Detekt能否识别远程管理木马和间谍软件?

Nick Lewis(CISSP,GCWN))是一名信息安全分析师。他主要负责风险管理项目,并支持该项目的技术PCI法规遵从计划。2002年,Nick获得密歇根州立大学的电信理学硕士学位;2005年,又获得Norwich大学的信息安全保障理学硕士学位。在他09年加入目前的组织之前,Nick曾在波士顿儿童医院、哈佛医学院初级儿科教学医院,以及Internet2和密歇根州立大学工作。

Detekt工具识别恶意软件有多厉害?是否有其他与此类似的免费工具可以用在企业中?

Nick Lewis:对于反恶意软件供应商而言,检测国家资助的恶意软件或商业监控软件(例如Back Orifice、Dameware或其他远程管理木马程序)非常困难。由于新的国家资助的恶意软件的意图不符合恶意软件预定目标的最佳利益,而是符合国家赞助者的利益,如果反恶意软件供应商添加检测功能来阻止这些国家支持的恶意软件,这可能让反恶意软件供应商被列在该国家的不友好名单中。远程管理木马Back Orifice在当时不太难对付,因为那些合法使用它的人知道如何让该软件运行,因此反恶意软件供应商可以阻止非法Back Orifice使用,而不会像国家资助的攻击者那么难以对付。

免费Detekt工具可以由企业用来发现最新版本的DarkComet、FinFisher、njRAT和Gh0st RAT恶意软件。该工具由Claudio Guarnjeri与Amnesty International、Digitale Gesellschaft、Privacy International和电子前沿基金会共同开发,以帮助人权活动家、记者等可能被国家资助的攻击者瞄准的人,或使用无法阻止国家支持的恶意软件的商业反恶意软件工具的人。然而,重要的是要注意,Detekt不能检测商业工具可以检测到的所有不同恶意软件变体,它只是用来帮助发现商业工具无法识别的恶意软件。

Detekt通过结合使用Yara、Volatility和Winpmem工具来扫描潜在目标系统的内存中监控恶意软件的踪迹来发现恶意软件。然后Detekt收集的日志可以由专家来审查。

企业可以使用类似的方法来发现和分析未知恶意软件。思科AMP或FireEye MIR Endpoint Forensics等端点安全工具可以在企业实现这种类型的分析,但大多数标准反恶意软件工具没有。

作者:Nick Lewis

来源:51CTO

时间: 2024-09-21 12:14:32

Detekt能否识别远程管理木马和间谍软件?的相关文章

SSH服务如何远程管理RHEL 5

Linux提供了多种方式让用户进行远程管理,如Telnet,它的基本应用就是提供远程管理,共享远程系统中的资源.Telnet使用户坐在自己的电脑前通过网络进入另一台电脑,并把用户输入的每个字符传递给主机.再将主机输出的每个信息回显在屏幕上,这样的连接可以发生在同一个房间,也可以发生在地球的两端.但Telnet服务在本质上是不安全的,原因在于在Telnet整个通信过程中采用明文传送数据,在当今的网络环境下这样的操作如果发现在Internet上无异于自杀. SSH(Secure Shell)则不同,

怎么使用TP-LINK ID远程管理云路由器

  使用TP-LINK ID远程管理云路由器步骤一.路由器上登陆tp-link id 手机管理路由器,需要使用手机APP,请在手机上下载TP-LINK云路由器的管理APP,您可以扫描二维码进入下载页面 注意iOS系统需要跳转到苹果APP Store下载. 远程管理路由器,则必须要在云路由器上登录TP-LINK ID.如果您已创建TP-LINK ID,请输入该ID号和密码直接登陆.您也可以创建免费的TP-LINK ID,如下 如何创建TP-LINK ID? 使用TP-LINK ID远程管理云路由器

asp中利用xmlhttp实现远程管理数据库

xml|数据|数据库 A Review of Remote Database Administer几年之前, CGI-BIN 模块被用作远程管理数据库.现在, CGI-BIN 用得越来越少了,原因是它运行速度很慢,而且难于维护. 近几年,组件对象模型 (COM) 得到了广泛的运用,不幸的是,在虚拟主机上注册 COM 组件是一件很麻烦的事. 在 .NET 或 J2EE 平台上, 我们可以很方便地开发n层结构的 Web 应用程序.但是对于网站来说,我们有更方便的方法远程管理数据库,例如:运用 XML

用Web UI远程管理Win2003

Web UI是从Windows 2000就开始集成的Web远程管理服务.通过该服务,网络管理员在客户端通过IE浏览器就可以对服务器的常用服务(如FTP.Web服务等)和常用功能(如管理用户和组)进行管理.我们下面以Windows Server 2003为例,谈谈该服务的使用方法. 安装Web UI远程管理 IIS6.0的默认安装方式并不会安装Web远程管理,需要我们手动安装.安装方法简述如下: 在"控制面板"中打开"添加和删除程序"对话框,然后点击对话框左边的[添加

端口碰撞技术是远程管理的好方式

端口碰撞技术(Port knocking): 从安全管理的角度来说,开启的服务端口越多,就越不安全,有道是"明枪易躲,暗箭难防",因此"系统安全加固服务"中,最常用的方式,就是先关闭无用端口,再对提供服务的端口做访问控制.而作为远程管理与维护的人员通常需要开启一些服务端口,如FTP和SSH,这些服务使用大家熟悉的一些端口,长时间开启这些端口,往往是"严重"的安全隐患.所以能在"需要"的时候才开启服务,并只对特定的人提供服务,服

解决Windows Vista无法远程管理的问题

微软操作系统中的远程管理功能可以给用户带来很大方便,但是安装了vista系统的用户也许会发现自 己根本无法进行远程管理,具体表现为Telnet命令无法被使用.难道是微软将远程管理功能抛弃了吗?答 案是否定的. Vista无法使用Telnet命令进行远程管理是由于系统默认设置中没有开启.知道了原因,解决起来就很 简单了. 打开控制面板(在经典视图模式下),双击其中的"程序和功能",在弹出的对话框左上角部分点击 "打开或者关闭Windows功能"(如图1). 图1 点击

php强制转换类型和CMS远程管理插件的危险

远程管理插件是十分受WordPress站点管理员欢迎的工具,它们允许用户同时对多个站点执行相同的操作,如,更新到最新的发行版或安装插件.然而,为了实现这些操作,客户端插件需要赋予远程用户很大的权限.因此,确保管理服务器和客户端插件之间的通信安全且不能被攻击者伪造就变得相当重要了.本文将谈及几款可用插件,利用其弱点,攻击者甚至可以完全危及到运行这些插件的站点. ManageWP, InfiniteWP, and CMS Commander 这三个服务有着相同的客户端插件基础代码(目测最初是Mana

解决交换机无法远程管理的经典三招

交换机作为局域网中的核心设备之一,它的工作性能直接决定着网络的数据传输性能.可是,在长时间工作之后,交换机难免会遇到这样或那样的故障现象;为了及时解决故障现象,网络管理员时常会采取远程方法来管理交换机系统. 然而有的时候,我们会遭遇无法远程管理交换机的现象,面对这种故障现象,我们究竟该采取什么措施来面对呢?现在,本文就对这类故障的排除思路进行分析,希望能对大家带来一定的帮助. 检查线路连接状态 如果客户端系统与目标交换机设备之间的物理连接不通畅的话,那么我们当然不能通过网络通道远程登录进目标交换

网管知识:DMRC软件远程管理疑难解答

众所周知Dame Ware Mini Remote Control软件,是一款功能强大且基于NT系统的远程管理工具,其优点有很多,比如速度快.体积小等等.另外最重要的一点就是管理员有了它,就不用再为了设置和调试服务器而东奔西走,通过其远程控制功能就可轻松完成.不过因为Windows XP SP2系统安全性很高,所以使用其远程管理软件会受到一些限制,甚至有时还会出现报错等无法使用的情况. 因此针对以上所出现的情况,笔者将会与其相同遭遇的朋友,一同来将该问题解决,以下Dame Ware Mini R