
حل للكشف عن الأوامر المبهمة عبر المنصات تم تقديمه في مؤتمر CIS2019 الصين. 动静态Bash/CMD/PowerShell命令混淆检测框架 - CIS 2019大会
ثبت أن إخفاء أوامر سطر الأوامر (CLOB) عامل لا يمكن تجاهله في البرامج الضارة غير القائمة على الملفات أو الجهات الخبيثة التي "تعيش على الأرض". مع وجود العشرات من أدوات الإخفاء في البرية، نادرًا ما توجد إجراءات مضادة مناسبة. في هذه المحاضرة، نقدم Flerken، وهو نهج لكشف الإخفاء يعمل على أوامر Windows (Powershell و CMD) و Linux (Bash). وفقًا لأفضل معرفتنا، Flerken هو أول حل يدعم ميزة كشف الإخفاء عبر المنصات.
تشارك هذه المحاضرة أولاً بعض الملاحظات الرئيسية حول CLOB مثل نواقل الهجوم واستراتيجيات التحليل. ثم نقدم التصميم التفصيلي لـ Flerken. ينقسم الوصف إلى جزأين، هما Kindle (لـ Windows) و Octopus (لـ Linux). على التوالي، سنعرض كيف يمكن للقابلية للقراءة البشرية أن تكون ميزة إحصائية فعالة ضد إخفاء PS/CMD، وكيف يمكن اعتماد التحليل النحوي الديناميكي للقضاء على الإيجابيات/السلبيات الكاذبة ضد Bash CLOB. تم تقييم فعالية Flerken عبر عينات أوامر سوداء/بيضاء ممثلة وتجارب أداء.
نبرز هنا الخصائص الوظيفية التي يلبيها Flerken بشكل أساسي على النحو التالي:
• قابلية التوسع. يدعم Flerken كشف الإخفاء عبر المنصات. علاوة على ذلك، يمكن لـ Flerken المساعدة في تحقيق فقاعات إخفاء فورية في أنظمة EDR للخوادم (على نطاق يصل إلى الملايين).
• الدقة. Flerken كافٍ للتمييز بشكل صحيح بين معظم إخفاءات أوامر Windows/Linux. وبالتالي، يمكن للمؤسسات اعتماد Flerken في العديد من التحقيقات الأمنية لنقاط النهاية على الخوادم.
• التوفر. Flerken متاح الآن من خلال صفحته الرسمية على الويب. كل ما عليك فعله هو لصق سلسلة الأوامر واختبار ما تريد تحليله. لا يلزم تنسيق ملف إدخال محدد. لقد قمنا أيضًا بفتح مصدر Flerken على Github حتى تتمكن من بناء كاشفك الخاص حسب الطلب.
يرجى مراجعة فرعنا الآخر web-demo.
إذا كانت لديك أي أسئلة أو ملاحظات حول Flerken، فيرجى إنشاء issue واختيار تسمية مناسبة لها. سنقوم بحلها في أقرب وقت ممكن.
يرجى الاطلاع على CHANGELOG.md
نود أن نشكر جميع المساهمين في هذا المشروع البحثي وجميع أعضاء فريق Tencent Blade Team. بالإضافة إلى ذلك، نود أن نشكر باحثي الأمن Daniel Bohannon و Andrew LeFevre على ملاحظاتهم القيمة ونقاشهم.
تم إصدار Flerken بموجب ترخيص Apache 2.0.