target/mmk-ui-api: 根據規則引擎掃描惡意程式碼的工具

banq發表於2022-02-25

Merry Maker是一個旨在檢測是否存在數字竊取機的解決方案,由兩位目標安全開發人員@cawalch和@ebrandel建立。

從根本上說,Merry Maker實現了三個關鍵過程。
  • 透過儲存網站提供的程式碼以及測試交易產生的網路流量,儲存現有頁面的基線
  • 對儲存的程式碼進行掃描,以發現任何惡意的跡象
  • 掃描儲存的網路流量,以發現任何潛在的危害

Merry Maker不斷地模擬線上瀏覽並完成測試交易,以掃描惡意程式碼的存在。它像一個在Target.com上的客人一樣,完成一些典型的活動,包括線上購買。在這樣做的同時,該工具收集和分析各種資訊,包括網路請求、JavaScript檔案和瀏覽器活動,以尋找任何型別的不需要的活動。Merry Maker的建立是為了大規模地執行這一切。

Merry Maker的採購在內部被標記為測試訂單,因此它們不會被處理,但除此之外,一切都在幕後進行,就像通常在結賬時一樣。如果檢測到任何可能的惡意活動,Merry Maker會向Target的24/7網路安全事件響應小組發出警報,以促進調查。

自2018年推出以來,Merry Maker已經完成了超過一百萬次的網站掃描,我們已經提交了多項專利申請。
我們已經開放了Merry Maker框架以及一些檢測規則,希望這些資訊能夠幫助其他網路安全團隊建立自己的定製防禦。
特點:
  • 模擬使用者互動的Puppeteer指令碼
  • 用於靜態分析的Yara規則
  • 鉤住本地JavaScript函式呼叫以進行檢測和歸因
  • 近乎實時的瀏覽器事件檢測和警報
  • 分散式事件掃描(規則引擎)
  • 基於角色的使用者介面,具有本地和OAuth2認證選項


 

相關文章