Windows Tips & News

Le projet Freta de Microsoft est destiné à arrêter les logiciels malveillants dans Azure

CONSEILLÉ: Cliquez ici pour résoudre les problèmes de Windows et optimiser les performances du système

Le projet Freta est un nouveau projet de recherche de Microsoft qui introduit une plate-forme d'investigation de machine virtuelle (VM) qui arrête les logiciels malveillants. Les utilisateurs pourront utiliser Freta pour trouver des logiciels malveillants dans le cloud.

Bannière du projet Freta

Comme le projet Freta provient de Microsoft Research, la société le classe comme une « démonstration technologique ».

Publicité

Il capture un instantané d'une machine virtuelle (prend en charge Hyper-V et VMWare), puis inspecte son contenu pour détecter l'existence de logiciels malveillants. Pour obtenir cette fonctionnalité, l'utilisateur doit se connecter sur le site Web Project Freta, puis soumettre des images de machine virtuelle utilisées dans la région Azure spéciale.

Les annonce officielle dit:

Le moteur d'analyse Project Freta consomme des instantanés de la mémoire volatile Linux de l'ensemble du système et extrait une énumération des objets système. Certaines identifications d'accrochage au noyau sont effectuées automatiquement; cela peut être utilisé par les analystes pour détecter de nouveaux rootkits. Le portail d'analyse est disponible sous forme de prototype pour un usage public:

https://freta.azurewebsites.net.

Le portail prototype prend en charge de nombreux types d'instantanés de mémoire en tant qu'entrées. Actuellement, seul un point de contrôle Hyper-V a été évalué pour fournir une approximation raisonnable de "l'élément de surprise" nécessaire pour obtenir une détection fiable :

  • Utilisez la fonctionnalité de point de contrôle Hyper-V pour produire un fichier VMRS
  • Convertir un instantané VMWare pour produire un fichier CORE
  • Extraire la mémoire d'un système en cours d'exécution à l'aide d'AVML
  • Extraire la mémoire d'un système en cours d'exécution à l'aide de LiME

Des instantanés de mémoire pour une machine virtuelle en cours d'exécution dans Azure peuvent être pris avec un capteur spécial qui permettra de capturer et de déplacer la mémoire de l'instance vers une zone hors ligne pour analyse sans arrêter son exécution.

Achevée à l'hiver 2019, cette capacité de capteur n'est actuellement disponible que pour Microsoft chercheurs et n'est affecté à aucun des clouds commerciaux de Microsoft. disponible. Ce capteur, couplé à l'environnement d'analyse Freta, montre une voie vers des audits judiciaires automatisés et bon marché de la mémoire des grandes entreprises (plus de 10 000 VM).

Une fois l'analyse terminée, Project Freta créera un rapport. Les données du rapport peuvent également être obtenues via l'API REST et Python.

Figure de rootkits Freta mise à jourV

Le rapport contient une énumération des objets système sur l'intervalle pendant lequel l'échantillon a été prélevé :

  • Valeurs et adresses globales
  • Processus débogués
  • Fichiers en mémoire
  • Table d'interruption du noyau
  • Modules du noyau
  • Table des appels système du noyau
  • Réseaux
  • Ouvrir des fichiers
  • table ARP (arp)
  • Prises ouvertes
  • Processus
  • sockets Unix (lsof)
CONSEILLÉ: Cliquez ici pour résoudre les problèmes de Windows et optimiser les performances du système
Une nouvelle vulnérabilité permet aux attaquants d'obtenir des droits d'administrateur dans Windows 11 et 10

Une nouvelle vulnérabilité permet aux attaquants d'obtenir des droits d'administrateur dans Windows 11 et 10

CONSEILLÉ: Cliquez ici pour résoudre les problèmes de Windows et optimiser les performances du sy...

Lire la suite

Windows 10 build 14986 désormais disponible pour les initiés Fast Ring

Windows 10 build 14986 désormais disponible pour les initiés Fast Ring

Une nouvelle version de la prochaine mise à jour des fonctionnalités pour Windows 10, connue sous...

Lire la suite

Correction de Classic Shell sur la mise à jour anniversaire de Windows 10

Correction de Classic Shell sur la mise à jour anniversaire de Windows 10

De nombreux utilisateurs ont rencontré un problème avec Classic Shell sur Windows 10 version 1607...

Lire la suite