Skip to main content

4.4.1.1

Fonctionnalités

  • Amélioration du traitement analytique des relations parent-enfant, lorsque le processus parent se termine rapidement avant que Cyber Crucible n'ait terminé son traitement (millisecondes).

    • Le scénario extrêmement courant ici est que les attaquants (et les programmes légitimes) ouvrent souvent plusieurs programmes, parfois selon une « chaîne » en plusieurs étapes. Cela peut être intentionnel, ou dû au comportement « sous le capot » de Windows ou d'autres applications.

    • Les modèles comportementaux de Cyber Crucible exploitent les variables d'activité et d'état pour tous les processus d'une chaîne d'exécutions afin d'atteindre une précision et un contexte maximaux.

Corrections

  • Cyber Crucible connaissait une perte de précision dans la prise de décision des modèles comportementaux, due à la perte de télémétrie lorsque plusieurs programmes s'appellent mutuellement, mais que l'un des programmes se termine en quelques millisecondes.

    • Dans une chaîne où le programme A exécute le programme B. Le programme B démarre le programme C, mais le programme B se termine en quelques millisecondes (généralement un plantage silencieux, mais pas toujours). L'analyse comportementale de Cyber Crucible dispose des variables des programmes A et C, mais n'a pas eu le temps d'analyser complètement le programme B, puisqu'elle s'attendait à ce qu'il soit en cours d'exécution.

    • Ce problème a été corrigé, ce qui améliore la précision de la prise de décision du moteur de décision hyper-automatisé de Cyber Crucible.

Statut de validation WHCP/WHQL

Validé.

Hachages MD5

service.exe   = db76d0abc8f4bc4b2a093435bc314bde
assistant.exe = a5bac35d839d7a57fcccfceb011083c1
CCRRSecMon.sys (Windows10)       = 935e43368fa95ae740a3f04defcc390d
CCRRSecMon.sys (Windows8)        = ee555ad0f282f36dd11deada8d1ca9c7
CCRRSecMon.sys (Windows7)        = a6a5073c6565361b443651ef29e49490