97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
Développement logicielRenseignement sur les menaces

Découvrez l'analyse de malware : améliorez votre triage en cybersécurité avec OpenCTI

3 min de lecture
Introducing malware analysis: enhance your cybersecurity triage with OpenCTI

En tant qu'analyste en cybersécurité, vous comprenez l'importance de identifier et analyser rapidement les fichiers, URL et trafic réseau suspects ou malveillants. Cependant, l'analyse manuelle peut être chronophage et nécessite une expertise spécifique. Pour rationaliser ce processus et vous aider à vous concentrer sur les menaces hautement prioritaires, nous sommes ravis d'introduire la nouvelle fonctionnalité Analyse de malware dans OpenCTI.


Conformément au standard STIX 2.1, nous avons implémenté le type d'entité analyse de malware au sein de la plateforme pour faciliter le travail des analystes dans le contexte des cas et des investigations.

Le défi du triage

Les analystes Cyber Threat Intelligence et les intervenants en réponse à incident sont souvent confrontés au défi de qualifier si un fichier, une URL ou du trafic réseau contient quelque chose de suspect ou de malveillant. L'analyse manuelle du code source est non seulement chronophage, mais elle exige également un ensemble de compétences particulières. De plus, les analystes souhaitent prioriser leur temps et leurs compétences sur les menaces qui présentent un risque important. Cette phase cruciale de priorisation est communément appelée « Triage ».

Pour simplifier le processus de triage des cas incluant des artefacts, OpenCTI fournit une intégration avec divers sandboxes tels que VirusTotal, Hybrid Analysis, Joe Sandbox et Hatching Triage.

image 34

Connecteurs d'enrichissement dans la plateforme

Ces intégrations peuvent être déclenchées automatiquement sur tous les nouveaux artefacts (ou URL, domaines, hashes, etc.) ingérés dans la plateforme. Ces services fournissent des rapports détaillés qui aident les analystes en cybersécurité à trier et qualifier les menaces potentielles, leur permettant de prendre des décisions éclairées sur la manière de traiter les éléments soumis.

Limitations actuelles

Bien que les analystes CTI puissent exploiter certains connecteurs d'enrichissement dans OpenCTI pour soumettre des fichiers et des URL pour analyse en ligne, il existe des limitations dans la manière dont les connaissances issues de ces analyses sont structurées et récupérées :

  • Les connaissances générées par l'analyse de malware externe ne sont pas entièrement capturées et structurées.
  • Le SDO (Structured Threat Information Expression) Malware Analysis de STIX 2.1 n'est pas utilisé.
  • Les labels des résultats d'analyse sont empilés dans une longue liste, ce qui rend difficile leur exploitation pour un pivotage efficace ou une recherche basée sur les spécificités de l'analyse de malware.
  • Il est difficile de récupérer toutes les connaissances créées lors d'une analyse de malware spécifique.
image 32

Liste des URL et IPv4 liés à une analyse d'URL

Donner aux analystes les moyens d'agir avec l'analyse de malware dans OpenCTI

Pour remédier à ces limitations et donner aux analystes CTI et DFIR les moyens d'agir, nous avons implémenté la fonctionnalité Analyse de malware dans OpenCTI. Avec cette nouvelle fonctionnalité, ils pourront importer des connaissances sur les fichiers, URL et noms de domaine suspects ou malveillants. Les connaissances seront structurées à l'aide du SDO Malware Analysis de STIX 2.1, fournissant des détails techniques sur la manière dont les analyses de malware ont été réalisées, y compris des informations sur les hôtes, les systèmes d'exploitation, les modules, et plus encore.

image 35

Le résultat de l'Analyse de malware

De plus, OpenCTI permet une récupération facile de toutes les connaissances découvertes lors d'une analyse de malware spécifique. Cela signifie que les analystes peuvent accéder à des informations et des insights complets issus de diverses analyses, améliorant leur compréhension des menaces potentielles et permettant une prise de décision plus efficace.

Comme première adaptation du côté des connecteurs, le connecteur Hybrid Analysis a été mis à jour pour créer une Analyse de malware contenant le résultat de l'analyse.

image 33

La liste des Analyses de malware exécutées sur un observable

Si vous avez une question, une demande, un commentaire ou un retour à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés