概述

吉探•高级威胁检测与分析系统(DecoySpy)提供对可执行文件、文档等多种格式的文件进行深度威胁检测和分析的能力,利用动态行为、静态特征、特征模式、情报IOC、威胁模型等多种威胁分析手段对恶意软件的真实企图进行深度剖析,能够发现常规手段无法检测的APT攻击等高级威胁。 产品具有异构式检测、防逃逸沙箱、全过程检视等特点,支持与防火墙等外部系统进行安全联动,及时阻断威胁的进一步蔓延,可以广泛应用于各企事业机构网络安全监测和防御中,为网络空间的稳定、安全运行保驾护航。
DecoySpy•吉探(高级威胁检测与分析系统)

主要特性

沙箱动态检测

产品预置多种沙箱(检测虚拟机),检测时将文件投放到对应沙箱中运行,通过观察文件在运行过程中产生的各种系统和网络等行为,基于行为中的风险操作来识别恶意文件。产品支持各种沙箱反逃逸,已覆盖当前已知的各种逃逸动作;支持沙箱环境自定义,可以按需调整软件和配置来支持对新文件类型的威胁检测能力;支持行为仿真来模拟真人在沙箱环境进行自定义操作;支持沙箱自适应调度,可根据检测任务动态调整各类沙箱的运行数量,提供更高的综合检测性能。

静态威胁检测

产品内置多个异构的恶意文件检测引擎,能够检测各种常见的已知病毒、蠕虫、木马和勒索软件等恶意文件;支持威胁情报检测,通过定期更新云端最新的情报数据到本地,提供对恶意文件、恶意IP、恶意域名、恶意URL、恶意Email等进行快速识别的能力;同时,产品提供用户自定义黑白名单功能,能够针对特定文件进行精准检测或对误报进行一键过滤。

机器学习检测

产品提供利用机器学习检测模型来进行威胁检测的能力,已经内置的检测模型包括PE检测模型、Webshell检测模型和DGA检测模型等,这些模型已经自动从大量的样本文件中学习到复杂的特征模式,具备较好的适应性和较强的泛化能力,应用到威胁检测时,能够提供对已知的和部分未知的恶意PE文件、恶意Webshell文件以及恶意域名进行快速检测的能力。

互联网环境模拟

产品支持互联网环境仿真模拟能力,利用网站镜像、系统克隆、终端克隆、流量学习、可视化编排等手段快速生成模拟不同目标的仿真模板插件,采用虚拟机、容器、软件模拟等仿真技术基于仿真模板插件可以快速部署各种模拟的互联网节点和网络拓扑,包括C&C服务器,特定网络服务、应用、网络结构等,实现对样本运行所需互联网环境的本地化高逼真仿真模拟,有助于恶意样本充分运行,从而获取到更完整的恶意行为,提高对高级威胁的检出能力。

威胁综合研判

产品提供对各引擎检测结果进行综合研判的能力,基于多引擎检测结果进行多维度关联分析和加权分析可以有效提高恶意文件检测的准确性,降低误报。支持基于攻击链、ATT&CK模型来对攻击链还原及攻击图谱绘制;支持样本释放文件检测分析,样本运行完整网络流量抓取存储,支持样本运行全过程录屏,实现对样本运行全周期行为可视化检视。

威胁联动处置

产品支持对检出的威胁文件进行联动处置能力。支持通过邮件、弹窗、微信、钉钉、飞书等告警通知方式及时发送恶意文件检出通知;支持通过标准API接口将威胁信息和检测报告推送到目标系统;支持标准格式威胁情报生产,支持联动第三方网关设备、XDR、SOAR、态势感知等平台,实现对文件威胁的自动化联动处置,快速对威胁进行响应,降低威胁对客户可能造成的影响。

产品亮点

 异构式检测

 

产品内置多种异构检测手段(包括病毒查杀引擎、启发式检测、沙箱检测、机器学习、威胁情报等),从静态特征、动态行为、特征模式、情报IOC、威胁模型等多维度来对恶意文件进行全方位、立体式的检测和分析。
 防逃逸沙箱

 

产品沙箱从硬件、软件、网络、操作等维度提供全面的防逃逸能力。采用定制虚拟化平台实现硬件逃逸规避;通过自主安装软件实现对新文件类型威胁检测的支持;使用互联网模拟环境快速创建,实现对样本运行所需互联网环境的本地化高逼真仿真模拟;提供行为仿真自定义来模拟人在沙箱环境中进行操作访问。
全过程检视 

 

产品支持以上帝视角对威胁检测全过程进行检视,通过实时查看、录屏回放等方式检视样本运行过程中的响应和输出,按需动态调整样本检测参数和沙箱运行环境,实现对恶意文件进行交互式深度检测和分析。

产品价值

 有效提升攻防对抗能力

 

产品采用欺骗防御孪生诱捕网络等新技术手段,能够第一时间发现网络内横向渗透等攻击行为,快速精准感知内网安全风险态势并预警。
 满足监管与合规需求

 

在等保2.0里对主动防御、监测预警和应急处置等提出了明确要求;产品可有效提升对威胁的发现能力、溯源分析能力、事件处置能力。
完善网络安全防御体系 

 

作为传统防御体系的有力增强和有益补充,与其它产品联动,实现内部情报共享联动防御攻击者溯源定位。提升网络安全防御能力。

应用场景

威胁联动检测防御 威胁联动检测防御
独立威胁检测分析 独立威胁检测分析
隔离网络文件入网检测 隔离网络文件入网检测

产品可以和防火墙、WAF、EDR等安全产品进行联动部署,接收安全设备通过网络流量、终端Agent等方式获取到的各类风险文件,对文件进行深度分析,及时发现恶意文件或高级威胁,并将分析结果和分析报告上报到安全设备或态势感知平台来对威胁进行联动防御。

作为一个独立的威胁检测分析系统而存在,提供给机构内部的网络安全人员使用,可以按需构建各种互联网模拟环境,将样本投递到模拟环境里运行,来检视样本在较长时间周期内运行的情况,支撑对高级威胁进行深度检测和分析。

部署在隔离网络环境中,通过监控摆渡机的优盘插入或光盘插入事件,实时监控摆渡机上的文件流转行为,在文件真正传入隔离内网之前对文件进行深度行为检测,发现APT攻击或其他高级恶意威胁。