin fidye yazılımı algılaması ETW ve eBPF çekirdek olayları üzerinde 13 davranışsal kural çalıştırıyor

Uzaktan izleme ve yönetim (RMM) aracı olan ET Ducky'nin geliştiricisi tarafından dev.to'da yayımlanan bir yazı, ürünün her yönetilen uç noktada çekirdek olay akışını okuyarak fidye yazılımı davranışını nasıl algıladığını anlatıyor. 29 Eylül Salı günü planlanan Product Hunt lansmanı öncesinde yazılan gönderi, her agent'ın kendi olay akışına karşı yerel olarak çalıştırdığı on üç yerleşik kurala sahip bir kural motorunu tanımlıyor.

Tek olay formatı, iki çekirdek kaynağı

Telemetri, her iki desteklenen platformda da çekirdekten geliyor. Windows'ta olayları Event Tracing for Windows (ETW) sağlıyor; Linux'ta bu işi eBPF tracepoint'leri yapıyor. dev.to gönderisine göre her iki akış da ortak bir olay formatına normalize ediliyor, böylece her kuralın her iki işletim sisteminde de çalışan tek bir yapılandırılabilir tanımı bulunuyor. Merkezi tasarım kararı da bu: Platform başına ayrı algılama mantığı sürdürmek yerine, agent çekirdek olaylarını tek bir biçime çeviriyor ve kurallar bu biçime göre yazılıyor.

Yerleşik kural seti

Kuralların çoğu kısa zaman pencereleri üzerinde eşik sayaçları. Gönderi şu varsayılanları listeliyor:

  • mass-file-rename, 60 saniye içinde 25 veya daha fazla dosyanın fidye yazılımı tarzı uzantılara yeniden adlandırılmasıyla tetikleniyor.
  • file-encryption-sweep, 30 saniye içinde 20 veya daha fazla dosyanın aynı hedef uzantıyı almasıyla tetikleniyor; bir ilke bu pencereyi ayarlayabiliyor.
  • mass-file-access, 3 kullanıcı verisi kök dizini boyunca 200 veya daha fazla farklı yola 5 saniye içinde dokunulmasıyla tetikleniyor.
  • shadow-copy-deletion ve ransom-note-pattern, hacim eşiği gerektirmeden tek bir eşleşen olaydan tetikleniyor.

Kill chain'i ilişkilendirme

Fidye yazılımı kill-chain kuralı ise ayrıksı. Gönderiye göre bu, agent üzerinde ham çekirdek olayları yerine motorun çıktısını tüketen tek kural. shadow-copy-deletion, mass-file-rename ve ransom-note-pattern kurallarından en az ikisinin beş dakikalık bir pencere içinde aynı süreçte tetiklenmesi durumunda Critical uyarısı veriyor. Kanıt listesi yalnızca bileşen algılamalarından oluştuğu için dashboard, ek bir veritabanı sorgusu yapmadan hangi temel kuralların uyarıyı ürettiğini gösterebiliyor.

Tasarım dengeleri ve bir Linux açığı

Motor katı bir kısıtlama altında çalışıyor: Kurallar olayları teslim eden aynı thread üzerinde yürütülüyor, dolayısıyla hiçbir kural bloklamaya izinli değil. Gönderi ayrıca motorun bilinçli olarak yanlış negatif yerine yanlış pozitife meyilli olduğunu, gürültünün ise aşağı akışta ele alındığını söylüyor. Süreç başına bekleme süreleri (cooldown) aynı örüntünün tekrar tekrar tetiklenmesini engelliyor ve dashboard yinelenen uyarıları birleştiriyor.

Bir kural tanımının Linux'ta belgelenmiş bir sınırlaması var. ETW, bir yeniden adlandırmada hem eski hem de yeni dosya adını raporluyor; ancak mevcut eBPF programları rename, renameat ve renameat2 için yalnızca hedef yolu yayıyor. Bu yüzden Linux'ta motorun yeniden adlandırma olayları etrafındaki bağlamı Windows'a göre daha az.

Gönderi kapsam konusunda da açık: ET Ducky bir antivirüs motoru değil ve bir antivirüsün yerini almıyor. Tam kural seti, eşikler ve kanıt biçimleri projenin sitesindeki eşlik eden blog yazısında belgelenmiş durumda.

Neden önemli

İmza tabanlı antivirüs, henüz kataloglanmamış fidye yazılımı varyantları karşısında zorlanıyor; çekirdek telemetrisi üzerinden davranışsal algılama ise pratik bir yanıt: Toplu yeniden adlandırmalar, şifreleme dalgaları ve gölge kopya silme, payload'un hash'inden bağımsız olarak olay akışında görünüyor. Buradaki ilginç kısım ise platformlar arası altyapı. eBPF Linux'ta standart ölçüm yüzeyi haline gelirken ETW Windows'ta eşdeğer rolü oynuyor ve ikisini tek bir olay formatına normalize etmek, bir algılama kuralının iki kez yerine bir kez yazılması anlamına geliyor. Bloklamayan yürütmeye, yanlış pozitif öncelikli eğilime ve Linux'ta eksik yeniden adlandırma kaynak yollarına kadar açıklanan dengeler, bu yaklaşımın mühendislik maliyetlerinin gerçekte nerede yattığına dair nadir ve somut bir bakış sunuyor.

  • #ransomware
  • #ebpf
  • #etw
  • #endpoint-security
  • #windows
  • #linux

İlgili yazılar