MetaDefender 3.2.0, OPSWATsıfırıncı gün algılama sürecini dört katmandan beş katmana genişletiyor. Bu sürüm, yürütme öncesi statik analiz katmanı olarak Predictive Alin AI’yı ekliyor, tehdit atıflandırma ve PE emülasyonunu iyileştiriyor ve algılama kapsamını yeni ortaya çıkan kaçırma, kötü amaçlı yazılım ve sosyal mühendislik tekniklerine kadar genişletiyor.
Önemli Çıkarımlar
- MetaDefender 3.2.0 sürümü, 2. Katman olarak Predictive Alin AI’yı ekleyerek sıfırıncı gün saldırılarının tespitini dört koordineli katmandan beşe genişletiyor
- Predictive Alin AI, desteklenen yüksek riskli yürütülebilir dosyaları çalıştırılmadan önce sınıflandırır; bu işlem için tasarlanan karar süreleri P90 değeri 50 milisaniye ve P99 değeri 100 milisaniyenin altındadır.
- Belirsiz veya çelişkili sinyaller içeren dosyalar, daha kapsamlı davranış analizi için MetaDefender emülasyon tabanlı uyarlanabilir sanal ortamına yönlendirilir
- MetaDefender , tahmin, emülasyon, itibar ve tehdit avcılığı arasında kesintisiz bir geri bildirim döngüsü oluşturarak, yeni kanıtların gelecekteki dosya kararlarını güçlendirmesini sağlar
- Yürütülebilir dosya analizi artık, belirli dosyalara veya yollara bağlı olan kötü amaçlı yazılımların davranışlarını daha kapsamlı bir şekilde tespit ederken, analistlere soruşturma sırasında kullanılan koşullar üzerinde daha fazla kontrol sağlıyor
- Yeni ve geliştirilmiş algılama özellikleri arasında EtherHiding, hatalı biçimlendirilmiş .NET derlemeleri, uzaktan şablon enjeksiyonu, verileri silen kötü amaçlı yazılımlar, ClickFix kampanyaları ve diğer kötü amaçlı yazılım aileleri yer almaktadır
- Syslog yönetimi, daha kapsamlı denetim özellikleriyle Yönetici Paneli’ne taşınıyor; mevcut yapılandırmaların, yükseltme işleminden sonra manuel olarak yeniden yapılandırılması gerekiyor
MetaDefender 3.2.0'daki Yenilikler Nelerdir?
MetaDefender 3.2.0 sürümü, yeni bir yürütme öncesi karar noktası ile bir dizi analiz ve algılama iyileştirmesi sunuyor. Mimari açıdan en önemli değişiklik, Tehdit İtibarı ve Dinamik Analiz arasında konumlandırılan, Katman 2 olarak yer alan Predictive Alin AI’dır.
MetaDefender , uyarlanabilir sanal ortam, tehdit istihbaratı, tehdit puanlaması ve makine öğrenimi tabanlı benzerlik aramasını koordineli bir algılama akışında bir araya getirmek üzere tasarlanmış, OPSWATbütünleşik sıfırıncı gün algılama çözümüdür. 3.2.0 sürümü, mevcut analiz aşamalarından hiçbirini kaldırmadan öngörücü statik analiz özelliğini eklemektedir.
Beş katman şunlardır:
- Tehdit İtibarı: Dosyaları ve altyapıyı bilinen istihbarat verileriyle karşılaştırarak kontrol eder
- Statik Analiz: Yürütme öncesinde kötü niyetli amaçları değerlendirmek için Predictive Alin AI’yı kullanır
- Dinamik Analiz: Şüpheli ve çözülmemiş dosyaları simüle ederek çalışma zamanı davranışlarını ortaya çıkarır
- Tehdit Puanlaması: Kanıtları birbiriyle ilişkilendirerek güven düzeyine dayalı bir risk puanı ve karar oluşturur
- Tehdit Avcılığı: Örnekleri ilgili kötü amaçlı yazılım aileleriyle, altyapısıyla ve kampanyalarıyla ilişkilendirir
Eski Katman 2, 3 ve 4, artık Katman 3, 4 ve 5 olarak adlandırılmaktadır. Yeni katman, her dosyayı başka bir uzun analiz aşamasından geçirmeyi zorunlu kılmaz. Her dosyanın ne kadar ek incelemeye ihtiyaç duyduğunun belirlenmesine yardımcı olur.

Beş Katmanlı Sıfırıncı Gün Tespit Mimarisi’nin İç Yapısı
Beş katmanlı iş akışı, her bir dosya için mevcut kanıtlara dayalı olarak giderek daha derinlemesine analizler uygular. Bilinen tehditler erken aşamada tespit edilebilir, güvenilirliği yüksek tahminler için yürütme öncesi bir karar verilebilir ve belirsiz dosyalar, nihai kararı zayıflatmadan emülasyon ve tehdit avcılığı aşamalarına geçebilir.

Katman 1: Tehdit İtibarı
Tehdit İtibarı, bilinen tehditleri ve saldırgan altyapısını tespit eder. MetaDefender , çevrimiçi veya çevrimdışı itibar kaynaklarını kullanarak dosya hash’leri, URL’ler, IP adresleri ve etki alanları için mevcut istihbarat bilgilerini kontrol eder. Kesin bir itibar sonucu elde edilemeyen dosyalar, Statik Analiz aşamasına geçer. Çevrimdışı itibar, bulut istihbaratının kullanılamayabileceği düzenlemelere tabi ve izole ortamları da destekler.
2. Katman: Predictive Alin AI ile Statik Analiz
Predictive Alin AI, yürütme, etkinleştirme veya çalışma zamanı izlemesinden önce dosyaların yapısal, anlamsal ve davranışsal göstergelerini analiz eder. Yapay zeka destekli kötü amaçlı yazılım algılama motoru, milisaniyeler içinde makine öğrenimi tabanlı kararlar verir ve hem çevrimiçi hem de tamamen çevrimdışı olarak çalışabilir.
Katman 2, iki temel sonucu destekler:
- Sapma: Güvenilirliği yüksek temiz dosyalar, gereksiz sanal ortam analizlerinden kaçınabilir
- Tespit: Geleneksel antivirüs motorlarının tanımayabileceği dosyalar da dahil olmak üzere, yüksek güvenilirlik derecesine sahip zararlı dosyalar, çalıştırılmadan önce tespit edilip engellenebilir
Desteklenen yüksek riskli yürütülebilir dosyalar için Predictive Alin AI, P90 karar süresi 50 milisaniye ve P99 karar süresi 100 milisaniyenin altında olacak şekilde tasarlanmıştır. Gerekli güven eşiğini karşılamayan dosyalar, zayıf bir statik karara dayanmak yerine Dinamik Analize yönlendirilir.
Predictive Alin AI, statik incelemeyi desteklenen yapay zeka ve makine öğrenimi model dosyalarına da genişletir. Bu analiz, bir model yüklendiğinde çalıştırılabilecek gömülü rastgele kodların tespit edilmesine yardımcı olur.
3. Katman: Dinamik Analiz
Dinamik Analiz, şüpheli ve çözümlenmemiş örnekleri MetaDefender emülasyon tabanlı uyarlanabilir sanal ortamına gönderir. MetaDefender , geleneksel bir sanal makineye dayanmak yerine komutları, dosya işlemlerini, komut dosyalarını ve ilgili işletim sistemi etkileşimlerini emüle eder.
Komut düzeyinde emülasyon, otomatik analizi engellemek için sanal makine önleme kontrollerini, gecikmeli yürütmeyi, hatalı yapıları veya ortam koşullarını kullanan kötü amaçlı yazılımları ortaya çıkarmaya yardımcı olur. MetaDefender , çalışma zamanı davranışlarını, yükleyici zincirlerini, gizli yükleri ve saldırı göstergelerini ortaya çıkarabilir.
Yeni keşfedilen göstergeler, yerel itibar veritabanına eklenebilir ve gelecekteki Katman 1 kararlarını iyileştirebilir. Doğrulanmış sıfırıncı gün bulguları, gelecekteki itibar ve öngörüsel analizleri güçlendirerek Aether’in ilgili varyantları süreç içinde daha erken tespit etmesine yardımcı olur.
4. Katman: Tehdit Puanlaması
Tehdit Puanlaması, itibar, statik analiz ve dinamik analizden elde edilen kanıtları birbiriyle ilişkilendirerek güvenilirlik temelli bir risk puanı oluşturur. Puanlama motoru, kalıcılık, işlem enjeksiyonu, yük iletimi, şüpheli dosya değişiklikleri ve komuta-kontrol faaliyetleri gibi sinyalleri bir araya getirir.
Ortaya çıkan sonuç, politika uygulamasını destekleyebilir ve analistlerin acil soruşturma gerektiren tehditlere öncelik vermesine yardımcı olabilir. Birleştirilmiş bir puan, ayrıca birden fazla analiz aracında elde edilen birbirinden bağımsız bulguları yorumlama ihtiyacını da azaltır.
5. Katman: Tehdit Avcılığı
Tehdit Avcılığı, dosya değerlendirmesine kaynak bilgisi ve kampanya bağlamı ekler. ML (makine öğrenimi) benzerlik araması, ilgili örnekleri, kötü amaçlı yazılım ailelerini, ortak altyapıyı ve kampanyaları birbirine bağlar.
Bu ilişkiler, analistlerin bir tespitin tek başına bir dosya mı, bilinen bir kötü amaçlı yazılımın değiştirilmiş bir sürümü mü yoksa daha geniş çaplı bir operasyonun parçası mı olduğunu belirlemelerine yardımcı olur. Makine tarafından okunabilir sonuçlar ve çıkarılan göstergeler, SIEM (Güvenlik Bilgisi ve Olay Yönetimi), SOAR (Güvenlik Orkestrasyonu, Otomasyonu ve Müdahalesi), MISP (Kötü Amaçlı Yazılım Bilgi Paylaşım Platformu), STIX (Yapılandırılmış Tehdit Bilgisi İfadesi), soruşturma ve müdahale iş akışlarını destekleyebilir.
Mevcut iç karşılaştırmalı testler, beş katmanda kanıtlar eklendikçe tespit etkinliğinin arttığını ve Tehdit Avcılığı aşamasından sonra %99,5’e ulaştığını göstermektedir.*
*Şirket içi karşılaştırmalı testlere dayanmaktadır.
Predictive Alin AI ile Yürütme Öncesi Kararların Daha Hızlı Alınması
Predictive Alin AI, kaynak yoğun dinamik analizden önce hızlı bir kontrol noktası ekler. Bu katman, gereksiz sanal ortam talebini azaltırken, çalışma zamanı davranışları ortaya çıkmadan önce kötü niyetli amaçları tespit etmek için ek bir fırsat sunar.
Önceki mimari, çözümlenmemiş dosyaları Tehdit İtibarı modülünden doğrudan Dinamik Analiz modülüne aktarıyordu. 3.2.0 sürümü artık her dosyayı güvenilirlik düzeyine göre yönlendirebiliyor:
- Yüksek güvenilirliğe sahip temiz dosyalar, gereksiz emülasyona gerek kalmadan sonraki aşamaya geçebilir
- Yüksek güvenilirlik derecesine sahip zararlı dosyalar, etkinleştirilmeden önce durdurulabilir
- Belirsiz dosyalar, daha ayrıntılı inceleme için uyarlanabilir sanal ortama yönlendirilir
Yönlendirme modeli, Davranışsal Analiz’i davranışsal kanıtların en fazla değer kattığı dosyalara odaklamaktadır. MetaDefender , bir dosyanın gerektirdiği durumlarda hâlâ derin emülasyon gerçekleştirir.
Merkezi Syslog Yönetimi ve Daha Kapsamlı Denetim Görünürlüğü
Syslog yapılandırması artık Aether Yönetici Paneli üzerinden yönetilmekte olup, bu sayede yöneticilere günlük kaydı kontrolü için daha erişilebilir ve merkezi bir yol sunulmaktadır. Kapsam da tarama sonucu özetlerinin ötesine genişletilerek kimlik doğrulama olaylarını ve yönetici ayar değişikliklerini de içerecek şekilde genişletilmiştir; bu da güvenlik izleme, denetim ve değişiklik takibi için daha kapsamlı bir görünürlük sağlamaktadır.
Daha Güçlü ve Uygulanabilir Tehdit Kaynak Tespiti
MetaDefender 3.2.0, bir tehdidin muhtemel kimliğini ve amacını ortaya koyan, daha net ve kanıtlara dayalı sınıflandırmalar sunar. Analistler, sonuçları daha hızlı anlayabilir ve Tehdit Puanlaması, Tehdit Avcılığı ve sonraki müdahale aşamalarına daha kapsamlı bir bağlam katabilirler.
Tehdit atıfı, gönderilen dosya ile analiz sırasında tespit edilen indirilmiş veya açılmış dosyalar için ayrı ayrı hesaplanır; bu da analistlerin çok aşamalı bir saldırıda her bir bileşenin rolünü ve riskini ayırt etmelerine yardımcı olur.

Daha Kapsamlı Yürütülebilir Dosya Davranış Analizi
MetaDefender 3.2.0, davranışını ortaya çıkarmak için belirli dosyalara, yollara veya kaynaklara bağımlı olan yürütülebilir kötü amaçlı yazılımların analizini geliştirir. Yapılandırılabilir bir sanal dosya sistemi, örneklerin MetaDefender 3.2.0, yürütme sırasında belirli dosyalara, yollara veya kaynaklara bağımlı olan yürütülebilir kötü amaçlı yazılımların analizini geliştirir. Yapılandırılabilir sanal dosya sistemi, örneklerin Taşınabilir Yürütülebilir (PE) emülasyonu sırasında bulmayı bekledikleri dosya ve yollarla etkileşime girmesine olanak tanıyarak, MetaDefender daha eksiksiz yürütme akışlarını yakalamasına, ek yük faaliyetlerini ve tehlike göstergelerini ortaya çıkarmasına ve ortama bağlı davranışların gizli kalma riskini azaltmasına yardımcı olur. Analistler ayrıca bir örneğin beklediği dosyaları tanımlayabilir ve böylece belirli dosya sistemi bağımlılıklarına sahip karmaşık kötü amaçlı yazılımları araştırırken daha fazla kontrol sağlayabilir.
MetaDefender 3.2.0 hangi yeni tehditleri ve kaçırma tekniklerini tespit edebilir?
MetaDefender 3.2.0, blok zinciri tabanlı altyapı gizleme, hatalı biçimlendirilmiş yürütülebilir dosyalar, belge tabanlı yük dağıtımı, tahrip edici kötü amaçlı yazılımlar ve sosyal mühendislik alanlarında algılama yeteneklerini geliştirir. Bu sürüm ayrıca, kötü amaçlı yazılım yapılandırma bilgilerinin çıkarılması ve yerel itibar kapsamını da genişletir.
EtherHiding
EtherHiding, blok zinciri işlemlerinde ve akıllı sözleşmelerde kötü amaçlı komutları, URL’leri veya saldırganların kontrolündeki altyapıyı gizler. Merkeziyetsiz hizmetler, geleneksel engelleme ve kaldırma işlemlerini daha zor hale getirebilir. Yeni tespit mantığı, analistlerin EtherHiding ile ilişkili faaliyetleri belirlemelerine ve analiz edilen bir örnekte atıfta bulunulan altyapıyı incelemelerine yardımcı olur.

Kasıtlı Olarak Hatalı Oluşturulmuş .NET Derlemeleri
Hatalı biçimlendirilmiş .NET derlemeleri, ayrıştırıcıların, derleme çözücülerin veya otomatik analiz araçlarının kötü amaçlı koda ulaşmadan önce arızalanmasını sağlayacak şekilde tasarlanabilir. MetaDefender , artık analiz sürecini bozma ve tespitden kaçma amaçlarıyla kullanılan hatalı biçimlendirilmiş .NET yapılarını da algılama özelliğini eklemiştir.
Daha Doğru Uzaktan Şablon Enjeksiyonu Algılama
MetaDefender 3.2.0, kötü amaçlı uzaktan şablon enjeksiyonunu sıradan gömülü bağlantılardan daha doğru bir şekilde ayırt eder. Bu güncelleme, sekizlik kodlama yoluyla gizlenmiş kötü amaçlı IP adreslerini tespit ederken, meşru URL’lerden kaynaklanan yanlış pozitif sonuçları azaltır. Bu sayede, tehdit analistleri, gereksiz araştırma yükü yaratmadan, gizlenmiş belge saldırılarına karşı daha kapsamlı bir koruma elde eder.
Wiper Kötü Amaçlı Yazılımı
Wiper kötü amaçlı yazılımları, verileri ve sistemleri yok etmek, bozmak veya kullanılamaz hale getirmek üzere tasarlanmıştır. Yeni tespit teknolojisi, kurtarma imkânı sunmayabilecek yıkıcı kötü amaçlı yazılımların tespitini iyileştirmektedir. Erken tespit, operasyonel kullanılabilirliğin öncelikli olduğu kritik altyapı, kamu kurumları ve üretim ortamlarında özellikle büyük önem taşımaktadır. Daha önceki blog yazımızda da ele alındığı üzere, wiper'lar OT saldırılarında kullanılan en yaygın silahlar arasındadır.
ClickFix CAPTCHA Kampanyaları
ClickFix kampanyaları, kullanıcıları kötü amaçlı komutları çalıştırmaya ikna etmek için sahte tarayıcı hataları, doğrulama uyarıları ve CAPTCHA benzeri arayüzler kullanır. MetaDefender 3.2.0, OCR (Optik Karakter Tanıma) tabanlı CAPTCHA tanımlama özelliğini genişleterek, gizlenmiş ancak görsel olarak görüntülenen sahte CAPTCHA’ları da destekler.
Bu analiz, altta yatan içerik metin tabanlı algılamadan kaçınacak şekilde yapılandırılmış olsa bile, kullanıcının görüntülenen sayfada ne gördüğünü ele almaktadır. Daha önceki blog yazımızda, ClickFix saldırılarının uç noktalara ulaşmadan nasıl tespit edilip engellenebileceği incelenmiştir.
Kötü Amaçlı Yazılım Yapılandırmasının Çıkarılması ve Yerel İtibar
Yeni yapılandırma ayıklayıcıları, PrivateLoader ve Quasar RAT’ı desteklemektedir. Ayıklanan yapılandırmalar, komuta ve kontrol altyapısını, kampanya tanımlayıcılarını, yürütme parametrelerini ve soruşturma ile müdahale süreçlerinde kullanılan diğer ayrıntıları ortaya çıkarabilir. Yerel itibar veritabanı da daha kapsamlı IOC desteğine kavuşmuştur. Genişletilmiş çevrimdışı istihbarat, bulut aramalarının yapılamadığı hava boşluklu ortamlarda algılama yeteneğini güçlendirir.
Kuruluşlar MetaDefender 3.2.0'ı Ne Zaman Kullanmalıdır?
MetaDefender 3.2.0, içeriğin kullanıcılara veya korunan sistemlere ulaşmadan önce sıfırıncı gün saldırılarının tespit edilmesini gerektiren dosya iş akışları için tasarlanmıştır. Beş katmanlı iş akışı, analiz hızı, dağıtım kontrolü ve davranışsal analiz derinliğinin bir arada olması gereken durumlarda özellikle önemlidir.
- Yüksek hacimli dosya denetimi: Predictive Alin AI, dosyalar daha derin emülasyona girmeden önce hızlı kararlar verebilir
- Hava boşluklu veya denetime tabi ortamlar: İtibar analizi, öngörüsel analiz ve MetaDefender dağıtım seçenekleri, bulut bağlantısı olmadan da çalışabilir
- Kaçış odaklı kötü amaçlı yazılım analizi: Emülasyon, sanal makine kum havuzlarını ve statik araçları atlatmak üzere tasarlanmış davranışları ortaya çıkarır
- SOC ve tehdit avcılığı iş akışları: Birleştirilmiş değerlendirmeler, kaynak belirleme, IOC’ler ve benzerlik araması, önceliklendirme ve kampanya analizine destek sağlar
Sıfırıncı Gün Tespitini Daha Erken Aşamaya Taşıyın
Dosyalar, e-posta, yönetilen dosya aktarımı, bulut uygulamaları, web üzerinden yüklemeler, çıkarılabilir ortamlar, yazılım güncellemeleri ve tedarik zinciri iş akışları yoluyla kuruluşlara girer. MetaDefender 3.2.0, BT ve OT güvenlik ekiplerinin bu dosyaları kullanıcılara veya korunan sistemlere ulaşmadan önce incelemesine yardımcı olur.
Güvenilir kararlar, gereksiz sanal ortam analizlerini ve analiz gecikmelerini azaltarak, belirsiz örnekler daha derinlemesine incelenirken yüksek hacimli dosya iş akışlarının kesintisiz devam etmesini sağlar. Birleştirilmiş kararlar, daha net atıflar ve kampanya bağlamı, SOC ekiplerinin birbiriyle bağlantısız bulguları ilişkilendirmek için daha az zaman harcamasına ve soruşturmaları, müdahale gerektiren tehditlere odaklamasına yardımcı olur.
Tahmin, emülasyon, itibar ve tehdit avcılığı arasında kurulan sürekli bir geri bildirim döngüsü, yeni kanıtların gelecekteki tespit ve dosya kararlarını güçlendirmesini sağlar.
MetaDefender hakkında daha fazla bilgi edinin veya 3.2.0 sürümüne geçiş konusunda görüşmek OPSWAT iletişime geçin.
Sıkça Sorulan Sorular
MetaDefender 3.2.0 sürümündeki en büyük değişiklik nedir?
Predictive Alin AI, yürütme öncesi statik analiz için yeni Katman 2 haline geliyor. Bu eklemeyle MetaDefender , dört katmandan beş katmana genişliyor ve dosyaları güvenilirlik düzeyine göre daha derinlemesine analize yönlendiriyor.
Predictive Alin AI, MetaDefender uyarlanabilir sanal ortamının yerini alıyor mu?
Hayır. Predictive Alin AI, uyarlanabilir sanal ortamdan önce bir karar noktası ekler; belirsiz veya çelişkili örnekler ise yine de emülasyona dayalı Dinamik Analize yönlendirilir.
MetaDefender 3.2.0, hava boşluklu bir ortamda çalışabilir mi?
Evet. MetaDefender ve Predictive Alin AI, çevrimdışı çalışmayı destekler; ayrıca genişletilmiş yerel itibar veritabanı, bulut tabanlı istihbaratın kullanılamadığı durumlarda ek IOC kapsamı sağlar.
Predictive Alin AI ne kadar hızlıdır?
Predictive Alin AI, desteklenen yüksek riskli yürütülebilir dosyalar için 50 milisaniyelik P90 karar süresi ve 100 milisaniyenin altındaki P99 karar süresi sağlayacak şekilde tasarlanmıştır. Gerçek performans, dosya türüne, dağıtım ortamına ve iş yüküne göre değişiklik gösterebilir.
MetaDefender 3.2.0 sürümünde hangi yeni algılama alanları eklenmiştir?
Bu sürüm, EtherHiding, hatalı biçimlendirilmiş .NET derlemeleri, uzaktan şablon enjeksiyonu, verileri silen kötü amaçlı yazılımlar, ClickFix CAPTCHA kampanyaları, PrivateLoader ve Quasar RAT için yeni algılama özellikleri ekler veya mevcut olanları iyileştirir. Ayrıca, yerel IOC itibar kapsamını da genişletir.
