image

Nieuwe IDS merkt afwijkend gedrag op

vrijdag 11 april 2014, 10:00 door Redactie, 4 reacties
Laatst bijgewerkt: 11-04-2014, 10:51

Een team van onderzoekers van Binghamton University heeft een nieuw intrusion detection systeem ontwikkeld dat werkt op basis van toezicht op het gedrag van systemen en het opmerken wanneer dit verschilt van “normaal” gedrag.

Het project met de naam “Intrusion Detection Systems: Object Access Graphs” werd gefinancierd door het “Air Force Office of Scientific Research” en werd uitgevoerd door promovendi Patricia Moat en Zachary Birnbaum en wetenschappelijk onderzoeker Andrey Dolgikh. Ze werden begeleid door Victor Skormin, hoogleraar “electrical and computer engineering”.

Gedrag

De onderzoekers hebben ervoor gekozen zich te concentreren op het gedrag van het systeem in plaats van het opsporen van malware. Deze keuze is gemaakt omdat malware sneller kan veranderen dan er nieuwe definities voor gemaakt kunnen worden.

"Wij nemen een foto van je computer, waarna we deze vergelijken met een foto van een computer die zich normaal gedraagt en een foto van een geïnfecteerde computer. Vervolgens kijken we naar de verschillen", aldus Birnbaum. "Aan de hand van de verschillen kunnen we zien of de computer geïnfecteerd is en om wat voor infectie het gaat. Zodra je weet dat je geïnfecteerd bent kun je actie ondernemen."

“System calls die onder normale omstandigheden worden gemaakt, worden geconverteerd naar “graph components” die weer worden gebruikt als uitgangspunt van het profiel van een computer in normale toestand" zo leggen de onderzoekers uit.

Image

Bron: Intrusion Detection Using N-Grams of Object Access Graph Components

"Onze resultaten tonen aan dat een efficiënte detectie van abnormaal gedrag mogelijk is door een slimme toepassing van “graph processing” algoritmes op het maken van systeemgedrag profielen.”

De PDF met de details over het project kun je hier vinden.

Reacties (4)
11-04-2014, 10:03 door fvandillen
heeft een nieuw intrusion detection systeem ontwikkelt
ontwikkeld*


Het is nog vroeg!
11-04-2014, 11:41 door Anoniem
In feite dus een whitelist.
11-04-2014, 13:04 door Anoniem
Door Anoniem: In feite dus een whitelist.

beter dan een blacklist methode, bij input validatie doe je volgens mij ook liever whitelisting dan blacklisting.
De kans dat er zaken doorheen glippen is velen malen kleiner.
11-04-2014, 14:57 door Anoniem
De onderzoekers hebben ervoor gekozen zich te concentreren op het gedrag van het systeem in plaats van het opsporen van malware.

En wat is hier nieuw aan? In de Comodo Firewall zit sinds versie 6 (We zitten nu op v7.xx) o.a. een "Behavior Blocker" met een "Viruscope" optie: "...subsystem which dynamically analyzes the behavior of running processes..."

Nog een tip voor mensen die net zoals ikzelf versie 6 hebben overgeslagen. Alle knoppen uit versie 5.xx zijn gelukkig weer aanwezig (was al zo in een latere versie van v6.xx) in de "advanced view".
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.