sandbox میتونه فایلهای مشکوک مثل PDF رو هم بررسی کنه. سند باکس با نگاه کردن به ساختار PDF میتونه ببینه که آیا داخلش اسکریپت یا آدرس اینترنتی مخفیای وجود داره یا نه ؟! تو سند باکس میشه با فایلها مثل یه برنامهی جداگانه کار کرد. همچنین میتونه لیستی از آدرسهای اینترنتی داخل PDF رو به ما بده تا تکتک اونها رو توی سند باکس بررسی کنیم. همچنین سند باکس میتونه به ما در پیدا کردن این فایلهای مخرب دیگه مثل LNK (یه نوع میانبر) کمک کنه.
به طور کلی، سند باکس به ما کمک میکنه تا فایلهای مشکوک رو بدون اینکه به سیستم خودمون آسیب بزنیم، آنالیز کنیم.
ایمیلها به صورت کامل بررسی می شوند و جزئیات آنها بدون نیاز به باز کردن مستقیم ایمیل قابل مشاهده است.
در تصویر زیر، یک فایل فشرده (با پسوند RAR) به ایمیل ضمیمه شده است. با دیدن یک فایل اجرایی (با نام “فاکتور تجاری پی دی اف”) درون این فایل فشرده، میتوانیم به بدافزار بودن آن شک کنیم.
برای بررسی این فایل اجرایی، کافیست روی دکمهی “برای بررسی ارسال کن” کلیک کنیم تا یک محیط امن (Sandbox) جدید باز شود.
بررسی اسناد مشکوک آفیس
اسناد آفیس (مثل ورد، اکسل و پاورپوینت) یکی از مهمترین خطرات امنیتی در شرکتها و خانهها هستند. بدون باز کردن این اسناد، میتوانیم با استفاده از قابلیت بررسی ایستا در محیط امن، بخشهای مختلف آنها را آنالیز کنیم:
- محتوا: با بررسی محتوا، میتوانیم نشانههایی از فریبکاری اینترنتی، تلاش برای فیشینگ یا لینکهای مشکوک را پیدا کنیم.
- ماکروها: مجرمین گاهی اوقات از کد VBA در اسناد آفیس برای انجام کارهای مخرب به صورت خودکار استفاده میکنند. این کارها میتوانند شامل دانلود و اجرای بدافزار یا سرقت اطلاعات مهم باشند. ابزارهای امنیتی با قابلیت نمایش کل مراحل اجرای این کدها، به ما امکان بررسی تک تک آنها را میدهند.
- عکسها و کدهای QR: مجرمین میتوانند با استفاده از هیدن کردن، کدهای مخرب را درون عکسها جایگذاری کنند. بررسی ایستا در محیط امن قادر به استخراج این اطلاعات پنهان است. همچنین کدهای QR جاسازی شده در اسناد ممکن است حاوی لینکهای مخرب باشند. محیط امن میتواند این کدها را رمزگشایی کرده و خطرات احتمالی را نشان دهد.
- اطلاعات اضافی (متادیتا): با بررسی اطلاعاتی مثل زمان ساخت، ویرایش و سازندهی سند، میتوانیم دربارهی منشأ آن بیشتر بدانیم.
-
فایلهای آفیس در فرمتهای مختلفی ذخیره میشوند و بررسی ساختار داخلی آنها گاهی سخت است. با قابلیت “بررسی ایستا برای فایلهای آفیس” میتوانید بدون نیاز به ابزار اضافه، کدهای ماکرو (Macro) را ببینید.
تمام فایلهای جاسازیشده داخل فایل اصلی، مثل عکس، اسکریپت و فایلهای اجرایی هم برای بررسی بیشتر در دسترس هستند. همچنین این قابلیت کدهای QR را پیدا میکند و به کاربر اجازه میدهد تا با یک دستور ساده، محتوای پنهانشده در این کدها (مثلا یک آدرس اینترنتی) را ببیند.
نگاهی به داخل آرشیوهای مخرب
آرشیوهایی مثل ZIP، tar.gz، .bz2 و RAR اغلب برای دورزدن روشهای سادهی شناسایی بدافزار استفاده میشوند. محیط Sandbox یک فضای ایزوله و امن برای بررسی این فایلهاست.
برای مثال، Sandbox میتواند محتوای آرشیوها را مثل فایلهای اجرایی، اسکریپتها و دیگر موارد بالقوه مخرب را استخراج کند. سپس این فایلها با استفاده از ابزار بررسی ایستا آنتیویروس، مورد تجزیه و تحلیل قرار میگیرند تا خطرات احتمالی آنها مشخص شود.