{"id":24211,"date":"2019-09-24T17:02:16","date_gmt":"2019-09-24T15:02:16","guid":{"rendered":"https:\/\/www.kaspersky.nl\/blog\/?p=24211"},"modified":"2019-09-24T17:02:16","modified_gmt":"2019-09-24T15:02:16","slug":"kaspersky-sandbox-patent","status":"publish","type":"post","link":"https:\/\/www.kaspersky.nl\/blog\/kaspersky-sandbox-patent\/24211\/","title":{"rendered":"Een honingval voor malware"},"content":{"rendered":"<p>Ik heb het zesde deel van <em><a href=\"https:\/\/en.wikipedia.org\/wiki\/Mission:_Impossible_%2525E2%252580%252593_Fallout\" target=\"_blank\" rel=\"noopener nofollow\">Mission Impossible<\/a><\/em> niet gezien, en dat ben ik ook niet van plan. Ik keek deel vijf \u2014 als een soort zombie, tijdens mijn reis terug naar huis op een langeafstandsvlucht na een zware werkweek \u2014 maar puur en alleen omdat \u00e9\u00e9n sc\u00e8ne ervan was opgenomen in ons prachtige nieuwe, moderne <a href=\"https:\/\/eugene.kaspersky.com\/2015\/09\/03\/mission-impossible-5-in-klondon\/\" target=\"_blank\" rel=\"noopener\">kantoor in Londen<\/a>. En dat was \u00e9\u00e9n deel van <em>Mission Impossible<\/em>\u00a0te veel, eerlijk gezegd. Nee, niets voor mij. Knal, boem, bots, ram, wauw. Oef. Nee, ik heb liever\u00a0<a href=\"https:\/\/eugene.kaspersky.com\/tag\/evening-poster\/\" target=\"_blank\" rel=\"noopener\">iets<\/a>\u00a0uitdagends, dat je aan het denken zet en simpelweg interessant is. Ik heb al zo weinig tijd!<\/p>\n<p>Ik ben Tom Cruise en co hier enorm te kakken aan het zetten, nietwaar? Maar wacht. Ik moet ze nageven dat er in ieder geval \u00e9\u00e9n sc\u00e8ne erg goed gedaan was (die je aan het denken zet en simpelweg interessant is!). Het is de sc\u00e8ne waarin de goeden de schurk zover moeten krijgen om zijn mede-schurken te verraden, of zoiets. Dus ze zetten en nepomgeving op in een \u201cziekenhuis\u201d met \u201cCNN\u201d op \u201ctv\u201d waar nieuws wordt uitgezonden over een allesvernietigende atoomoorlog. Voldoende tevreden door het feit dat zijn apocalyptische manifest aan de wereld wordt getoond, geeft de schurk zijn maten op (of was het een inlogcode?) in een deal die hij heeft gesloten met zijn ondervragers. Oeps.\u00a0<a href=\"https:\/\/www.youtube.com\/watch?v=hhLIwmgx3vI\" target=\"_blank\" rel=\"noopener nofollow\">Dit is het fragment<\/a>.<\/p>\n<p>Waarom ben ik zo dol op deze sc\u00e8ne? Omdat het heel goed een van de methodes weergeeft voor het detecteren van\u2026 nooit eerder vertoonde cyberdreigingen! Er zijn tal van zulke methodes, vari\u00ebrend van het toepassingsbied, de effectiviteit, hulpbronnengebruik en andere parameters (Ik\u00a0<a href=\"https:\/\/eugene.kaspersky.com\/tag\/technology\/\" target=\"_blank\" rel=\"noopener\">schrijf<\/a>\u00a0daar hier regelmatig over). Maar \u00e9\u00e9n methode lijkt er altijd bovenuit te steken:\u00a0<a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/emulation\/\" target=\"_blank\" rel=\"noopener\">emulatie<\/a>\u00a0(waar ik ook\u00a0<a href=\"https:\/\/www.kaspersky.com\/blog\/emulator-technology\/27070\/\" target=\"_blank\" rel=\"noopener nofollow\">erg veel<\/a>\u00a0over heb geschreven).<\/p>\n<p>Net als in de <em>Mission Impossible<\/em>-film, lanceert een emulator het object dat wordt onderzocht in een ge\u00efsoleerde, kunstmatige omgeving, die het object aanmoedigt om zijn kwaadaardigheid te tonen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-24214 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/99\/2019\/09\/24165822\/kaspersky-sandbox-patent-featured.jpg\" alt=\"\" width=\"1460\" height=\"960\"><\/p>\n<p>Maar er is \u00e9\u00e9n groot nadeel aan deze aanpak: het feit dat de omgeving kunstmatig is. De emulator doet zijn best om die kunstmatige omgeving zo veel mogelijk op een echt besturingssysteem te laten lijken, maar de steeds slimmer wordende malware slaagt er nog altijd in om het te onderscheiden van <em>the real thing.<\/em> En dan ziet de emulator hoe de malware het heeft herkend, hergroepeert het en verbetert het zijn emulatie, en dat gaat zo maar door in een eindeloze cyclus die met regelmaat kwetsbare plekken blootstelt op een beschermde computer. Het fundamentele probleem is dat er nog altijd geen emulator is geweest die een exact evenbeeld is van een echt besturingssysteem.<\/p>\n<p>Er is echter een andere optie voor het tackelen van gedragsanalyses van verdachte objecten: een analyse \u2014 op een <em>echt<\/em>\u00a0besturingssysteem \u2014 op een virtuele machine. Nou, waarom niet? Als de emulator nooit helemaal genoeg is, laat dan een echte, al zij het virtuele, machine het maar proberen! Het zou de ideale \u201condervraging\u201d zijn \u2014 uitgevoerd in een echte omgeving, en geen kunstmatige, maar zonder de echte negatieve gevolgen.<\/p>\n<p>Bij het horen van dit concept, zullen velen zich onmiddellijk afvragen waarom niemand hier eerder aan heeft gedacht. Virtualisatie maakt immer als sinds 1992 deel uit van de tech-mainstream. Zo simpel blijkt het dus niet te liggen.<\/p>\n<p>Ten eerste is het analyseren van verdachte objecten op een virtuele machine een hulpbron-intensief proces, alleen geschikt voor de zwaardere enterprise-grade beveiligingsoplossingen, waarbij het scannen superintensief moet zijn zodat er absoluut geen kwaadaardigheid door de verdediging heen komt. Dus helaas, voor pc\u2019s, laat staan smartphones, is deze technologie niet geschikt. Nog niet.<\/p>\n<p>Ten tweede bestaat dit ook daadwerkelijk. We gebruiken deze technologie zelfs al \u2014 intern, hier bij de <em>K<\/em>ompany \u2014 voor interne onderzoeken. Maar op het gebied van producten die klaar zijn voor de markt, is er nog niet veel beschikbaar. Concurrenten hebben vergelijkbare producten op de markt gebracht, maar de effectiviteit daarvan laat nog veel te wensen over. Over het algemeen zijn die producten beperkt tot het verzamelen van logboeken en eenvoudige analyses.<\/p>\n<p>Ten derde is het lanceren van een bestand op een virtuele machine slechts het begin van een erg lang en ingewikkeld proces. Het doel ervan is immers om ervoor te zorgen dat een object zijn kwaadaardigheid onthult, en daar is een slimme hypervisor voor nodig, het loggen en analyseren van gedrag, constant verfijnen van de modellen van gevaarlijke handelingen, bescherming tegen anti-emulatietrucs, uitvoeringsoptimalisatie en nog veel meer.<\/p>\n<p>Hier kan ik zonder valse bescheidenheid zeggen dat we echt vooroplopen, op de hele wereld!<\/p>\n<p>We kregen onlangs een U.S. patent toegekend (<a href=\"https:\/\/pdfpiw.uspto.gov\/.piw?PageNum=0&amp;docid=10339301\" target=\"_blank\" rel=\"noopener nofollow\">US10339301<\/a>) dat de creatie dekt van een geschikte omgeving voor een virtuele machine voor het uitvoeren van diepe, snelle analyses van verdachte objecten. Zo werkt het:<\/p>\n<ul>\n<li>Virtuele machines worden gecre\u00eberd (voor verschillende soorten objecten) met instellingen die zowel de optimale uitvoering garanderen als de maximale opsporingskans.<\/li>\n<li>De hypervisor van een virtuele machine werkt in samenwerking met het systeemloggen van het gedrag van een object en een systeemanalyse daarvan, geholpen door updatebare databases van modellen van verdacht gedrag, heuristieken, de logica van reacties op acties, en meer.<\/li>\n<li>Indien er verdacht gedrag wordt gedetecteerd, voert het analysesysteem on-the-fly wijzigingen door aan het uitvoeringsproces van het object op een virtuele machine om het object aan te moedigen zijn kwaadaardige bedoelingen te laten zien. Het systeem kan bijvoorbeeld bestanden aanmaken, het register aanpassen, de tijd versnellen, enzovoorts.<\/li>\n<\/ul>\n<p>Dit laatste punt, het derde, is het meest unieke en geweldigste gedeelte van onze technologie. Ik zal een voorbeeld geven van hoe dit werkt.<\/p>\n<p>Het systeem detecteert dat een gelanceerd bestand \u201cin slaap is gevallen\u201d en niet langer activiteit vertoont. Dat komt doordat het object geprogrammeerd kan worden om stilletjes niets te doen gedurende (tientallen) minuten (uren) tot de start van kwaadaardige activiteit. Als het niets doen begint, versnellen we de tijd binnen de virtuele machine tot \u00e9\u00e9n, drie, vijf en tot wel een ontelbaar minuten per seconde. De functionaliteit van het bestand dat wordt geanalyseerd verandert niet, terwijl de wachttijd met een factor van honderd (of duizend) wordt ingekort. En als de malware na dit \u201cdutje\u201d besluit om de systeemklok te controleren (tikte deze?), wordt deze wijsgemaakt dat dat inderdaad zo was, en gaat de malware dus verder met zijn kwaadaardige missie, en tijdens dit proces wordt het onthuld.<\/p>\n<p>Nog een voorbeeld:<\/p>\n<p>Het object gebruikt een zwakke plek in een specifieke bibliotheek of probeert de inhoud van een bestand of register te wijzigen. Eerst probeert het met de hulp van de reguliere <em>fopen()-<\/em>functie om de bibliotheek te openen (of het bestand of register), en als dat niet lukt (er is geen bibliotheek, of geen toegangsrechten tot het bestand), geeft het simpelweg op. In zo\u2019n scenario veranderen we (on the fly) de return-waarde van de <em>fopen()-<\/em>functie van \u201cbestand afwezig\u201d naar \u201cbestand bestaat\u201d (of, indien nodig, cre\u00ebren we het bestand zelf en vullen we het met de geschikte content), en vervolgens observeren we simpelweg wat het object doet.<\/p>\n<p>Deze aanpak werkt ook erg goed in de omstandigheden van <em>logic trees<\/em> van het gedrag van een object. Bijvoorbeeld: als er een bestand A en een bestand B bestaan, dan wordt bestand C gewijzigd en is de taak voltooid. Het is echter niet bekend wat het programma dat wordt onderzocht doet als alleen bestand A of alleen bestand B bestaat. Daardoor lanceren we een parallelle herhaling en vertellen we het programma dat bestand A bestaat, maar B niet, en vervolgens analyseren we de activiteit van de <em>logic tree<\/em> verder.<\/p>\n<p>Het is belangrijk om rekening te houden met het feit dat de regels van reactie bij het uitvoeren van het bestand worden geconfigureerd door externe, eenvoudig te updaten databases. Het is niet nodig om de hele engine opnieuw te ontwikkelen om nieuw logica toe te voegen, maar je hoeft alleen de veelheid aan mogelijke scenario\u2019s van kwaadaardig gedrag correct te beschrijven en een update in \u00e9\u00e9n klik uit te voeren.<\/p>\n<p>En dat is, in een notendop, hoe deze technologie werkt. Deze technologie wordt binnenkort toegevoegd aan\u00a0<a href=\"https:\/\/eugene.kaspersky.com\/2016\/03\/16\/the-big-picture\/\" target=\"_blank\" rel=\"noopener\">KATA<\/a>, en zal tevens op de markt komen als een losstaande oplossing voor bedrijven:\u00a0<a href=\"https:\/\/www.kaspersky.com\/enterprise-security\/wiki-section\/products\/sandbox\" target=\"_blank\" rel=\"noopener nofollow\">Kaspersky Sandbox<\/a>.<\/p>\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eugene Kaspersky legt uit hoe Kaspersky Sandbox gebruikmaakt van virtuele machines om het gedrag van malware grondig te onderzoeken.<\/p>\n","protected":false},"author":13,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[108,252,253],"tags":[555,556,552,551,553,554],"class_list":{"0":"post-24211","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-business","7":"category-enterprise","8":"category-smb","9":"tag-apt","10":"tag-doelgerichte-dreigingen","11":"tag-kaspersky-anti-targeted-attack","12":"tag-kaspersky-sandbox","13":"tag-kata","14":"tag-sandbox"},"hreflang":[{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/kaspersky-sandbox-patent\/24211\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/kaspersky-sandbox-patent\/16561\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/kaspersky-sandbox-patent\/13953\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/kaspersky-sandbox-patent\/18500\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/kaspersky-sandbox-patent\/16593\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/kaspersky-sandbox-patent\/15234\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/kaspersky-sandbox-patent\/19141\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/kaspersky-sandbox-patent\/17874\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/kaspersky-sandbox-patent\/23452\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/kaspersky-sandbox-patent\/28110\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/kaspersky-sandbox-patent\/12181\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/kaspersky-sandbox-patent\/12289\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/kaspersky-sandbox-patent\/11123\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/kaspersky-sandbox-patent\/20026\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/kaspersky-sandbox-patent\/23986\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/kaspersky-sandbox-patent\/18923\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/kaspersky-sandbox-patent\/23282\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/kaspersky-sandbox-patent\/23193\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.nl\/blog\/tag\/kaspersky-anti-targeted-attack\/","name":"Kaspersky Anti Targeted Attack"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/24211","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/users\/13"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/comments?post=24211"}],"version-history":[{"count":3,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/24211\/revisions"}],"predecessor-version":[{"id":24213,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/posts\/24211\/revisions\/24213"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/media?parent=24211"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/categories?post=24211"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.nl\/blog\/wp-json\/wp\/v2\/tags?post=24211"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}