Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Исследовательская группа Cisco Talos объявила в понедельник о доступности новой платформы с открытым исходным кодом, предназначенной для автоматической генерации антивирусных сигнатур от вредоносных программ.

Инструмент под названием BASS представляет собой автоматизированный синтезатор сигнатур. Следовательно, эта система создает сигнатуры для вредоносных программ, а ее основными задачами являются оптимизация использования ресурсов и упрощение анализа вредоносов.

Авторы утверждают, что  BASS предназначен для снижения использования ресурсов антивирусного ядра ClamAV с открытым исходным кодом Cisco, создавая больше сигнатур на основе шаблонов вместо хэш-сигнатур. Этот инструмент также может помочь снизить нагрузку на аналитиков, которые пишут шаблоны.

В сущности, эта основанная на Python инфраструктура реализована как множество контейнеров Docker, что делает ее легко масштабируемой и позволяет веб-службам взаимодействовать с другими инструментами.

По словам Talos, тысячи сигнатур добавляются в базу данных ClamAV каждый день, и многие из них основаны на хэше. Проблема с сигнатурами, основанными на хэше, по сравнению с сигнатурами на основе шаблонов, заключается в том, что такие хэш-сигнатуры используется для идентификации одного вредоносного файла, а не множества. Такой подход имеет несколько недостатков, включая больший объем памяти.

Шаблонные сигнатуры легче поддерживать, поэтому Cisco предпочитает работать именно с таким типом.

BASS берет множество вредоносных программ из разных источников, и каждый файл распаковывается с использованием распаковщиков ClamAV. После того, как кластер вредоносных программ фильтруется, чтобы гарантировать соответствие файлов входным данным BASS (например, Portable Executable files), двоичные файлы разбираются с использованием IDA Pro или другого дизассемблера, и инструмент ищет общие куски кода, которые могут использоваться для создания сигнатур.

Исходный код альфа-версии BASS доступен на GitHub. Cisco Talos будет развивать этот инструмент, но компания приветствует любую обратную связь для улучшения его функционала.

Роскомнадзор нашёл нарушения с ТСПУ у 33 операторов связи, грозит штрафами

Роскомнадзор отчитался о результатах проверок операторов связи — и цифры получились внушительными. Ведомство выявило 35 случаев нарушения правил установки и использования технических средств противодействия угрозам (ТСПУ) у 33 операторов.

Проверки проводились на сетях операторов в рамках контроля доступности интернет-ресурсов, нарушающих российское законодательство. Речь идёт прежде всего о требованиях по обязательному пропуску интернет-трафика через ТСПУ.

По четырём эпизодам суды уже состоялись — операторам назначены штрафы. Ещё по шести случаям материалы направлены в суд. Остальных нарушителей вызвали для составления протоколов, после чего дела также будут переданы на рассмотрение.

Как уточнили в Роскомнадзоре, протоколы оформляются за пропуск трафика в обход ТСПУ, что считается прямым нарушением установленных требований.

Штрафы зависят от статуса нарушителя:

  • для должностных лиц — от 30 до 50 тыс. рублей;
  • для индивидуальных предпринимателей — от 50 до 100 тыс. рублей;
  • для юридических лиц — от 500 тыс. до 1 млн рублей.

Если нарушение повторяется, санкции для компаний становятся куда серьёзнее — от 3 до 5 млн рублей.

На этом ответственность не заканчивается. За повторный пропуск интернет-трафика в обход ТСПУ должностным лицам и предпринимателям может грозить уже уголовная ответственность. Речь идёт о статье 274.2 УК РФ, предусматривающей наказание вплоть до трёх лет лишения свободы.

Таким образом, регулятор даёт понять: требования по установке и использованию ТСПУ — это не формальность. Игнорировать их становится всё дороже и рискованнее, особенно для операторов, которые рассчитывают «проскочить» без последствий.

RSS: Новости на портале Anti-Malware.ru