Fibratus؛ شکار بلادرنگ تهدیدها روی ویندوز
خلاصهٔ کاملتر
Fibratus یه ابزار متنباز برای ویندوزه که کارش تشخیص و خنثیکردن تهدیدهای امنیتی بهصورت بلادرنگه. تو صفحهٔ پروژه اومده که بهجای تکیه بر امضای بدافزار، رویدادهای سیستمی (یعنی همون اتفاقهایی مثل ساختهشدن پروسه، باز شدن فایل یا برقراری اتصال شبکه که خود سیستمعامل گزارش میده) رو جمع میکنه و اونها رو در برابر یه موتور قانون رفتارمحور میسنجه.
ستون دوم اسکن حافظهست. Fibratus با YARA (یه زبون قانوننویسی برای پیدا کردن الگو توی فایل و حافظه) رم پروسهها رو اسکن میکنه، پس بدافزارهایی که هیچوقت روی دیسک نمیشینن هم لو میرن. ستون سومش فارنزیکه: رویدادها یا به خروجیهای مختلف (output sink) فرستاده میشن، یا توی فایل capture نوشته میشن تا بعداً آفلاین بررسیشون کنی.
برای توسعهپذیری هم چیزی داره به اسم filaments؛ یعنی اسکریپتهای پایتون که به جریان رویدادها وصل میشن و میتونی منطق یا ابزار خودت رو باهاشون اضافه کنی. نصبش هم یه دستور تکخطی توی PowerShell با دسترسی ادمینه که آخرین نسخه رو میگیره و راه میندازه، و نسخههای منتشرشده بهصورت خودکار با گواهی SignPath Foundation امضا میشن.
نکات کلیدی:
- سه ستون اصلی پروژه: تشخیص رفتاری بلادرنگ، اسکن حافظه و فارنزیک
- موتور قانون روی رویدادهای سیستمی ویندوز کار میکنه، نه امضای فایل
- اسکنر حافظه از قوانین YARA استفاده میکنه و بدافزار فقط-در-رم رو میگیره
- filaments اجازه میده با پایتون قابلیت دلخواه به ابزار اضافه کنی
- رویدادها به output sink یا فایل capture میرن برای بررسی و تحلیل بعدی




