Skip to main content

4.4.1.1

الميزات

  • تحسين المعالجة التحليلية للعلاقات بين العملية الأصلية والعمليات الفرعية، عندما تنتهي العملية الأصلية بسرعة قبل أن يكمل Cyber Crucible معالجتها (خلال أجزاء من الثانية بالميلي ثانية).

    • السيناريو الشائع جدًا هنا هو أن المهاجمين (والبرامج الشرعية أيضًا) غالبًا ما يفتحون برامج متعددة، وأحيانًا في "سلسلة متتابعة" متعددة الخطوات. قد يكون هذا مقصودًا، أو نتيجة سلوك ويندوز أو تطبيقات أخرى "خلف الكواليس".

    • تستفيد نماذج Cyber Crucible السلوكية من متغيرات النشاط والحالة لجميع العمليات في سلسلة من عمليات التنفيذ لتحقيق أقصى درجات الدقة والسياق.

الإصلاحات

  • واجه Cyber Crucible فقدانًا في دقة اتخاذ القرار الخاصة بالنموذج السلوكي، بسبب فقدان بيانات القياس عن بُعد عندما تستدعي برامج متعددة بعضها البعض، لكن أحد هذه البرامج ينتهي خلال أجزاء من الثانية بالميلي ثانية.

    • في سلسلة حيث ينفذ البرنامج A البرنامج B. يبدأ البرنامج B تشغيل البرنامج C، لكن البرنامج B ينتهي خلال أجزاء من الثانية بالميلي ثانية (عادةً ما يكون تعطلًا صامتًا، ولكن ليس دائمًا). يمتلك التحليل السلوكي لـ Cyber Crucible متغيرات البرنامج A والبرنامج C، لكنه لم يحصل على الوقت الكافي لتحليل البرنامج B بشكل كامل، لأنه كان يتوقع استمرار تشغيله.

    • تم تصحيح هذا الأمر، مما أدى إلى اتخاذ قرارات أكثر دقة من قبل محرك اتخاذ القرار فائق الأتمتة الخاص بـ Cyber Crucible.

حالة اعتماد WHCP/WHQL

تم الاعتماد.

تجزئات MD5

service.exe   = db76d0abc8f4bc4b2a093435bc314bde
assistant.exe = a5bac35d839d7a57fcccfceb011083c1
CCRRSecMon.sys (Windows10)       = 935e43368fa95ae740a3f04defcc390d
CCRRSecMon.sys (Windows8)        = ee555ad0f282f36dd11deada8d1ca9c7
CCRRSecMon.sys (Windows7)        = a6a5073c6565361b443651ef29e49490