CAPABILITIES

قابلیت‌ها، ماژول‌ها و پوشش تشخیص

نمای فنی یکپارچه از شیوه تشخیص، ماژول‌های اصلی، نمونه یافته‌ها و تفاوت THOR با ابزارهای عمومی.

OVERVIEW

چرا THOR؟

THOR پیچیده‌ترین و انعطاف‌پذیرترین ابزار ارزیابی نفوذ در بازار است. تمرکز آن بر ردپای فعالیت هکری است — آنچه آنتی‌ویروس از دست می‌دهد.

تمرکز بر فعالیت هکری

THOR همه‌چیز را که آنتی‌ویروس از دست می‌دهد شناسایی می‌کند؛ از بک‌دورها و ابزارهای مهاجم تا فایل‌های موقت، تغییرات پیکربندی و ردپای فعالیت مخرب.

استقرار انعطاف‌پذیر

نیازی به نصب نیست. کافی است آن را روی سیستم راه‌دور کپی کنید، از یک شبکه‌شر اجرا کنید یا روی فلش USB به سیستم‌های آسیب‌دیده ببرید.

نرخ تشخیص چشم‌گیر

هزاران امضای عمومی، ناهنجاری‌ها و تکنیک‌های obfuscation را شناسایی می‌کند تا ارزیابی نفوذ را به‌سرعت تسریع کند؛ شناخته‌شده در میان تهدیدشکاران جهان.

خروجی‌های متعدد

گزارش متنی، SYSLOG (TCP/UDP/CEF/JSON با TLS)، گزارش HTML و اپلیکیشن رایگان Splunk یا ASGARD Analysis Cockpit برای تحلیل هزاران سیستم.

IOC و YARA سفارشی

افزودن آسان شاخص‌ها و امضاهای خود از threat feeds، تحقیقات داخلی یا گزارش‌های تهدید؛ فقط کافی است قوانین را در پوشه امضا قرار دهید.

اولویت پایداری سیستم

پایش منابع در حین اسکن؛ توقف خودکار هنگام کاهش حافظه، throttle خودکار روی سخت‌افزار ضعیف و غیرفعال‌سازی ویژگی‌های پرخطر برای حفظ ثبات.

MODULES

۳۱ ماژول تشخیص

THOR با معماری مدولار، پوشش کاملی از فایل‌سیستم، رجیستری، رویدادها، فرآیندها و شواهد فارنزیک ارائه می‌دهد. هر ماژول روی یک نوع خاص از تهدید متمرکز است.

لاگ ۰۱
Eventlog
تحلیل رویدادها
پایش Windows Eventlogs با اعمال IOC و قوانین Sigma روی هر ورودی.
فایل‌سیستم ۰۲
Registry
رجیستری
اعمال IOC و قوانین YARA مخصوص رجیستری روی رجیستری زنده و hiveها.
شواهد ۰۳
SHIM Cache
کش SHIM
تحلیل AppCompatCache برای کشف برنامه‌های مخرب حذف‌شده.
فرآیند ۰۴
Mutex
Mutex
شناسایی implantها با مقادیر Mutex مخرب و غنی‌سازی با متادیتا.
فرآیند ۰۵
Named Pipe
Pipe نام‌دار
شناسایی pipeهای مخرب استفاده‌شده توسط threat actorهای پیشرفته.
فرآیند ۰۶
Event
رویدادها
شناسایی eventهای مخرب سیستم.
فرآیند ۰۷
Process
فرآیندها
تحلیل فرآیندهای در حال اجرا و کشف فعالیت مشکوک.
فایل‌سیستم ۰۸
File System
فایل‌سیستم
اسکن کامل فایل‌سیستم با YARA و IOC.
امضا ۰۹
YARA
امضای YARA
اعمال ۳۰٬۰۰۰+ امضای YARA روی فایل‌ها و حافظه.
امضا ۱۰
Sigma
قوانین Sigma
اعمال ۴٬۰۰۰+ قانون Sigma روی رویدادها.
امضا ۱۱
IOC
شاخص‌ها
مجموعه‌ای از هزاران IOC برای شناسایی تهدیدات شناخته‌شده.
اکتشافی ۱۲
Anomaly
ناهنجاری
قوانین ناهنجاری برای کشف رفتارهای غیرعادی.
امضا ۱۳
Web Shell
وب‌شل
قوانین تخصصی برای شناسایی وب‌شل‌ها در فایل‌های وب.
امضا ۱۴
Hacktool
ابزار هک
شناسایی ابزارهای هک و خروجی آن‌ها در cache و دیسک.
شواهد ۱۵
Credential
اعتبارنامه
کشف ابزارها و فایل‌های مربوط به سرقت اعتبارنامه.
شواهد ۱۶
Memory
حافظه
تحلیل memory dump و کشف بدافزار fileless.
پایداری ۱۷
Autostart
شروع خودکار
بررسی مکانیزم‌های autostart برای کشف پایداری بدافزار.
پایداری ۱۸
Service
سرویس‌ها
تحلیل سرویس‌های ویندوز برای شناسایی سرویس‌های مخرب.
پایداری ۱۹
Schedule
زمان‌بندی
بررسی Task Scheduler برای وظایف مخرب.
پایداری ۲۰
WMI
WMI
تحلیل WMI برای کشف پایداری و اجرای بدون فایل.
شواهد ۲۱
Browser
مرورگر
تحلیل تاریخچه و داده‌های مرورگر برای نشت‌های اطلاعاتی.
شواهد ۲۲
Email
ایمیل
اسکن فایل‌های ایمیل برای فیشینگ و بدافزار.
فایل‌سیستم ۲۳
Archive
آرشیو
باز کردن و اسکن فایل‌های فشرده برای تهدیدات پنهان.
امضا ۲۴
Script
اسکریپت
شناسایی اسکریپت‌های مخرب (PowerShell, VBS, JS).
امضا ۲۵
Macro
ماکرو
تحلیل ماکروهای مخرب در اسناد آفیس.
امضا ۲۶
PE
PE
تحلیل فایل‌های اجرایی PE برای ناهنجاری و بدافزار.
اکتشافی ۲۷
Rootkit
روت‌کیت
بررسی نشانه‌های روت‌کیت و دستکاری هسته.
شواهد ۲۸
Network
شبکه
تحلیل اتصالات شبکه و نشانی‌های مشکوک.
ریموت ۲۹
Remote
اسکن ریموت
THOR Remote برای اسکن همزمان چند سیستم از یک ایستگاه.
ریموت ۳۰
Thunderstorm
تندر
اجرای THOR روی هر سیستم‌عامل و اسکن image و evidence.
امضا ۳۱
Custom IOCs
IOC سفارشی
افزودن آسان شاخص‌ها و قوانین اختصاصی شما.
FEATURES

قابلیت‌های فنی

معماری مدولار THOR با ۳۱ ماژول تشخیص، پوشش کاملی از فایل‌سیستم، رجیستری، رویدادها، فرآیندها و شواهد فارنزیک ارائه می‌دهد.

۳۱ ماژول تشخیص

معماری مدولار شامل Eventlog، Registry، SHIM Cache، Mutex، Named Pipe، Process، File System و بیشتر.

امضاهای سفارشی‌سازی‌شده‌ی YARA

بیش از ۳۰٬۰۰۰ امضای رمزنگاری‌شده در پایگاه VALHALLA + مجموعه‌های IOC افشا‌نشده.

اسکن Sigma

اعمال بیش از ۴٬۰۰۰ قانون Sigma روی رویدادهای Windows Eventlog برای تشخیص رفتارهای مشکوک.

قابل‌حمل — بدون نصب

اجرا از USB، شبکه‌شر یا کپی مستقیم؛ مناسب محیط‌هایlive forensics و triage.

چندسکویی

اجرای روی Windows، Linux و macOS به‌علاوه اسکن تصاویر دیسک، EVTX، memory dump و Registry hive با Thunderstorm.

اسکن ریموت (THOR Remote)

اسکن همزمان چند Windows Endpoint از یک ایستگاه ممتاز؛ قدرت THOR ترکیب‌شده با PsExec.

تحلیل رجیستری

اعمال IOC و قوانین YARA مخصوص رجیستری روی رجیستری زنده و hiveهای بارگذاری‌شده.

تحلیل SHIM Cache

تشخیص برنامه‌های مخرب حذف‌شده توسط مهاجم از طریق AppCompatCache با اعمال IOC و regex ناهنجاری.

Mutex / Named Pipe / Event

شناسایی implantهای threat actorهای پیشرفته با مجموعه‌ای جامع از مقادیر مخرب و غنی‌سازی با متادیتا.

خروجی چندگانه

TXT، SYSLOG (TCP/UDP/CEF/JSON/TLS)، HTML Report و یکپارچگی با Splunk و ASGARD.

پوشش MITRE ATT&CK

نگاشت یافته‌ها به چارچوب ATT&CK با فایل JSON برای ATT&CK Navigator.

یکپارچگی گسترده

سازگار با Microsoft Defender for Endpoint، CrowdStrike Falcon، Velociraptor، Ivanti و Docker.

DETECTIONS

نمونه‌های تشخیص

THOR تهدیداتی را شناسایی می‌کند که آنتی‌ویروس‌های سنتی معمولاً از دست می‌دهند. چند نمونه از یافته‌های واقعی:

دامپر اعتبارنامه

بالا
Credential Dumper

ابزارهای dua-use مانند credential dumper که اخیراً آنتی‌ویروس‌ها شروع به گزارش آن‌ها کرده‌اند ولی همه فروشندگان پیروی نمی‌کنند — THOR آن‌ها را شناسایی می‌کند.

وب‌شل کوچک

بحرانی
Tiny Web Shell

آنتی‌ویروس‌ها در شناسایی وب‌شل‌ها مشکل دارند چون محتوای آن‌ها به‌راحتی تغییر می‌کند. THOR با قوانین threat hunting ویژگی‌های رایج وب‌شل را تشخیص می‌دهد.

PsExec تغییرنام‌یافته

متوسط
Renamed PsExec

مدیران ابزارهای شناخته‌شده را تغییرنام نمی‌دهند، اما مهاجمان مکرراً این کار را می‌کنند. THOR ابزارهای تغییرنام‌یافته برای reconnaissance و lateral movement را شناسایی می‌کند.

خروجی ابزار هک

بالا
Hacktool Output

مهاجمان فقط ابزار را روی سیستم نمی‌گذارند، بلکه از آن استفاده می‌کنند. THOR فایل‌های خروجی hacktool را در cache و دیسک شناسایی می‌کند حتی اگر اجرایی حذف شده باشد.

دامپ حافظه LSASS

بحرانی
LSASS Memory Dump

مهاجران ردپای کار خود را روی سیستم‌های آسیب‌دیده به‌جا می‌گذارند. THOR فایل‌های موقتی مانند dump حافظه LSASS که حاوی اعتبارنامه است را شناسایی می‌کند.

ناهنجاری فایل سیستمی

متوسط
System File Anomaly

فایل‌های سیستمی ویژگی‌های مشخصی دارند. THOR ترکیب‌های مشکوک مانند packer، اطلاعات کپی‌رایت PE و صادرکننده امضای مشکوک را تشخیص می‌دهد.

COMPARISON

THOR در برابر آنتی‌ویروس

آنتی‌ویروس برای جلوگیری از آلودگی طراحی شده؛ THOR برای کشف نفوذ. این تفاوت بنیادی است.

قابلیت
آنتی‌ویروس
THOR
نرخ تشخیص APT و تهدیدات پیشرفته
پایین
بسیار بالا
تمرکز بر ردپای فعالیت هکری
خیر
بله — تخصصی
امضاهای سفارشی‌سازی‌شده‌ی YARA
محدود
۳۰٬۰۰۰+
قوانین Sigma برای Eventlog
خیر
۴٬۰۰۰+
بدون نیاز به نصب (قابل‌حمل)
خیر
بله
ارزیابی نفوذ (Compromise Assessment)
محدود
تخصصی
تحلیل رجیستری / SHIM Cache / Mutex
خیر
بله
اسکن ریموت چند سیستم
محدود
بله (THOR Remote)
حفظ پایداری سیستم در حین اسکن
متغیر
تضمین‌شده
خروجی چندگانه (SYSLOG/CEF/JSON/HTML)
محدود
بله
پشتیبانی از IOC و YARA سفارشی
محدود
بله — آسان
پوشش MITRE ATT&CK
جزئی
جامع

نمودار رادار پوشش قابلیت‌ها

THOR آنتی‌ویروس

مقیاس ۰ تا ۱۰۰ — هرچه نزدیک‌تر به مرکز، ضعیف‌تر.

* مقایسه بر اساس اطلاعات عمومی محصول از سایت رسمی Nextron Systems.