Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Cisco выпустила генератор вредоносных сигнатур с открытым исходным кодом

Исследовательская группа Cisco Talos объявила в понедельник о доступности новой платформы с открытым исходным кодом, предназначенной для автоматической генерации антивирусных сигнатур от вредоносных программ.

Инструмент под названием BASS представляет собой автоматизированный синтезатор сигнатур. Следовательно, эта система создает сигнатуры для вредоносных программ, а ее основными задачами являются оптимизация использования ресурсов и упрощение анализа вредоносов.

Авторы утверждают, что  BASS предназначен для снижения использования ресурсов антивирусного ядра ClamAV с открытым исходным кодом Cisco, создавая больше сигнатур на основе шаблонов вместо хэш-сигнатур. Этот инструмент также может помочь снизить нагрузку на аналитиков, которые пишут шаблоны.

В сущности, эта основанная на Python инфраструктура реализована как множество контейнеров Docker, что делает ее легко масштабируемой и позволяет веб-службам взаимодействовать с другими инструментами.

По словам Talos, тысячи сигнатур добавляются в базу данных ClamAV каждый день, и многие из них основаны на хэше. Проблема с сигнатурами, основанными на хэше, по сравнению с сигнатурами на основе шаблонов, заключается в том, что такие хэш-сигнатуры используется для идентификации одного вредоносного файла, а не множества. Такой подход имеет несколько недостатков, включая больший объем памяти.

Шаблонные сигнатуры легче поддерживать, поэтому Cisco предпочитает работать именно с таким типом.

BASS берет множество вредоносных программ из разных источников, и каждый файл распаковывается с использованием распаковщиков ClamAV. После того, как кластер вредоносных программ фильтруется, чтобы гарантировать соответствие файлов входным данным BASS (например, Portable Executable files), двоичные файлы разбираются с использованием IDA Pro или другого дизассемблера, и инструмент ищет общие куски кода, которые могут использоваться для создания сигнатур.

Исходный код альфа-версии BASS доступен на GitHub. Cisco Talos будет развивать этот инструмент, но компания приветствует любую обратную связь для улучшения его функционала.

Подпишитесь на новости

МФТИ разработал способ определять координаты без GPS и ГЛОНАСС

Спутниковый сигнал пропал, а навигация ещё может работать. Инженеры МФТИ разработали метод определения координат по сигналам сотовых вышек. В автомобильных испытаниях, по словам разработчиков, погрешность составила от 3 до 20 метров. Дополнительное оборудование не требуется.

Об исследовании рассказали «Известия». Метод использует измерения, которые смартфон или модем выполняет в штатном режиме (прежде всего мощность принимаемого опорного сигнала базовых станций, RSRP).

Просто перевести палочки связи в метры не получится. Уровень сигнала зависит от расстояния, характеристик вышки и окружающей среды. Поэтому для каждого источника нужна калибровка: индивидуальная модель распространения радиоволн.

Терминал получает измерения от нескольких станций с известными координатами. Алгоритм сопоставляет их с моделями и вычисляет наиболее вероятное положение объекта, снижая влияние нестабильных источников и аномальных замеров. По словам директора исследовательского центра МФТИ Григория Серегина, метод работает даже без установленной сим-карты.

Разработчики рассматривают применение для грузовиков, поездов, беспилотных машин и карьерной техники. Особенно интересны площадки с собственными LTE-сетями: там покрытие можно сделать плотным и контролируемым.

Но объявлять спутники ненужными рано. Эксперт НТИ Олег Яблоков подчёркивает: точность зависит от плотности базовых станций. В городе их много, на удалённой трассе — совсем другая картина.

Поэтому технологию логично использовать как резерв к спутниковой навигации и инерциальным датчикам.

RSS: Новости на портале Anti-Malware.ru