ES3057461T3 - Classifying ransom notes in received files for ransomware process detection and prevention - Google Patents

Classifying ransom notes in received files for ransomware process detection and prevention

Info

Publication number
ES3057461T3
ES3057461T3 ES19835347T ES19835347T ES3057461T3 ES 3057461 T3 ES3057461 T3 ES 3057461T3 ES 19835347 T ES19835347 T ES 19835347T ES 19835347 T ES19835347 T ES 19835347T ES 3057461 T3 ES3057461 T3 ES 3057461T3
Authority
ES
Spain
Prior art keywords
file
generate
ransomware
computer
tokens
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
ES19835347T
Other languages
English (en)
Inventor
Mark Mager
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Endgame Inc
Original Assignee
Endgame Inc
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Endgame Inc filed Critical Endgame Inc
Application granted granted Critical
Publication of ES3057461T3 publication Critical patent/ES3057461T3/es
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/56Computer malware detection or handling, e.g. anti-virus arrangements
    • G06F21/562Static detection
    • G06F21/565Static detection by checking file integrity
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/55Detecting local intrusion or implementing counter-measures
    • G06F21/554Detecting local intrusion or implementing counter-measures involving event detection and direct action
    • GPHYSICS
    • G06COMPUTING OR CALCULATING; COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/034Test or assess a computer or a system

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Storage Device Security (AREA)
  • Information Retrieval, Db Structures And Fs Structures Therefor (AREA)

Abstract

La presente invención analiza el texto de un archivo recibido para determinar si es probable que sea un artefacto forense de un ataque de ransomware a un sistema informático. Si el sistema informático concluye que es probable que sea un artefacto de un ataque de ransomware, finaliza o ignora todos los procesos relacionados, minimizando así el daño causado al sistema informático. (Traducción automática con Google Translate, sin valor legal)

Description

[0001] DESCRIPCIÓN
[0003] Clasificación de notas de rescate en archivos recibidos para la detección y prevención de procesos de Ransomware
[0004] <CAMPO DE LA INVENCIÓN>
[0006] La presente invención analiza el texto de un archivo recibido para determinar si es probable que dicho archivo sea un artefacto forense de un ataque deransomwarea un dispositivo informático. Si el dispositivo informático concluye que es probable que el archivo sea un artefacto de un ataque deransomware, el sistema termina o ignora<todos los procesos relacionados, minimizando así el daño causado al dispositivo informático.>
[0008] ANTECEDENTES DE LA INVENCIÓN
[0010] Los ciberatacantes utilizan ataques cada vez más creativos para infiltrarse en ordenadores y redes. Con<referencia a la figura 1, un mecanismo común de ciberataque consiste en enviar el archivo de ransomware 103 desde>el dispositivo cliente 101a operado por un ciberatacante a un usuario desprevenido. Por ejemplo, el ciberatacante podría enviar un correo electrónico con el archivoransomware103 adjunto al servidor 102, que en este ejemplo es un servidor de correo electrónico al que el usuario puede acceder desde el dispositivo cliente 101b de ejemplo. El ciberatacante también podría subir el archivoransomware103 en el servidor 102 y enviar un mensaje al usuario para<que acceda al archivo 103.>
[0011] Con referencia a la figura 2, al creer que el archivo deransomware103 es legítimo, el usuario podría interactuar con el archivo, por ejemplo, abriendo el archivo deransomware103. Esta acción provocará que se ejecute el código malicioso 104. El código malicioso 104 puede entonces atacar al dispositivo cliente 101b y, potencialmente, cualquier red o dispositivo conectado al dispositivo cliente 101b, como el servidor 102. El código malicioso 104 normalmente<borrará o corromperá los datos almacenados en un dispositivo informático o recopilará y transmitirá datos desde un>dispositivo informático a otro dispositivo operado por el ciberatacante.
[0012] El archivo deransomware103 suele incluir una nota de rescate textual 105 del ciberatacante. La nota de rescate 105 es un artefacto forense producido por los procesos deransomware. Este artefacto suele adoptar la forma de archivos de texto o imagen y puede escribirse en el disco cuando el proceso deransomwarecomienza a cifrar los<archivos y, en muchos casos, puede escribirse en varios directorios a los que accede el proceso.>
[0013] La nota de rescate 105 tiende a seguir una plantilla general que alerta al lector de que el sistema ha sido comprometido, los archivos han sido cifrados y que debe pagarse un rescate (generalmente en forma de criptomoneda, como la criptomoneda conocida por la marca comercial «BITCOIN») para obtener los medios para descifrar y recuperar sus datos.
[0014] <[0006] Los sistemas y métodos de detección de ransomware de la técnica anterior incluyen un proceso de dos pasos.>El primer paso consiste en la clasificación estática de los archivos ejecutables como benignos o maliciosos. El segundo paso consiste en el análisis en tiempo de ejecución del comportamiento del proceso para determinar los signos de cifrado generalizado o corrupción de datos. En los casos en que el primer paso falla, el segundo paso suele requerir que se produzcan múltiples eventos de cambio de archivos para clasificar correctamente el comportamiento de un<proceso, momento en el que el código malicioso 104 ya puede haber causado daños al dispositivo cliente 101b y,>posiblemente, a cualquier red y dispositivo conectado al dispositivo cliente 101b.
[0015] Lo que se necesita es un enfoque mejorado que sea capaz de detectar elransomwaremucho más rápido que los sistemas de la técnica anterior, de modo que el código malicioso pueda neutralizarse antes de que cause más daños.
[0016] <[0008] El artículo científico «HelDroid: Dissecting and Detecting Mobile Ransomware» (HelDroid: Análisis y detección>deransomwaremóvil), de Andronioet al., presenta un enfoque rápido, eficiente y totalmente automatizado que reconoce muestras conocidas y desconocidas descarewareyransomwarea partir degoodware. El enfoque se basa en la detección de los «bloques de construcción» que suelen ser necesarios para implementar una aplicación deransomwaremóvil. En concreto, se utilizan tres detectores independientes para la detección. Cada detector busca un<indicador específico de compromiso típico del malware ransomware. Un Detector de Texto Amenazante utiliza la>clasificación de texto para reconocer frases amenazantes en cadenas asignadas de forma estática y dinámica. Para estimar si una cadena contiene frases amenazantes, se utiliza un clasificador supervisado de procesamiento del lenguaje natural (natural language processing, NLP). Además, en el documento se describen un Detector de Cifrado y/o un Detector de Bloqueo.
[0017] <[0009] En la publicación de solicitud de patente estadounidense n.º US 2018/0024893 A1 (Sella et al.), se describe un>método para realizar copias de seguridad de archivos con conciencia deransomware. Se realiza una copia de seguridad de una población objetivo de archivos de una ubicación de archivos objetivo en una transacción de copia de seguridad. Se calcula una puntuación delta de copia de seguridad para la transacción de copia de seguridad. El cálculo comprende la comparación de los datos de copia de seguridad de la transacción de copia de seguridad con<los datos de copia de seguridad de una transacción de copia de seguridad anterior. A continuación, se determina si la>puntuación delta de copia de seguridad del ordenador supera un umbral predefinido. Si la puntuación delta de copia de seguridad calculada supera el umbral predefinido, se determina que la transacción de copia de seguridad es indicativa de una infección porransomwarey se lleva a cabo al menos una contramedida en respuesta a la infección porransomware.
[0019] BREVE RESUMEN DE LA INVENCIÓN
[0020] La invención se define en las reivindicaciones independientes. Las realizaciones particulares se exponen en las reivindicaciones dependientes.
[0021] Las realizaciones descritas identifican con precisión un archivo comoransomwaremucho más rápidamente que<en el estado de la técnica. La nota de rescate 105 se puede diferenciar de los documentos de texto típicos que se>encuentran en los dispositivos informáticos con un alto grado de precisión mediante un enfoque que implica el análisis del sentimiento aplicado a la clasificación de datos de texto tokenizados (tokenized) y lematizados. Se utiliza un marco para obtener eventos de creación de archivos en un dispositivo informático con el fin de obtener un flujo constante de archivos para clasificar. En los casos en que se considera que un archivo es una nota de rescate, se suspende el<proceso de origen y se alerta al usuario de la actividad anómala.>
[0022] Una realización comprende un procedimiento para determinar que un archivo recibido por un dispositivo informático contiene código malicioso, el procedimiento comprende: recibir un archivo, extraer o generar texto en bruto del archivo, analizar el texto en bruto para generar un resultado, generar una puntuación basada en el resultado y tomar medidas de protección si la puntuación supera un umbral predeterminado.
[0023] <[0013] Otra realización comprende un medio de almacenamiento legible por ordenador que almacena instrucciones>que, cuando son ejecutadas por un ordenador, hacen que este realice los siguientes pasos: recibir un archivo, extraer o generar texto en bruto del archivo, analizar el texto en bruto para generar un resultado, generar una puntuación basada en el resultado y realizar una acción protectora si la puntuación supera un umbral predeterminado.
[0024] Otra realización comprende un dispositivo informático que comprende un procesador y una memoria, en el que,<durante el funcionamiento, el procesador está configurado por instrucciones de software almacenadas en la memoria>para: recibir un archivo, extraer o generar texto en bruto del archivo,tokenizarel texto en bruto para generartokens, lematizar lostokenspara generartokenslematizados, vectorizar lostokenslematizados para generar un conjunto de vectores, generar una puntuación basada en el conjunto de vectores y realizar una acción protectora si la puntuación supera un umbral predeterminado.
[0026] BREVE DESCRIPCIÓN DE LOS DIBUJOS
[0028] La figura 1 muestra un sistema de la técnica anterior en el que se transmite un archivo desde un dispositivo cliente a un servidor.
[0029] <La figura 2 muestra el sistema de la técnica anterior en el que el archivo comprende código malicioso y una nota de>rescate.
[0030] La figura 3 muestra los componentes dehardwarede un dispositivo cliente.
[0031] La figura 4 muestra los componentes desoftwaredel dispositivo cliente.
[0032] La figura 5 muestra un módulo de detección deransomwareen el dispositivo cliente.
[0034] DESCRIPCIÓN DETALLADA DE LA INVENCIÓN
[0036] La figura 3 muestra los componentes dehardwaredel dispositivo cliente 300. Estos componentes dehardwareson conocidos en la técnica anterior. El dispositivo cliente 300 es un dispositivo informático que comprende una unidad
de procesamiento 301, una memoria 302, un almacenamiento no volátil 303, una unidad de posicionamiento 304, una interfaz de red 305, una unidad de captura de imágenes 306, una unidad de procesamiento de gráficos 307 y una pantalla 308. El dispositivo cliente 300 puede ser un teléfono inteligente, un ordenador portátil, una tableta, un ordenador de sobremesa, una unidad de juegos, un dispositivo informático portátil que se lleva puesto (wearable),<como un reloj o unas gafas, o cualquier otro dispositivo informático.>
[0037] La unidad de procesamiento 301 comprende opcionalmente un microprocesador con uno o más núcleos de procesamiento. La memoria 302 comprende opcionalmente memoria volátil DRAM o SRAM. El almacenamiento no volátil 303 comprende opcionalmente una unidad de disco duro o una matriz de memoriaflash. La unidad de posicionamiento 304 comprende opcionalmente una unidad GPS o una unidad GNSS que se comunica con satélites<GPS o GNSS para determinar las coordenadas de latitud y longitud del dispositivo cliente 300, que suelen emitirse>como datos de latitud y datos de longitud. La interfaz de red 305 comprende opcionalmente una interfaz cableada (por ejemplo, una interfazEthernet) o una interfaz inalámbrica (por ejemplo, 3G, 4G, GSM, 802.11, protocolo conocido por la marca comercial «BLUETOOTH», etc.). La unidad de captura de imágenes 306 comprende opcionalmente una o más cámaras estándar (como las que se encuentran actualmente en la mayoría de los teléfonos inteligentes y<ordenadores portátiles). La unidad de procesamiento gráfico 307 comprende opcionalmente un controlador o>procesador para generar gráficos para su visualización. La pantalla 308 muestra los gráficos generados por la unidad de procesamiento gráfico 307 y comprende opcionalmente un monitor, una pantalla táctil u otro tipo de pantalla.
[0038] La figura 4 muestra los componentes desoftwaredel dispositivo cliente 300. El dispositivo cliente 300 comprende un sistema operativo 401 (como los sistemas operativos conocidos por las marcas comerciales<«WINDOWS», «LINUX», «ANDROID», «IOS» u otros) y un módulo de detección de ransomware 402. El módulo de>detección deransomware402 comprende líneas de código de software ejecutadas por la unidad de procesamiento 301 para realizar las funciones que se describen a continuación.
[0039] [0019] Por ejemplo, el dispositivo cliente 300 puede ser un teléfono inteligente vendido con la marca comercial «GALAXY» por Samsung o «IPHONE» por Apple, y el módulo de detección deransomware402 puede ser una<aplicación descargable instalada en el teléfono inteligente. El dispositivo cliente 300 también puede ser un ordenador>portátil, un ordenador de sobremesa, un sistema de juegos u otro dispositivo informático, y el módulo de detección deransomware402 puede ser una aplicación desoftwareque se ejecuta en el dispositivo cliente 300. El módulo de detección deransomware402 constituye un componente importante del aspecto inventivo de las realizaciones descritas en el presente documento, y el módulo de detección deransomware402 no es conocido en el estado de la técnica. Por esta razón, el dispositivo cliente 300 es una mejora con respecto a los dispositivos clientes 101a y 101b de la técnica anterior.
[0040] El módulo de detección deransomware402 ejecuta una clasificación en tiempo de ejecución de los datos de<texto como benignos o característicos de una nota de rescate, junto con el marco necesario para soportar la>recuperación de eventos de cambio de archivos y la mitigación del proceso de origen. Cuando se utiliza en conjunto, esta solución abarca una capacidad eficaz de detección de procesos deransomware.
[0041] Cuando elransomwarese ejecuta con éxito en un equipo anfitrión (host), como el dispositivo cliente 101b, normalmente hay dos categorías de archivos que se escriben en el disco: archivos cifrados que contienen código<malicioso 104 y notas de rescate 105. Las notas de rescate 105 comprenden datos de texto o imagen que transmiten>el mensaje del autor con la esperanza de solicitar el pago de un rescate. Dado que la mayoría de las notas de rescate tienen el mismo objetivo, tienden a incluir un lenguaje y una redacción similares en múltiples muestras y familias, independientemente de su origen. Esto sirve como base para entrenar y producir un modelo eficaz que pueda diferenciar entre los datos de texto benignos que se encuentran normalmente en un dispositivo informático y los datos<de texto característicos de una nota de rescate.>
[0042] Para clasificar los datos de texto adecuados, el módulo de detección deransomware402 comprende un marco para admitir la lectura de eventos de cambio de archivos en un equipo anfitrión (host). Este marco aprovecha los mecanismos internos del equipo anfitrión (host) para registrar las rutas de los archivos a medida que se crean o modifican en tiempo real, restringiendo las entradas a las extensiones o tipos de archivos específicos deseados para<el análisis. Estas rutas de archivos se envían a un módulo que se encarga de la clasificación de los datos.>
[0043] La figura 5 muestra detalles adicionales sobre el módulo de detección deransomware402. El módulo de detección deransomware402 comprende el marco 510, el motortokenizador511, el motor lematizador 512, el motor de vectorización 513 y el motor de puntuación 514.
[0044] En el primer paso (paso 501), se recibe el archivo 103 (por ejemplo,ransomware.exe). El marco 510 identifica<cualquier texto contenido en el archivo 103. El texto en bruto 520 (por ejemplo, ransom_note.txt) contenido en el>archivo 103 se lee directamente en la memoria. Los archivos de texto formateados (por ejemplo, HTML, RTF) se analizan para obtener su contenido de texto en bruto 520, y el texto en bruto 520 se lee en la memoria. En el caso de los archivos de imagen, el marco aprovecha el reconocimiento óptico de caracteres (optical character recognition, OCR) para extraer todo el texto visual (que puede convertirse en texto en bruto 520) contenido en las imágenes. Esta<capacidad de OCR es necesaria para extraer y clasificar el texto de las imágenes utilizadas por las muestras de>ransomware
al bloquear la interfaz de usuario o cambiar el fondo de pantalla del escritorio.
[0045] En el segundo paso (paso 502), el motortokenizador511 generatokens530 a partir del texto en bruto 520, que identifica palabras individuales únicas y elimina la puntuación, las palabras vacías, las palabras indescifrables y otros datos que se consideran innecesarios.
[0046] <[0026] En el tercer paso (paso 503), el motor lematizador 512 lematiza los tokens 520 en tokens lematizados 540, que>utilizan un vocabulario más estándar. Los tokens lematizados 540 comprenden una lista de palabras que sirven como bloque de datos central utilizado para la clasificación.
[0047] En el cuarto paso (paso 504), el motor de vectorización 513 genera el conjunto de vectores 550, que es una representación vectorizada de los datos contenidos en lostokenslematizados 540, asignando cada palabra a<características presentes en un modelo previamente entrenado de acuerdo con los principios de frecuencia de término->frecuencia inversa de documento (term frequency-inverse document frequency, TF-IDF).
[0048] En el quinto paso (paso 505), el motor de puntuación 514 genera la puntuación 560 basándose en el conjunto de vectores 550 mediante el uso de un modelo entrenado en dichas características.
[0049] En el sexto paso (paso 506), la puntuación 560 se compara con el umbral preseleccionado 570. Si la puntuación<560 es mayor o igual que el umbral 570, entonces el texto en bruto 520 puede considerarse una nota de rescate 105>(paso 507). En ese caso, se tomarán medidas de protección (paso 508), que pueden incluir que el marco 510 suspenda el proceso de origen que creó o modificó el archivo 103. Se puede generar un mensaje para alertar al usuario de que se ha detectado un proceso deransomwareen el equipo anfitrión (host) y se ha suspendido. Si la puntuación 560 es inferior al umbral 570 en el paso 506, entonces el texto en bruto se considera benigno (paso 509) y no se toma ninguna<medida de protección.>
[0050] Alternativamente, una puntuación igual o superior al umbral 570 puede indicar que el texto en bruto 520 es texto benigno, y una puntuación inferior al umbral 570 puede indicar que el texto sin formato 520 es una nota de rescate 105.
[0051] Este procedimiento y aparato desoftwareincorporado en el módulo de detección deransomware402 llena un<vacío que se encontraba en la técnica anterior entre la clasificación estática de los ejecutables de ransomware y la>detección del comportamiento de los procesos deransomwaremediante la detección de cifrado generalizado y corrupción de datos. La clasificación de datos de texto e imagen permite un método de detección de procesos deransomwareeficaz y rápido que minimiza la pérdida de datos. Este enfoque proporciona un enfoque de extremo a extremo mucho más eficaz para prevenir y detectar elransomwarecuando se utiliza junto con las tecnologías de<detección actuales.>
[0052] Debe entenderse que la presente invención no se limita a la(s) realización(es) descrita(s) anteriormente e ilustrada(s) en el presente documento, sino que abarca todas y cada una de las variaciones evidentes a partir de la descripción anterior. Por ejemplo, las referencias a la presente invención en el presente documento no pretenden limitar el alcance de ninguna reivindicación o término de reivindicación, sino que simplemente hacen referencia a una<o más características que pueden estar finalmente cubiertas por una o más reivindicaciones.>

Claims (1)

1. REIVINDICACIONES
1. Procedimiento para determinar que un archivo (103) recibido por un dispositivo informático (101b) contiene código malicioso (104), comprendiendo el dispositivo informático (101b) un módulo de detección deransomware(402),<comprendiendo el módulo de detección de ransomware (402) un marco (510), comprendiendo el método:>obtener, mediante el marco (510), eventos de creación de archivos en el dispositivo informático (101b) para obtener un flujo constante de archivos que clasificar;
recibir (501) el archivo (103) del flujo de archivos;
extraer o generar (302) texto en bruto (520) del archivo (103);
<analizar (502, 503, 504) el texto en bruto (520) para generar un resultado;>
generar (505) una puntuación (560) basada en el resultado; y
tomar (508) medidas de protección si la puntuación supera un umbral predeterminado (570), en donde las medidas de protección comprenden suspender, mediante el marco (510), un proceso fuente que creó el archivo (103).
<2. El procedimiento de la reivindicación 1, en el que el paso de análisis (502, 503, 504) comprende:>
tokenizar(502) el texto en bruto (520) para generartokens(530);
lematizar (503) lostokens(530) para generartokenslematizados (540); y
vectorizar (504) lostokenslematizados (540) para generar el resultado, en el que el resultado comprende un conjunto de vectores (550).
3. El procedimiento de la reivindicación 1 o 2, en el que la acción protectora comprende además:
generar una alerta para un usuario.
4. Un medio de almacenamiento legible por ordenador que almacena instrucciones que, cuando son ejecutadas por<un ordenador (300), hacen que el ordenador (300) realice el procedimiento de cualquiera de las reivindicaciones 1-3.>
5. Un dispositivo informático que comprende un procesador (301) y una memoria (302), en el que durante el funcionamiento el procesador (301) está configurado por instrucciones desoftware(402) almacenadas en la memoria (302) para realizar un método según cualquiera de las reivindicaciones 1-3.
ES19835347T 2018-08-03 2019-08-02 Classifying ransom notes in received files for ransomware process detection and prevention Active ES3057461T3 (en)

Applications Claiming Priority (3)

Application Number Priority Date Filing Date Title
US201862714633P 2018-08-03 2018-08-03
US16/528,280 US11308208B2 (en) 2018-08-03 2019-07-31 Classifying ransom notes in received files for ransomware process detection and prevention
PCT/US2019/045006 WO2020076403A2 (en) 2018-08-03 2019-08-02 Classifying ransom notes in received files for ransomware process detection and prevention

Publications (1)

Publication Number Publication Date
ES3057461T3 true ES3057461T3 (en) 2026-03-02

Family

ID=69228710

Family Applications (1)

Application Number Title Priority Date Filing Date
ES19835347T Active ES3057461T3 (en) 2018-08-03 2019-08-02 Classifying ransom notes in received files for ransomware process detection and prevention

Country Status (4)

Country Link
US (2) US11308208B2 (es)
EP (1) EP3673400B1 (es)
ES (1) ES3057461T3 (es)
WO (1) WO2020076403A2 (es)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US11308208B2 (en) 2018-08-03 2022-04-19 Endgame, Inc. Classifying ransom notes in received files for ransomware process detection and prevention
US11714907B2 (en) * 2021-03-09 2023-08-01 WatchPoint Data, Inc. System, method, and apparatus for preventing ransomware
US20250069017A1 (en) * 2023-08-22 2025-02-27 Dell Products L.P. Ransomware simulation and training platform
US12229261B1 (en) * 2024-05-03 2025-02-18 Halcyon Tech, Inc. Antiransomware file analysis and scoring

Family Cites Families (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7752099B2 (en) 2002-10-17 2010-07-06 Itg Software Solutions, Inc. Factor risk model based system, method, and computer program product for generating risk forecasts
US20070027728A1 (en) 2004-06-24 2007-02-01 Schuver Steven S System and method for protecting a security
US20120221486A1 (en) * 2009-12-01 2012-08-30 Leidner Jochen L Methods and systems for risk mining and for generating entity risk profiles and for predicting behavior of security
IL219597A0 (en) * 2012-05-03 2012-10-31 Syndrome X Ltd Malicious threat detection, malicious threat prevention, and a learning systems and methods for malicious threat detection and prevention
WO2015101096A1 (zh) * 2013-12-30 2015-07-09 北京奇虎科技有限公司 检测智能终端中恶意代码的方法及装置
US9716721B2 (en) 2014-08-29 2017-07-25 Accenture Global Services Limited Unstructured security threat information analysis
US10346258B2 (en) 2016-07-25 2019-07-09 Cisco Technology, Inc. Intelligent backup system
US10628585B2 (en) 2017-01-23 2020-04-21 Microsoft Technology Licensing, Llc Ransomware resilient databases
WO2018216175A1 (ja) * 2017-05-25 2018-11-29 三菱電機株式会社 評価装置、評価方法および評価プログラム
US10956568B2 (en) * 2018-04-30 2021-03-23 Mcafee, Llc Model development and application to identify and halt malware
US11526695B2 (en) * 2018-07-13 2022-12-13 Accenture Global Solutions Limited Evaluating impact of process automation on KPIs
US11308208B2 (en) 2018-08-03 2022-04-19 Endgame, Inc. Classifying ransom notes in received files for ransomware process detection and prevention

Also Published As

Publication number Publication date
US11995185B2 (en) 2024-05-28
US20220237292A1 (en) 2022-07-28
US20200042705A1 (en) 2020-02-06
EP3673400B1 (en) 2025-09-24
EP3673400A2 (en) 2020-07-01
WO2020076403A3 (en) 2020-06-11
WO2020076403A2 (en) 2020-04-16
EP3673400A4 (en) 2021-07-07
US11308208B2 (en) 2022-04-19

Similar Documents

Publication Publication Date Title
US11188650B2 (en) Detection of malware using feature hashing
US11995185B2 (en) Classifying ransom notes in received files for ransomware process detection and prevention
CA2804258C (en) Systems and methods for alternating malware classifiers in an attempt to frustrate brute-force malware testing
US10135830B2 (en) Utilizing transport layer security (TLS) fingerprints to determine agents and operating systems
US9838405B1 (en) Systems and methods for determining types of malware infections on computing devices
US9514309B1 (en) Systems and methods for protecting files from malicious encryption attempts
US9317679B1 (en) Systems and methods for detecting malicious documents based on component-object reuse
US10366233B1 (en) Systems and methods for trichotomous malware classification
US8621625B1 (en) Methods and systems for detecting infected files
US9805192B1 (en) Systems and methods for file classification
US9202050B1 (en) Systems and methods for detecting malicious files
ES2967061T3 (es) Sistema y método para detectar un archivo malicioso mediante análisis de imagen previo a la ejecución del archivo
US10169581B2 (en) Detecting malicious code in sections of computer files
US11023580B1 (en) Systems and methods for cross-product malware categorization
US10754950B2 (en) Entity resolution-based malicious file detection
US20170180129A1 (en) Password Re-Usage Identification Based on Input Method Editor Analysis
CN118484803A (zh) 检测勒索加密文件的方法及装置
US9646158B1 (en) Systems and methods for detecting malicious files
US9798878B1 (en) Systems and methods for detecting text display manipulation attacks
US8935154B1 (en) Systems and methods for determining authorship of an unclassified notification message
US9171152B1 (en) Systems and methods for preventing chronic false positives
US11886584B2 (en) System and method for detecting potentially malicious changes in applications
Lee Preventing Remote control Smishing on Android OS
Channegowda Exploratory Analysis of Exploit Kit JavaScript