شناسایی فایل مخرب

چگونه فایل مخرب را شناسایی کنیم؟ بررسی هش، امضای دیجیتال و Sandbox

فایلی با نامی آشنا از طریق ایمیل، پیام‌رسان یا فضای ابری دریافت می‌شود. فرستنده ظاهراً معتبر است و آنتی‌ویروس نیز هشداری نمایش نمی‌دهد؛ اما آیا می‌توان آن را با خیال راحت باز کرد؟ شناسایی فایل مخرب معمولاً با یک نشانه قطعی انجام نمی‌شود. هش، امضای دیجیتال و نتیجه Sandbox هرکدام بخشی از اطلاعات لازم را فراهم می‌کنند. تصمیم نهایی باید با درنظرگرفتن مجموعه این شواهد، منبع دریافت و رفتار نمونه گرفته شود.

پیش از بازکردن فایل مشکوک چه نکاتی را بررسی کنیم؟

اولین اصل این است که محتوای مشکوک را روی سیستم کاری یا شبکه اصلی اجرا نکنید. حتی پیش‌نمایش بعضی اسناد یا استخراج آرشیو ممکن است محتوای فعال را در دسترس سیستم قرار دهد.

پیش از هر اقدامی، این موارد را بررسی کنید:

  • آیا انتظار دریافت چنین محتوایی را داشتید؟
  • فرستنده، دامنه یا سامانه ارسال‌کننده معتبر است؟
  • پسوند واقعی با نوع ادعاشده مطابقت دارد؟
  • آیا نام دارای پسوند دوگانه مانند invoice.pdf.exe است؟
  • آیا پیام برای بازکردن فوری یا فعال‌کردن Macro فشار ایجاد می‌کند؟
  • آیا محتوا داخل آرشیو رمزدار قرار گرفته است؟
  • آیا فایل اجرایی، اسکریپت یا Shortcut از منبعی ناشناخته دریافت شده است؟

نمایش پسوند کامل فایل‌ها در سیستم‌عامل اهمیت زیادی دارد. مهاجم ممکن است با استفاده از آیکون یک سند یا نامی طولانی، پسوند اجرایی را از دید کاربر پنهان کند. اگر پیام از طرف یکی از همکاران ارسال شده اما متن یا شیوه ارسال غیرعادی است، موضوع را از کانالی دیگر تأیید کنید؛ ممکن است حساب او در اختیار مهاجم قرار گرفته باشد.

چگونه با هش، اعتبار فایل را بررسی کنیم؟

هش، خروجی یک تابع رمزنگاری است که محتوای فایل را به رشته‌ای ثابت تبدیل می‌کند. کوچک‌ترین تغییر در محتوا، مقدار متفاوتی تولید خواهد کرد؛ به همین دلیل می‌توان آن را اثر انگشت دیجیتال در نظر گرفت. برای بررسی معمولاً از SHA-256 استفاده می‌شود. در ویندوز می‌توان مقدار هش را با PowerShell به دست آورد:

Get-FileHash -Path “C:\Files\sample.exe” -Algorithm SHA256

در لینوکس نیز دستور زیر قابل استفاده است:

sha256sum sample.exe

مقدار به‌دست‌آمده را می‌توان با هش منتشرشده در وب‌سایت رسمی تولیدکننده مقایسه کرد. تطابق دو مقدار نشان می‌دهد نسخه موجود با نمونه معرفی‌شده یکسان است. بهتر است هش مرجع از کانالی مستقل از محل دانلود دریافت شود؛ زیرا اگر فایل و مقدار اعلام‌شده در یک صفحه دست‌کاری شده باشند، مقایسه اعتباری ندارد.

روش دیگر، جست‌وجوی هش در سامانه‌های هوش تهدید است. Kaspersky Threat Intelligence Portal اطلاعات موجود درباره هش‌ها، دامنه‌ها، نشانی‌های IP و آدرس‌های وب را ارائه می‌کند.

نتیجه باید با این ملاحظات تفسیر شود:

  • شناسایی هش به‌عنوان مخرب، نشانه جدی برای قرنطینه و بررسی رخداد است.
  • نبود سابقه برای هش، سالم‌بودن نمونه را ثابت نمی‌کند.
  • نسخه‌های جدید یا تغییریافته ممکن است هنوز در پایگاه‌های اطلاعاتی ثبت نشده باشند.
  • تطابق با هش رسمی، یکپارچگی را تأیید می‌کند؛ نه لزوماً امنیت عملکرد را.

برای محتوای محرمانه، ابتدا فقط هش را جست‌وجو کنید. ارسال اصل سند به یک سرویس شخص ثالث ممکن است اطلاعات سازمان را در اختیار آن سرویس قرار دهد.

امضای دیجیتال فایل چه چیزی را مشخص می‌کند؟

تأیید اصالت فایل با بررسی امضای دیجیتال و گواهی امنیتی
نمایش یک فایل دارای اثر انگشت دیجیتال و نشان تأیید برای بررسی هویت منتشرکننده، اصالت فایل و اعتبار امضای دیجیتال.

امضای دیجیتال برای بررسی هویت ناشر و یکپارچگی محتوا به کار می‌رود. اعتبار امضا نشان می‌دهد فایل توسط چه ناشری امضا شده و آیا پس از آن تغییر کرده است. طبق توضیحات Microsoft درباره Authenticode، این فناوری با استفاده از گواهی دیجیتال و زنجیره اعتماد، هویت ناشر و یکپارچگی کد را بررسی می‌کند. تعریف NIST از امضای دیجیتال نیز بر احراز منشأ و حفاظت از یکپارچگی داده تأکید دارد.

در زمان بررسی امضا به این موارد توجه کنید:

  • نام ناشر با شرکت یا محصول مورد انتظار مطابقت داشته باشد.
  • وضعیت امضا معتبر باشد.
  • زنجیره گواهی به مرجع قابل اعتماد برسد.
  • گواهی لغو نشده باشد.
  • محتوا پس از امضا تغییر نکرده باشد.

در ویندوز می‌توان اطلاعات امضا را از مسیر Properties → Digital Signatures مشاهده کرد. PowerShell نیز این امکان را فراهم می‌کند:

Get-AuthenticodeSignature -FilePath “C:\Files\sample.exe”

امضای معتبر به‌تنهایی سالم‌بودن فایل را ثابت نمی‌کند. ممکن است کلید امضای یک شرکت سرقت شده یا مهاجم به زنجیره انتشار نرم‌افزار نفوذ کرده باشد. در مقابل، نبود امضا نیز همیشه نشانه بدافزار نیست؛ بعضی ابزارهای داخلی یا نرم‌افزارهای کوچک امضای دیجیتال ندارند. بنابراین، امضا یک نشانه اعتماد است، نه حکم نهایی درباره امنیت.

چه زمانی باید فایل را در Sandbox بررسی کنیم؟

Sandbox محیطی جداشده است که نمونه در آن اجرا می‌شود تا رفتار واقعی آن بدون به‌خطرانداختن سیستم اصلی بررسی شود. این روش زمانی اهمیت دارد که هش و امضای دیجیتال پاسخ روشنی ارائه ندهند.

استفاده از Sandbox در شرایط زیر توصیه می‌شود:

  • هش در پایگاه‌های هوش تهدید سابقه‌ای ندارد.
  • نتیجه ابزارهای امنیتی متناقض است.
  • امضا وجود ندارد یا نامعتبر است.
  • سند دارای Macro، اسکریپت یا محتوای فعال است.
  • منبع دریافت ناشناخته یا مشکوک است.
  • یک برنامه ظاهراً معتبر رفتار غیرعادی نشان می‌دهد.

Sandbox می‌تواند رفتارهایی مانند ایجاد پردازش جدید، تغییر رجیستری، اجرای PowerShell، برقراری ارتباط شبکه، ایجاد ماندگاری و دریافت اجزای دیگر را ثبت کند. این داده‌ها برای تشخیص فایل مخرب، از نام یا ظاهر آن ارزش بیشتری دارند. درگاه هوش تهدید کسپرسکی امکان جست‌وجوی هش و تحلیل نمونه در محیط جداشده را فراهم می‌کند. برای تحلیل سازمانی تهدیدات پیچیده‌تر نیز بستر ضد حمله هدفمند کسپرسکی KATA می‌تواند اشیای مشکوک را در کنار سایر رویدادهای زیرساخت بررسی کند.

پیش از ارسال هر سند به Sandbox عمومی، سطح محرمانگی آن را بسنجید. قراردادها، اطلاعات مشتریان، اسناد مالی و کد منبع نباید بدون بررسی سیاست نگهداری داده بارگذاری شوند. همچنین پیش از ارسال، تفاوت درخواست عمومی و خصوصی در Kaspersky Threat Intelligence Portal را بررسی کنید. دریافت نتیجه بدون هشدار از Sandbox نیز سالم‌بودن قطعی فایل را ثابت نمی‌کند. برخی بدافزارها اجرای خود را به تأخیر می‌اندازند، به تعامل کاربر نیاز دارند یا محیط تحلیل را تشخیص می‌دهند.

چگونه از مجموع نتایج درباره فایل تصمیم بگیریم؟

شناسایی فایل مخرب
تصمیم‌گیری نهایی درباره فایل براساس نتایج تحلیل امنیتی

تصمیم نهایی باید بر پایه چند شاهد مستقل گرفته شود. رفتار مخرب یا هش شناخته‌شده وزن بیشتری از نام آشنا، منبع ظاهراً معتبر یا امضای دیجیتال دارد.

اقدام پیشنهادینتیجه بررسیوضعیت فایل
قرنطینه، مسدودسازی و آغاز بررسی رخدادهش مخرب یا رفتار واضحاً خطرناکمخرب
اجرا فقط در محیط جداشده و ارجاع به تیم امنیتهش ناشناخته، امضای نامعتبر یا شواهد متناقضمشکوک
دریافت مجدد از منبع رسمی و مقایسه هشاختلاف با هش اعلام‌شده یا تغییر پس از امضادست‌کاری‌شده
استفاده با کنترل‌های معمول و پایش رفتارمنبع رسمی، هش منطبق و امضای معتبرکم‌ریسک‌تر
توقف بررسی تا تعیین سطح محرمانگیسند حساس و نیازمند ارسال به سرویس ثالثمحرمانه

حتی نمونه کم‌ریسک‌تر نیز باید با راهکار امنیت نقاط پایانی به‌روز بررسی شود. سابقه سالم، امضای معتبر یا نتیجه منفی یک موتور امنیتی جایگزین کنترل‌های چندلایه نیست. اگر بدافزار شناسایی شد، حذف آن پایان کار نیست. تیم امنیت باید منشأ ورود، سیستم‌های دریافت‌کننده و احتمال اجرا را مشخص کند. جست‌وجوی همان هش در نقاط پایانی، ایمیل‌ها و گزارش‌های رویداد نیز به تعیین دامنه حادثه کمک می‌کند. Kaspersky Threat Intelligence می‌تواند برای غنی‌سازی اطلاعات نمونه، بررسی شاخص‌های تهدید و تصمیم‌گیری سریع‌تر تیم امنیت به کار رود.

جمع‌بندی؛ برای تشخیص فایل مخرب به یک روش اکتفا نکنید

هیچ‌یک از روش‌های بررسی امنیت فایل به‌تنهایی کافی نیست. هش، شباهت با نمونه رسمی یا شناخته‌شده را مشخص می‌کند؛ امضای دیجیتال درباره ناشر و یکپارچگی اطلاعات می‌دهد و Sandbox رفتار واقعی را هنگام اجرا آشکار می‌سازد. شناسایی فایل مخرب زمانی دقیق‌تر است که این نتایج در کنار منبع دریافت، نوع محتوا و سطح محرمانگی تفسیر شوند. اگر شواهد متناقض‌اند، نمونه نباید روی سیستم اصلی اجرا شود و لازم است برای تحلیل بیشتر در اختیار تیم امنیت قرار گیرد.

اگر سازمان شما به فرایندی مطمئن برای بررسی فایل‌های مشکوک، تحلیل Sandbox یا اتصال اطلاعات تهدید به زیرساخت امنیتی نیاز دارد، تیم راد سکیور می‌تواند نیازهای فنی را ارزیابی و راهکار مناسب برای تشخیص، تحلیل و مهار فایل‌های مخرب پیشنهاد کند.

تیم محتوای رادسکیور

تیم محتوای رادسکیور متشکل از کارشناسان امنیت اطلاعات و شبکه است که با تکیه بر تجربه عملی، محتوای تخصصی و کاربردی در حوزه امنیت سایبری، آنتی‌ویروس، حفاظت از داده و تهدیدات دیجیتال تولید می‌کند. هدف این تیم، افزایش آگاهی کاربران و کمک به انتخاب هوشمندانه راهکارهای امنیتی است

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا