AI в применении к обходу АВ

Тема в разделе "WASM.ARTIFICIAL.INTELLIGENCE", создана пользователем sl0n, 2 авг 2017.

  1. superakira

    superakira Guest

    Публикаций:
    0
    Indy_, например http://www.biocatch.com
    И на самом деле - в плане противодействия это более действенно, чем тонны ав на машине (хоть касперы хоть симантеки хоть кто). Это узконаправленно конечно, но эффект сильный.
     
    Последнее редактирование модератором: 15 авг 2017
  2. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    Вот дисскуссия то и зашла опять хз куда.
    Не возможно в АВ применять НС. Это чушь и ложь. Я вот недавно на одном из форумах вообще обалдел, увидев объявление по крипту файлов, типа у них там НС юзается, ну как вы думаете не фейк разве, расчитанный на школоло? Тоже самое дело и с АВ, где юзается чисто статистический анализ, отнюдь без всяких нейронок и т.п.
     
  3. superakira

    superakira Guest

    Публикаций:
    0
    RET, в самом АВ на машине может и нет, но вот на данных, которые он собирает можно думаю что-то делать на серверной части - поиск аномалий каких-то итд. Но чтобы понять, годно это или нет, надо пробовать, а для этого надо иметь много данных для обучения, тестов итд, что пользователям данного форума недоступно. Так, что да, предметно именно в этом смысле говорить нечего.
    Может TermoSINteZ что-то скажет.

    Кстати вопрос к нему!!!!
    Есть ли метода как с помошью нейронки двигать мышь. Имеется ввиду следующее - есть массив данных работы пользователя. Как он двигает мышку (x, y, скорость в точке = (P2-P1)/t, t = 100 мс), как клацает по клаве (динамика нажатий) - uptime, downtime etc
    Можно ли обучить нейронку и потом говорить - передвинь мышку из 0,0 в 100,100 например. И чтоб он двигал как человек с которого набрали телеметрии. Если есть что почитать на эту тему скинь плиз. Математика не пугает, так что буду рад, если что будет почитать.
     
  4. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
    По аверам - я уже говорил что это малореально. Да и вы не забывайте про момент, что чем больше база и сложнее сеть тем больше нужно "рессурсов" чтоб что-то вычислить. Аверу просто физически никто не даст 2 гигабайта видеопамяти. Я уж не говорю, о тех, кто вообще не имеет дискретных адаптеров. А примитивный детект - кому он нужен.

    Ответ на вопрос про движение мыши - если у вас действительно достаточно данных - около миллиона реальных событий, то хорошо нейронку обучить получится. Тем более эта задача очень просто ложится на текущие архитектуры сетей глубокого обучения. Траектории представлять как изображения с линиями. Будет миллион картинок. На них и тренируйте. А сетки умеют "достраивать".
    В качестве примера, вот вам проект "предсказания":
    https://magenta.tensorflow.org/assets/sketch_rnn_demo/index.html

    по литературе начните отсюда
    https://deeplearning4j.org/neuralnet-overview

    более полная версия:
    дока по нейросетям

    и еще http://caffe.berkeleyvision.org/

    Для начала вам хватит.
     
  5. superakira

    superakira Guest

    Публикаций:
    0
  6. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.760
    TermoSINteZ,

    > Аверу просто физически никто не даст 2 гигабайта видеопамяти.

    Что бы авер мог что то делать, обнаружить ему нужен эмулятор. Вы утверждаете что его может сформировать нс ?
    Хорошо, отклоним предыдущий вопрос. Вы полагаете что результат работы вм можно обработать нс ?
    - это каким же образом, обход пилится вручную и разрабатывается индивидуально, не на чем строить выборку для обучения".

    Вы можите обучить видеокарту обнаружить системную рк атаку или хотябы например элементарный залив(задача не решена даже человеком), даже пусть под вм ?

    Разбор всего этого выполняется с трудом людьми. Не говоря уже про какие то мат примитивы, которые умеют находить баланс между частями.
     
  7. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
     
  8. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.760
    TermoSINteZ,

    А по вашему контексту получается что возможности упёрлись в память видеожелезки. Расширьте гипотетически до бесконечности обьём памяти и покажите возможно ли решение.
     
  9. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
    Гипотетически, возможно. При достаточной тренированности сети, при правильном выборе точек (датчиков) которые пойдут на вход детектора - возможно детектирование заливок и прочей ахинеи. Мы же знаем что атака - это не 1 действие, это последовательность. Для начала сработал оверфлоу \ хип спрейнг - 1 точка, далее сработало пару системых вызовов - вторая точка. Хорошо обученная нейросеть определит атаку.
    И даже если это будут какие-то неизведанные действия - то правильно натренированная система - сможет показать это (такие системы учатся не на выдачу - плохой хороший, а на выдачу как степени схожести, так и класса) Она может знать "разрешенные", "неразрешенные", "остальные" действия. Если сеть выдает "остальные" на них можно реагировать по разному - это по сути та самая грань, которую можно потом спользовать как до-обучение.
    Но опять же - это все справедливо при наличии очень больших выборок и огромного объема памяти и вычислительных ресурсов.

    И да - перед тем как спорить годно ли это. почитайте теорию . Ок?
    по мимо ссылок выше
    Вот вам еще порция

    https://github.com/demidovakatya/vvedenie-mashinnoe-obuchenie
     
  10. sl0n

    sl0n Мамонт дзена **

    Публикаций:
    0
    Регистрация:
    26 сен 2003
    Сообщения:
    700
    https://www.cylance.com/en_us/home.html инде проверь пашет нет ? а потом нам расскажешь я даже матросову линку на тредик кину
     
  11. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.436
  12. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.436
    > Аверу просто физически никто не даст 2 гигабайта видеопамяти
    у облачного антивируса могут быть потенциально неограниченные ресурсы...
     
  13. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    мдэ... да причем тут облака и память, что за бредохрень? ну нету такого -нету и не будет, имхо токо статистику и спектральку развивать выгодно (фурьё - мурьё и тп), кто за это платить то будет за НС то? мож скинетесь на развитие им стороннички НС? :))))
    прочитайте подпись моих сообщений - все уперается в лавэ
     
  14. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
    RET, если вам нечего добавить по существу и вы не готовы к диалогу - не пишите в этой теме.
    Ибо
    ваше высказывание, говорит о том, что вы не в теме.
    Есть компании которые платят за это, и не мало.
     
  15. RET

    RET Well-Known Member

    Публикаций:
    17
    Регистрация:
    5 янв 2008
    Сообщения:
    789
    Адрес:
    Jabber: darksys@sj.ms
    TermoSINteZ, ну тогда батюшка Вы авер
     
  16. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
    RET, Ошибаетесь - не аверами мир един. И даже более чем - есть такие большие конторы которые могут купить всех аверов сразу. Но они не относятся к безопасности и им требуются НС
     
  17. Indy_

    Indy_ Well-Known Member

    Публикаций:
    4
    Регистрация:
    29 апр 2011
    Сообщения:
    4.760
    TermoSINteZ,

    А как же ошибки, тоесть какой будет их процент даже если бы это сработало, получится что число реально найденных решений просто статистический шум.

    sl0n,

    Посмотрю спс.
    Но всё равно считаю любой из не чисто аналитических способов не рабочим.
    Как обнаружить то, что назвали заливом" ?
    Это OP-атака(инжект). Сложно сформировать даже критерий, по которому можно её обнаружить.
    Учитывая большое число возможных способов атаки задача весьма сложна. Классическое и примитивное решение - теневой стек, валидация процедурных ветвлений крайне плохое решение. Оно не совместимо даже со стандартным кодом и не может обнаружить COP.
    Полноценное решение найдено, это наследование выборки данных. На всякий указатель на вызываемый код должна быть ссылка и должна быть выборка данных по этой ссылке; на ссылку рекурсивно должна быть ссылка и выборка данных; для реализации приложение должно быть запущено под визором.
    Хотя решение и сформулировано, реализация сложна, так как возникают многие трудно решаемые проблемы, типо адресации массивов.
     

    Вложения:

    • ijct.png
      ijct.png
      Размер файла:
      39,7 КБ
      Просмотров:
      19
  18. zerodawn

    zerodawn Member

    Публикаций:
    0
    Регистрация:
    16 янв 2018
    Сообщения:
    94
    Всю тему не читал, так что сорре

    В статье юзается алго как я понял Reinforcement Learning, я особо не читал но судя по OpenAI Gym это именно он.

    Это относится к unsupervised machine learning, в отличие от "на чем их обучили". Там используются другие алгоритмы.

    Я не знаю как подкрепление там юзали, но если прийти к self-supervised, то я вижу это так:

    Есть некоторое ядро на базе нейронки, у которой есть входы, соответствующие инфе о системе:

    1) Ав
    2) Версия ОС
    3) Остальная бредо инфа

    После чего это передается в саму нейронку, а на выходе имеем мэппинг номеров апи, некоторая хэш таблица, например высокоуровневые блоки

    1 - CopyFile
    2- CreateDirectory
    3 - RegAdd
    4 - и т.д и т.п
    с количеством выходов, например, в 16 штук.

    После чего она запускается, бахбарабах, ав ловит ясен фиг или авторан не свершается, мы включаем оценочную функцию действий которая выдает loss. Например, взять loss как 1/прогресс, где прогресс будет говорить насколько успешно мы заавторанились, например, если ав убило нас на копировании, то прогресс - 20%, если все было норм, но авторана не было, прогресс тоже 20%, если убило при добавлении в реестр, то другое значение. Я это образно, над оценкой loss надо подумать, после чего ты уже понял по какому алгоритму мы обновляем веса. И запускаем по новой.

    В итоге мы имеем:

    1) Тренировочный сет в виде виртуалок
    2) Автоматику для оценки успешности ( после ребута например чекать mutex )
    Что можно отнести к self-supervised. Хотя в статье описывается unsupervised. Читать мне на самом деле лень, кто опишет коротко че там - буду признателен))))

    Но есть и проблемы:

    Проблема №1. Это loss, как будем оценивать прогресс не совсем ясно. Как детерменировать провал при записи в неудачное место и от ав - непонятно
    Проблема №2. Собственно, параметры для блоков. Сами блоки мы можем и сгенерим, а кто будет генерить параметры тоже не ясно. Мб тут пригодится какая-то из генеративных моделей.

    Ну если решить эти проблемы, то я не вижу что могло бы еще мешать созданию малвари на базе нейронок.
     
  19. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.580
    Адрес:
    Russia
    Вот это то, о чем я как раз и говорил. Тут не получается автоматизма, а значит что и обучить сеть не получится правильно - она даже 90 процентов не даст скорее всего.

    Создавать малварь таким образом сложно (конечно же возможно, вопрос опять же во времени) - если с нуля. А вот умные генераторы мусора - могли бы быть уместны
     
  20. zerodawn

    zerodawn Member

    Публикаций:
    0
    Регистрация:
    16 янв 2018
    Сообщения:
    94
    А что если GAN? Но вместо сети отсеивающей результаты генерики юзать ав? Это подойдет отлично для кодогенерации. Можно даже так. Генеративка генерит код, передается это все в виртуалку и смотрится результат исполнения ( создание мьютекса ), после чего идет сканирование ав. И по новой. Поидее генеративка должна в итоге выдать код который не палится в статике антивирусами. Над рантаймом действительно слишком сложно...

    Но подумать можно. Я как раз недавно начал задумываться об этом