本文提出了一种针对企业共享存储环境中加密勒索软件(crypto-ransomware)的混合检测框架。传统的端点检测主要关注本地系统行为,但勒索软件变种已将攻击面扩展至网络驱动器和共享存储资源,受感染的客户端可加密共享数据而不直接在服务器端触发行为变化。该框架结合了基于Region of Interest(RoI)的新技术,用于分析网络流量并提取入侵指标(IoC),这些IoC可作为规则集增强现有安全工具(如EDR、IDS)。同时,基于RoI的特征用于训练机器学习模型,以检测高度规避性的变种。研究涵盖了多种勒索软件家族,并通过领域专家知识精心选择了良性行为样本,确保覆盖可能干扰检测的常见用户操作。实验结果表明,机器学习模块实现了99.64%的检测精度,0%假阴性率(FNR)和极低的假阳性率(FPR)。此外,该方法能够在重大损害发生前早期检测勒索软件入侵,准确率达99.44%。该框架适用于企业安全团队,特别是需要保护共享存储环境免受勒索软件攻击的场景。
💡 推荐理由: 针对企业共享存储的勒索软件检测是当前安全痛点,传统端点检测失效;该混合框架通过网络流量分析和机器学习实现高精度早期检测,具有实用价值。
🎯 建议动作: 研究跟进