وقتی مدلهای زبانی امنیت اندپوینت رو باز میکنن
خلاصهٔ کاملتر
نویسنده که سالها با دیباگ و مهندسی معکوسِ موتورهای EDR و آنتیویروس سروکار داشته، میگه از وقتی مدلهای زبانی توانستن این کار کند و طاقتفرسا رو پیش ببرن، هیجانزده شده که سرعت کار رو باهاشون بالا ببره. به گفتهٔ اون، چند ماهه که نشونههای روشنی میبینن که چارچوبهای بزرگ امنیت اندپوینت جلوی مهندسی معکوس و دور زدنِ مدلمحور دووم نمیارن.
جالب اینکه ابزار لازم برای این کار بهطرز عجیبی سادهست. نویسنده یه harness به اسم «Day Shift» ساخته که در اصل یه حلقهٔ تکرارشوندهست: مدل رو مدام روی هدف اجرا میکنه، وضعیت رو توی چند فایل markdown ذخیره میکنه و هر بار پنجرهٔ زمینه رو تمیز میکنه تا مدل زودتر تسلیم نشه و سرنخهای تازه پیدا کنه.
نمونهٔ کارش روی Cortex XDR از Palo Alto ـه، ولی تأکید میکنه همهٔ فروشندههای بزرگ هم از همین مسیر رد شدن. مدل اول DLLهای حالتکاربرِ محصول و قلابهایی که روی توابع سیستمی میذاره رو شناسایی میکنه و بهترین نقطههای دور زدن رو پیشنهاد میده. اونجا معلوم میشه دور زدنِ لایهٔ مشترکِ قلابها ارزش بیشتری داره تا جنگیدن با تکتک قابلیتها.
قدم بعدی قواعد YARA ـه. Cortex این قواعد رو رمزشده روی خود دستگاه نگه میداره، ولی مدل هم روش رمزگشایی رو پیدا کرد و هم ابزار لازم برای استخراجشون رو ساخت؛ نتیجهش هزاران امضای تشخیص روشن بود. نویسنده برای اطمینان، یکی از قواعد استخراجشده رو با یه نمونهٔ آزمایشی فعال کرد تا درستیش رو ثابت کنه.
بعد سراغ تشخیصهای رفتاری و مدلهای یادگیری ماشین میره. مدل تونست ساختار امتیازدهیِ مبتنیبر درختهای تصمیم رو دربیاره، فهرست بلندی از قواعد رفتاری رو بازسازی کنه و حتی یه harness ویندوزی برای اجرای این مدلها بسازه. یه نمونهٔ جالب هم قواعدی به زبان CLIPS بود که برای تصمیمگیری دربارهٔ مجاز بودن یه فرمان استفاده میشد.
نویسنده میگه با تکیه بر همین توانایی، دارن روی یه محیط شبیهسازیشده هم کار میکنن که مدل، رفتار یه میزبان ویندوزی و یه EDR رو تقلید کنه تا بشه دور زدنها رو بدون سیستم واقعی آزمود. تأکید میکنه این هنوز اول راهه ولی نتایج داخلی خیلی امیدوارکنندهست.
جمعبندی نویسنده متعادله: این موج باعث میشه قواعد محلی و تشخیصهای رفتاری کوتاهمدت کماثرتر بشن، ولی EDR هنوز لازمه، چون بخش بزرگی از ارزشش از تلهمتریِ ارسالشده به ابر و تحلیل از راه دور میاد. حرف اصلی همونیه که همیشه زده شده: هیچ محصولی بهتنهایی کافی نیست و تشخیص باید کنار کنترلهای پیشگیرانه بشینه.
نکات کلیدی:
- مدلهای زبانی توی یه حلقهٔ ساده، محصولات EDR رو مهندسی معکوس میکنن
- قلابهای حالتکاربر، قواعد YARA، مدلهای ML و قواعد رفتاری قابل استخراج شدن
- ابزار لازم غافلگیرکننده سادهست: مدل + ابزار مهندسی معکوس + یه while loop
- تشخیص محلی کماثرتر میشه ولی تلهمتری ابری همچنان ارزشمنده
- درس اصلی: دفاع لایهلایه و کنار هم گذاشتن تشخیص با کنترلهای پیشگیرانه




