安全播报

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
AI与网络安全:AI恶意软件攻与防
2023-12-12 10:24:32 【

AI 为安全赋能的前景光明,防御者将会使用生成式 AI 来加强检测、加快分析效率。

AI 驱动的代码分析引擎,可以尝试理解恶意代码的用途并且为分析人员提供更多的上下文信息。这样可以将需要高度专业知识的恶意软件分析工作,一方面减少分析所需时间,另一方面降低难度门槛,使得分析人员可以尽早发现恶意攻击。

样本行为的描述其实比恶意与否的二元判断更有价值,对分析人员来说,缺乏足够的上下文很难对样本文件进行恶意性判定。

使用小样本集将 AI 引擎与传统引擎的检测进行对比。对于 Office 文件,AI 引擎与传统引擎可以在 98.5% 的情况下达成一致。对于 PowerShell 文件,AI 引擎与传统引擎可以在 96.23% 的情况下达成一致,产生分歧的主要原因是缺乏上下文。对于 PHP 文件,AI 引擎与传统引擎可以在 72.45% 的情况下达成一致,AI 引擎更适合源代码分析,能够更好地进行去混淆

在传统引擎检出恶意,但 AI 引擎不认为是恶意的情况下,分析人员认为主要在于判断标准存在分歧。并不是 AI 引擎的判断是错误的,AI 引擎对脚本行为的描述还是正确的。AI 引擎的最大好处其实是判断样本文件类型,文本文件的分类是一个非常困难的问题。引入 AI 引擎后多达一百多种文本文件格式都能够识别的更加准确,如 Mathematica、QML、R、Rust、Lua 甚至 LAMMPS。

常见漏洞与漏洞利用发现

传统方式(检测引擎和社区规则)只能识别出 AI 引擎所有检出的 25.6%。即便是二者都识别出了漏洞利用存在,二者也会存在分歧,53.4% 的情况都是 AI 引擎更准确。AI 引擎不仅可以分析脚本文件代码中的注释和引用,还能够基于漏洞利用技术进行检测。即便是传统方式检出而 AI 引擎没有检出的情况下,AI 引擎也仍然给出了准确的行为描述与具体漏洞利用的实施方式。

当然,其实判断边界本身就很模糊。例如漏洞扫描器、POC 脚本、Metasploit模块甚至是存在漏洞的源代码,都与漏洞本身有关。POC 脚本与恶意脚本之间的边界也是非常模糊的。如下所示,尽管检测引擎对 Metasploit 模块的静态检出率较低,但其实反病毒产品的主防往往是可以检出的。

当然,AI 引擎检出的恶意脚本实际上是很宽泛的,例如会包括非 Windows 系统的提权操作等。有人声称这些恶意行为可能并不是传统检测引擎关注的重点,这样的比较不公平。但其实,这样也能说明二者其实恰好存在良好的互补性

当然,AI 引擎在判断带有下载与执行功能的脚本时还会“犹豫”。但当给予 AI 引擎更多的上下文时,还是能够给出准确的判断,这说明模型其实还有改进和提升的空间。

AI 生成恶意软件

目前生成式 AI 已经席卷全球,VirusTotal 也常问一个问题:“有没有发现任何 AI 生成的恶意软件?”。当然,判断恶意软件是由 AI 生成的是非常具有挑战的任务。此前,美国国家安全委员会网络和新兴技术国家安全顾问 Anne Neuberger 声称“观察到朝鲜黑客正试图使用 AI 技术来帮助加速编写恶意软件与寻找可利用的系统”。但 VirusTotal 深入研究了朝鲜黑客过往的攻击行为,并未发现明显的证据能支撑这一论点。

在地下论坛中,很多恶意软件生成工具都声称已经使用 AI 引擎来创建样本文件。但在此类恶意样本中,研究人员并未发现能良好运行的样本文件。VirusTotal 预计攻击者未来会利用 AI 引擎进行社会工程学攻击,形成全球普及的趋势

目前发现的可能是 AI 生成的恶意软件,应该都是安全研究人员生成的,有些甚至在样本中还包含提示词。


AI 引擎在很多场景下都已经展示出了令人难以置信的非凡潜力。传统引擎给出确定的结论其实还是存在理解鸿沟的,但 AI 引擎能够给出结论背后的推理过程,这对任何分析人员来说都是巨大的优势,ai除恶意软件分析外还可以ai机房管理系统、ai防火墙、ai防ddos等建立全方位的ai网络安全防御系统,将在未来安全市场占有一席之地。

恶意软件样本量越来越多,使用人工智能技术来识别、分析与解释恶意脚本的实际意图也有利于行业的发展。而且技术的更新也有利于解决目前劳动力短缺的问题,毕竟各国的网络安全从业人员其实都是大大短缺的。



】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇2024会有哪些新兴的网络安全威胁 下一篇网络安全大厂裁员潮与企业安全新..

立足首都,辐射全球,防御吧专注云防御及云计算服务15年!

联系我们

服务热线:010-56157787 ,010-56159998
企业QQ:4000043998
技术支持:010-56159998
E-Mail:800@fangyuba.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解决防御与加速) 版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:4000043998 01056155355
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800