Всем привет!
Мы хотим поделиться результатами нашей очередной итерации в совместном с командой сетевой экспертизы ESC проекте по детекции вредоносов с помощью ML. Наша модель, которая анализирует HTTP-трафик в сетевой песочнице PT Sandbox получила мощное обновление.
Что мы изменили в «мозгах» модели?
Основная работа была над фичами. Мы отошли от точечных one-hot признаков в сторону групповых и статистических. Обновлённая модель, за последние два месяца успешно обнаружила более 30 ранее не детектируемых образцов, которые «тихо» выходили на связь с C2.
Среди находок:
• Новая версия бэкдора Oyster
• Загрузчик APT GOFFEE (выдал себя параметры в URL и специфика заголовков).
• Стилеры, такие как JustAskJacky .
ML — не замена классическим сигнатурам, а сильный помощник, который видит общие, скрытые паттерны. Наш опыт подтверждает: гибкость машинного обучения отлично дополняет точечные экспертные правила, повышая общую детектируемость, особенно против усложняющихся угроз.
Больше технических деталей о признаках, SHAP-анализе и кейсах с разбором вредоносного трафика — в нашей статье на Хабре: https://habr.com/ru/companies/pt/articles/993058/
#ml_team #sandbox
Post #79
717