首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

你真的了解病毒分析?反病毒专家深度揭密

已经不少朋友从后台咨询我怎么学习恶意样本分析?...做渗透测试的,做大数据分析的,还有做应急响应、安全服务的,一直想给大家写一篇关于如何学习入门恶意样本分析以及在当前企业安全的环境下,做恶意样本分析到底什么作用?...很多人理解的恶意样本分析就是点样本,觉得没啥意思,很枯燥无味,是这样的?你真的对点样本了解?你真的点过样本?你知道样本的价值?...,360后面为了去误报,还专门会成立一个几十人的去误报样本鉴定团队,在国内这些人一个大家更熟悉的名字,叫反病毒工程师,主要从事公司样本的运营与分析,那这些人主要在公司做什么呢?...恶意样本分析是一项非常复杂的工作,需要学习的东西很多很多,涉及到的知识面也很广,后面可能还会遇到各种不同平台的文件需要分析,做恶意样本分析工作真的需要不断的学习,同时还需要跟各种恶意样本分析专家进行交流

1.9K30

腾讯安全威胁情报中心“明炉亮灶”工程:​自动化恶意域名检测揭秘

00 导语 构建恶意域名检测引擎,对海量域名进行自动化检测并识别出恶意域名,让威胁情报的检测和运营变得更智能、更高效,以缓解威胁情报分析师分面对海量威胁数据的分析压力。...黑灰域名标注数据来源于安全分析专家对可疑域名数据的人工鉴定。...通过对安全事件、威胁访问等数据进行规则挖掘,得到了大量潜在恶意的域名,安全专家通过对这些恶意域名进行溯源、分析,来判定这些域名是否为恶意域名,在MDDE-core的建模过程中,选取了这些人工鉴定恶意域名作为黑...同时,通过对恶意域名的结构进行分析发现,一些属于同一二级域名的子域名往往从事一些相似的威胁活动,为了避免同类型域名数据的冗余导致模型过拟合,在黑域名标注数据的构建中,在同一二级域名上,随机抽取固定量的子域名作为黑域名...受益于腾讯海量安全数据的积累,恶意域名的溯源和分析了充足的背景知识和数据集成平台,这为MDDE-core的构建提供了两个维度的准备,一是丰富的样本特征,如DNS、URL等数据,让威胁鉴定有了充足的上下文

4.3K50
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    刺向巴勒斯坦的致命毒针——尾蝎 APT 组织的攻击活动分析与总结

    二.样本信息介绍以及分析 1.样本信息介绍 在本次尾蝎APT组织针对巴勒斯坦的活动中,Gcow安全团队追影小组一共捕获了14个样本,均为windows样本,其中12样本是释放诱饵文档的可执行文件,2...2019.12——2020.2尾蝎APT组织针对巴勒斯坦所投放样本样本类型占比图-pic2 在这12个可执行文件样本中,7个样本伪装成pdf文档文件,1个样本伪装为word文档文件,2个样本伪装为...2019.12——2020.2尾蝎APT组织针对巴勒斯坦所投放可执行文件样本样本类型占比图-pic3 在这14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量9个,教育类的样本数量...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。...1.组织关联 (1).样本执行流程基本相似 我们根据对比了从2017到2020年所疑似属于尾蝎APT组织的样本,(注意:这里比对的样本主要是windows平台的可执行文件样本).在2017年到2019

    2.9K11

    刺向巴勒斯坦的致命毒针——尾蝎 APT 组织的攻击活动分析与总结

    二.样本信息介绍以及分析 1.样本信息介绍 在本次尾蝎APT组织针对巴勒斯坦的活动中,Gcow安全团队追影小组一共捕获了14个样本,均为windows样本,其中12样本是释放诱饵文档的可执行文件,2...个样本是带有恶意宏的诱饵文档 2019.12——2020.2尾蝎APT组织针对巴勒斯坦所投放样本样本类型占比图-pic2 在这12个可执行文件样本中,7个样本伪装成pdf文档文件,1个样本伪装为...14个Windows恶意样本中,其诱饵文档的题材,政治类的样本数量9个,教育类的样本数量1个,科研类的样本数量1个,未知类的样本数量3个(注意:未知指得是其诱饵文档出现错误无法打开或者其内容属于无关内容...那下面追影小组将以一个恶意样本进行详细分析,其他样本采取略写的形式向各位看官描述此次攻击活动。...1.组织关联 (1).样本执行流程基本相似 我们根据对比了从2017到2020年所疑似属于尾蝎APT组织的样本,(注意:这里比对的样本主要是windows平台的可执行文件样本).在2017年到2019

    2.7K10

    疑似尾蝎APT组织近期针对巴勒斯坦地区的攻击活动分析

    至少自2016年5月起,持续针对巴勒斯坦教育机构、军事机构等重要领域进行网络间谍活动,以窃取敏感信息为主的网络攻击组织,开展了有组织,计划,针对性的攻击。...) 02详细分析 样本1 样本1与我们在去年《近期尾蝎APT组织利用伪造社交软件等针对多平台的攻击活动分析》[2]一文中披露的windows平台样本相似,均为Delphi 语言编写,且携带一个隐藏的窗体...在本次攻击活动中,尾蝎组织尝试使用新的方式驻留在受害主机中,通过获取驱动器根目录下指定后缀文件,将其加入自身资源区段中,进而释放新的副本在驱动器根目录下。...相关指令功能如下: 溯源与关联 对此次捕获样本攻击手法,代码逻辑层面分析,发现此次捕获的攻击样本尾蝎APT组织常用攻击手法,恶意代码基本一致。...样本成功执行后展示的诱饵文档如下: 总结 尾蝎组织是常年活跃在中东地区APT团伙,其具有Windows和Android平台攻击武器,且仅Windows平台恶意代码就丰富多变,具有多种语言编译的后门

    2.5K10

    尾蝎(APT-C-23):伸向巴以两国的毒针

    摘要 2016 年 5 月起至今,尾蝎组织(APT-C-23)对巴勒斯坦教育机构、军事机构等重要领域展开了有组织、计划、针对性的长时间不间断攻击。...MD5 附录 B:C&C 列表 第一章 概述 2016 年 5 月起至今,尾蝎组织(APT-C-23)对巴勒斯坦教育机构、军事机构等重要领域展开了有组织、计划、针对性的长时间不间断攻击。...进一步分析,还发现了部分恶意程序下载链接。...第六章 关联分析 本章主要就尾蝎攻击行动中使用的恶意代码、C&C 服务器等层面进行关联分析。...3) PDB 路径一定地域特征 表10 PC 样本 上表是 PC 平台中 PE 文件的 PDB 路径,这个路径就是恶意代码作者本机的文件路径,从相关用户名“USA”、“Yousef”来看,这些用户名更多出现在阿拉伯中东地区

    3.1K100

    SNDBOX:结合人工智能与机器学习的恶意软件分析平台

    因此,来自以色列的网络安全以及恶意软件研究人员Ran Dubin和Ariel Koren博士开发并在Black Hat大会上发布了一款革命性的产品——以人工智能驱动的具有机器学习能力的恶意软件研究平台—...此外,SNDBOX还可以与各种第三方平台相互集成,能够参考其他来源的样本、调查信息,通过行为模式、向量、属性、标签等多个载体对恶意软件信息进行汇总。...除此之外,还会对各种签名和可疑活动进行检测,例如恶意软件是否适用Tor网络进行加密通信等。...SNDBOX数据库的搜索功能 每个记录在案的恶意软件样本都会上传SNDBOX平台,相关结果都可通过搜索结果公开访问。...除此之外,用户可以免费查看和下载任意已提交的恶意软件样本的PCAP文件(捕获的网络流量)以及样本本身的完整报告。所有用户都可以通过平台沟通交流,分享见解、资源、IOC等等。 ?

    1.3K40

    游戏黑灰产识别和溯源取证

    1、接码平台 : 负责连接卡商和羊毛党、号商等手机验证码需求的群体,提供软件支持、 业务结算等平台服务,通过业务分成获利。...情报分析 : 情报的实现原理分析样本原理分析、高危玩家,黑灰产场景,黑名单库,作弊工具集,作弊作者库。 情报溯源: 溯源黑灰产作者信息、固定作者的黑灰产证据。...源数据层: 设备环境数据、三方情报、风控数据、业务数据、恶意可疑样本检测 数据开发层: 异常环境数据、异常业务数据、防控策略。...溯源分析层: 情报数据自动溯源分析样本分析、网络特征、作弊方案分析 数据存储层: 外部黑灰产识别数据,黑灰产数据规则 数据应用层: 防控、风控、打击、大数据关联。...取证阶段 : 警方会指定第三方鉴定所,进行取证。基本的取证流程固定的时间和地点,进行录屏。 抓捕阶段 : 关键的是需要技术人员配合,现场抓捕,需要当场抓获一些工具和数据。

    3.2K30

    【行业进展】AI:新药研发的新纪元

    "这世界一种病没药,就是穷病。" "你能保证永远不得病?" "他才二十岁" "他只是想活着,犯了什么罪" ?...这个世界上本没有药神,但是AI ? AI可能是降低药品价格的合理途径之一,新药研发普遍存在着效率低下、时间密集、不断试错的创新过程,AI能为其带来显著改观。这正是许多人工智能专家所强调的价值。...总的来说,人工智能在新药研发当中有很大的前景其原因如下:(1)人工智能在药物靶点的发现有巨大突破(2)小样本学习的发展是人工智能发展的重要方向。 03 制药公司对AI的应用 3.1罗氏基因泰克 ?...罗氏基因泰克与医疗行业数据化分析公司GNS Healthcare达成协议,使用 GNS 的 AI 平台分析已知疗法在肿瘤学中的功效(主要利用贝叶斯概率推测肿瘤学中的疗法功效)。...默沙东与美国的Atomwise合作共同构建AtomNet技术平台,它每天使用大量的深度学习算法和超级计算机工具分析数百万的潜在疗法,从而加快药物研发进程。主要针对的是新药的有效性和安全性预测。

    76820

    关于机器学习在网络安全中的五大误解

    这类算法在十年前左右就提出了,那时候新的恶意软件数量每两年翻一番。 但是简单的自动化对病毒分析师来说是不够的,它需要一个质的飞跃。...在机器学习被应用的大多数领域中,目的不随时间变化,但是在恶意软件检出这个范畴内,事情在不断且快速地变化着。因为网络罪犯往往是高动机的人,为了钱、间谍活动、恐怖主义等。...因为通过客户端的恶意样本的平均数量要比反病毒实验室收集到的恶意样本数量小得多。客户端会因为没有收集到样本进行学习而丧失应对能力。...问题是大多数同家族的恶意软件都是由一个恶意程序修改而来的。例如 Trojan-Ransom.Win32.Shade 是一个拥有超过三万个恶意样本的家族。...另一个例子是针对性的攻击,这些攻击的幕后黑手不打算制造越来越多的新样本,一个受害者就只用一个样本,此时你可以肯定这个样本不会被保护方案检出(除非这是一个转为此目的开发的平台,例如卡巴斯基的反针对攻击平台

    1.6K50

    关于机器学习在网络安全中的五大误解

    这类算法在十年前左右就提出了,那时候新的恶意软件数量每两年翻一番。 但是简单的自动化对病毒分析师来说是不够的,它需要一个质的飞跃。...在机器学习被应用的大多数领域中,目的不随时间变化,但是在恶意软件检出这个范畴内,事情在不断且快速地变化着。因为网络罪犯往往是高动机的人,为了钱、间谍活动、恐怖主义等。...因为通过客户端的恶意样本的平均数量要比反病毒实验室收集到的恶意样本数量小得多。客户端会因为没有收集到样本进行学习而丧失应对能力。...问题是大多数同家族的恶意软件都是由一个恶意程序修改而来的。例如 Trojan-Ransom.Win32.Shade 是一个拥有超过三万个恶意样本的家族。...另一个例子是针对性的攻击,这些攻击的幕后黑手不打算制造越来越多的新样本,一个受害者就只用一个样本,此时你可以肯定这个样本不会被保护方案检出(除非这是一个转为此目的开发的平台,例如卡巴斯基的反针对攻击平台

    1.7K20

    案例会说话︱全景解析腾讯云安全:从八大领域输出全链路智慧安全能力

    云镜平均每天检出黑客入侵事件800余起,累计捕获恶意样本25万条,守护腾讯云上80%用户主机安全。...腾讯云已经推出态势感知能够对客户云端安全数据和腾讯安全大数据进行多维、智能的持续分析,包括7*24小时的全方位感知网络安全态势,拥有六大亮点,分别是核心风险感知、多维检测能力、炫丽可视界面、安全风险评级...、安全情报共享、智能大数据平台,为企业的全面防御提供卓越能力。...腾讯云提供的营销风控解决方案,能在200毫秒内实时准确的判定出请求的风险级别,可以为企业节约数千万的营销资金,并能避免恶意数据对后续营销效果分析的干扰。 07 内容风控 第七个领域是内容风控。...以为只有女人们才能买买买剁手?奉上程序员专享,年中采购节腾讯云官网已上线,爆款钜惠如下: ?

    3.2K40

    外泌体研究依然火热!外泌体【生信思路】都有哪些?

    目前,越来越多的人将目光聚集在了外泌体相关的生信分析上,但依然很多人对外泌体生信分析的套路和方法一知半解。不清楚外泌体和肿瘤的相关性研究应该从什么方向去入手?...以及到底哪些生信分析可以用在外泌体研究上的?为了帮助大家更快的了解外泌体的研究动态,我们总结近两年跟外泌体相关的生信分析研究文献,希望能给大家带来一些外泌体研究的灵感。...分析流程和内容 案例分享 思路一:基于肿瘤外泌体中的microRNA特征构建预后风险模型分析样本相关生物学行为以及预后相关性 Cancers (Basel). 2021 Aug 24;13(17):...思路三:鉴定血清外泌体(SEs)中的蛋白质,开发新型生物学标志物用于分析肿瘤各种生物学行为 Mol Cell Biochem. 2021 Dec;476(12):4435-4447....结果 从12中DEP中选择四种蛋白质作为进一步验证的目标。

    2K30

    这些公司在利用人工智能改变网络安全

    美国科技产业与投融资分析公司CB Insights发文介绍了80余家面向网络安全的人工智能公司。 2016年,网络安全公司的融资交易数量创造了记录。...随着整体投资活动规模的上升,许多网络安全公司开始利用人工智能(AI)的优势,为网络威胁提供新的解决方案。...该公司提供了一个基于云端的平台,对移动应用中的风险性行为进行自动识别和评级。识别目标包括已知和未知的恶意软件、针对攻击目标的新恶意软件、企业数据渗漏(ex-filtration)和知识产权暴露等。...再比如,美国安全初创公司Demisto提供的系统能够使用100多种安全产品完成自动化安全任务,并能够将人类分析师的活动与工作流程整合在一起。...Cyber 20/20公司主要致力于监控应用程序中可疑行为的网络流量,将其自动提交到机器学习平台,对其进行分析,以鉴定其是否属于恶意软件。

    84780

    腾讯员工造了一堵防水墙,无数机器人倒在墙下

    同事小八前些天深夜滞留公司,马上就到12点了,显示器的光亮映照出她脸上的油光,还有嘴角的微笑。  12点0点0分,“终于到了秒杀全场的时候!”为了这个剁手之夜,小八已经等了大半年。 ...办法干掉黑产分子? 黑产随便搞搞震,普通用户的利益被摊薄,商家也让白花花的银子流入黑产的口袋,于公于私都不能忍啊。 然鹅,经过多年摸爬滚打,黑产这门“手艺”日益纯熟。...比如可口可乐和腾讯某业务有过一次合作,推出了瓶盖扫码抽奖营销活动。黑产通过收集大量瓶盖,利用接码平台和领奖机器人(外挂),批量刷奖,进行倒卖获利。 ...就这样,让每周2000多万次恶意扫码抽奖吃了闭门羹。...腾讯防水墙致力于解决公司内外业务的安全问题,专注业务安全服务,用领先的人工智能技术解决业务欺诈、营销活动防刷、爬虫、撞库等问题。

    5.2K20

    这些公司在利用人工智能改变网络安全

    美国科技产业与投融资分析公司CB Insights发文介绍了80余家面向网络安全的人工智能公司。 2016年,网络安全公司的融资交易数量创造了记录。...随着整体投资活动规模的上升,许多网络安全公司开始利用人工智能(AI)的优势,为网络威胁提供新的解决方案。...该公司提供了一个基于云端的平台,对移动应用中的风险性行为进行自动识别和评级。识别目标包括已知和未知的恶意软件、针对攻击目标的新恶意软件、企业数据渗漏(ex-filtration)和知识产权暴露等。...再比如,美国安全初创公司Demisto提供的系统能够使用100多种安全产品完成自动化安全任务,并能够将人类分析师的活动与工作流程整合在一起。...Cyber 20/20公司主要致力于监控应用程序中可疑行为的网络流量,将其自动提交到机器学习平台,对其进行分析,以鉴定其是否属于恶意软件。

    1K90

    人工智能网络安全?请再认真点!

    嘿嘿,抱歉,接下来的文章内容并不是这个,咱们先来聊聊加密流量的恶意应用吧。不管你有没有兴趣看,反正文字都在那里。 ? 图4 加密流量的恶意应用 加密流量的恶意应用很多种,可以这么用!那么用!...标题二是聊聊“人工智能恶意加密流量的对抗”。 这是产品发布的说明? 怎么一种手把手教你做系统的感觉。 好吧,既然要教,那我就学学,人工智能还是很热门的。认真学学也好。先不管你的啥啥产品了。...图6 人工智能可以与恶意加密流量对抗 这是一段即没有量化,又没有逻辑的废话。“人工智能算法赋予机器以专家的智慧”这是要换头?...并且模型的拟合度极高,6万多样本仅1次就能达到95%以上的正确率。这样的模型可以用于网络中的加密流量识别。我只能惊叹一下,加密流量的特征好明显啊,用个屁的人工智能。 下面的模型更是雷,如图12所示。...图12 模型训练2 管中窥豹,以上截图至少说明了以下结论: 能在CPU上跑可以推断模型非常的小。 训练所需次数少,可以推断数据的维度非常低,数据样本非常少。

    1K10

    机器学习在安全攻防场景的应用与分析

    一、引言 随着人工智能(artificialintelligence, 简称AI)的技术突破,现今的计算技术可从大数据平台中挖掘出有价值的信息,从而为人们在决策制定、任务执行方面提供建议对策与技术支持,...随着样本增加,恶意请求的uin、类型、发生时间通过分析端通过线下人工分析和线上打击,达到良好的检测效果。 2、社会工程学 社会工程学是指攻击者利用某些手段使他人受骗的行为。...结合成千上万的垃圾邮件、恶意软件、启发式信号的含勒索软件的附件和发送者的签名(已被标识为恶意的),对新的威胁进行识别和分类。...这个方法能够发现一些静态方法发现不了的变种,并且也可推广应用到Android和IOS平台恶意代码检测中。...**机器学习的底层需要有大数据的支持,一方面,需要TB乃至PB级的数据量支撑,从而器学习足够的样本进行学习,数据数量不仅是整体训练的样本空间,同时也指每个标签的样本量需要充足,另一方面,在注重数量的同时

    8.4K80

    技术分享|终端安全防护|ChatGPT会创造出超级恶意软件?

    到目前为止,人工智能主要用于数据分析。然而,ChatGPT用它新的训练模型改变了这一点,它可以高效地编写文本、代码和用不同的语言交流——这本身就是一个飞跃。...有人推测ChatGPT可以做一些事情,比如创建恶意代码变体,查找恶意软件,并测试新的威胁是否可以使用基于人工智能的技术逃避检测。这还有待观察,但滥用人工智能的可能性肯定在增加。...在过去的一年里,Morphisec威胁实验室发现越来越多的开源恶意软件和泄露的勒索软件代码。攻击者总是希望通过重新利用早期成功的攻击来增加他们的投资回报率,而不是创建一个全新的恶意活动。...想要从ChatGPT获取恶意软件ChatGPT的公共接口始终拒绝处理恶意软件请求。但是,可以通过请求特定任务或直接进行API调用来绕过其内容过滤器和保护措施。...Q2 GitHub上是否勒索软件源代码?不,GitHub不允许在其平台上共享或托管勒索软件源代码。任何这样做的尝试都将被阻止和删除。Q3 (真的?)

    1.6K20

    01.AI非研0如何从事AI安全研究

    博友提问:AI非研0,很好奇怎么把安全应用到AI上,可以推荐些入门的东西?对这个方向很感兴趣,以及非搞AI前途? 作者回答:你好!...(区块链)、对抗样本等都会和AI结合,不论是否是非、211、985还是企业,了解一定AI安全相关的知识是必要的,比如Fuzzing、漏洞挖掘、恶意代码分析、代码解混淆、入侵检测等。...比如说系统安全的恶意代码分析、逆向工程都要掌握好,以及如何提取样本的CFG特征或API特征;再如漏洞扫描基本方法,angr、符号执行、污点分析、BP(业务漏洞)基本工具的用法,以及掌握基本挖漏洞的逻辑,...以恶意代码分析为例,我们通常需要学会逆向工程,如何提取恶意代码的特征、CFG、API(含动静态),后续考虑如何将这些特征转化为向量(Word2Vec、Log2Vec、Attack2Vec)供AI模型学习...,并进行有效的语义提取和特征表征增强,更好地实现恶意性识别、家族分类或溯源,AI结合安全的研究大概流程就是这样(样本采集->预处理->特征提取->向量表征->模型构建->优化评估)。

    13810
    领券