CAPABILITIES
قابلیتها، ماژولها و پوشش تشخیص
نمای فنی یکپارچه از شیوه تشخیص، ماژولهای اصلی، نمونه یافتهها و تفاوت THOR با ابزارهای عمومی.
چرا THOR؟
THOR پیچیدهترین و انعطافپذیرترین ابزار ارزیابی نفوذ در بازار است. تمرکز آن بر ردپای فعالیت هکری است — آنچه آنتیویروس از دست میدهد.
تمرکز بر فعالیت هکری
THOR همهچیز را که آنتیویروس از دست میدهد شناسایی میکند؛ از بکدورها و ابزارهای مهاجم تا فایلهای موقت، تغییرات پیکربندی و ردپای فعالیت مخرب.
استقرار انعطافپذیر
نیازی به نصب نیست. کافی است آن را روی سیستم راهدور کپی کنید، از یک شبکهشر اجرا کنید یا روی فلش USB به سیستمهای آسیبدیده ببرید.
نرخ تشخیص چشمگیر
هزاران امضای عمومی، ناهنجاریها و تکنیکهای obfuscation را شناسایی میکند تا ارزیابی نفوذ را بهسرعت تسریع کند؛ شناختهشده در میان تهدیدشکاران جهان.
خروجیهای متعدد
گزارش متنی، SYSLOG (TCP/UDP/CEF/JSON با TLS)، گزارش HTML و اپلیکیشن رایگان Splunk یا ASGARD Analysis Cockpit برای تحلیل هزاران سیستم.
IOC و YARA سفارشی
افزودن آسان شاخصها و امضاهای خود از threat feeds، تحقیقات داخلی یا گزارشهای تهدید؛ فقط کافی است قوانین را در پوشه امضا قرار دهید.
اولویت پایداری سیستم
پایش منابع در حین اسکن؛ توقف خودکار هنگام کاهش حافظه، throttle خودکار روی سختافزار ضعیف و غیرفعالسازی ویژگیهای پرخطر برای حفظ ثبات.
۳۱ ماژول تشخیص
THOR با معماری مدولار، پوشش کاملی از فایلسیستم، رجیستری، رویدادها، فرآیندها و شواهد فارنزیک ارائه میدهد. هر ماژول روی یک نوع خاص از تهدید متمرکز است.
قابلیتهای فنی
معماری مدولار THOR با ۳۱ ماژول تشخیص، پوشش کاملی از فایلسیستم، رجیستری، رویدادها، فرآیندها و شواهد فارنزیک ارائه میدهد.
۳۱ ماژول تشخیص
معماری مدولار شامل Eventlog، Registry، SHIM Cache، Mutex، Named Pipe، Process، File System و بیشتر.
امضاهای سفارشیسازیشدهی YARA
بیش از ۳۰٬۰۰۰ امضای رمزنگاریشده در پایگاه VALHALLA + مجموعههای IOC افشانشده.
اسکن Sigma
اعمال بیش از ۴٬۰۰۰ قانون Sigma روی رویدادهای Windows Eventlog برای تشخیص رفتارهای مشکوک.
قابلحمل — بدون نصب
اجرا از USB، شبکهشر یا کپی مستقیم؛ مناسب محیطهایlive forensics و triage.
چندسکویی
اجرای روی Windows، Linux و macOS بهعلاوه اسکن تصاویر دیسک، EVTX، memory dump و Registry hive با Thunderstorm.
اسکن ریموت (THOR Remote)
اسکن همزمان چند Windows Endpoint از یک ایستگاه ممتاز؛ قدرت THOR ترکیبشده با PsExec.
تحلیل رجیستری
اعمال IOC و قوانین YARA مخصوص رجیستری روی رجیستری زنده و hiveهای بارگذاریشده.
تحلیل SHIM Cache
تشخیص برنامههای مخرب حذفشده توسط مهاجم از طریق AppCompatCache با اعمال IOC و regex ناهنجاری.
Mutex / Named Pipe / Event
شناسایی implantهای threat actorهای پیشرفته با مجموعهای جامع از مقادیر مخرب و غنیسازی با متادیتا.
خروجی چندگانه
TXT، SYSLOG (TCP/UDP/CEF/JSON/TLS)، HTML Report و یکپارچگی با Splunk و ASGARD.
پوشش MITRE ATT&CK
نگاشت یافتهها به چارچوب ATT&CK با فایل JSON برای ATT&CK Navigator.
یکپارچگی گسترده
سازگار با Microsoft Defender for Endpoint، CrowdStrike Falcon، Velociraptor، Ivanti و Docker.
نمونههای تشخیص
THOR تهدیداتی را شناسایی میکند که آنتیویروسهای سنتی معمولاً از دست میدهند. چند نمونه از یافتههای واقعی:
دامپر اعتبارنامه
ابزارهای dua-use مانند credential dumper که اخیراً آنتیویروسها شروع به گزارش آنها کردهاند ولی همه فروشندگان پیروی نمیکنند — THOR آنها را شناسایی میکند.
وبشل کوچک
آنتیویروسها در شناسایی وبشلها مشکل دارند چون محتوای آنها بهراحتی تغییر میکند. THOR با قوانین threat hunting ویژگیهای رایج وبشل را تشخیص میدهد.
PsExec تغییرنامیافته
مدیران ابزارهای شناختهشده را تغییرنام نمیدهند، اما مهاجمان مکرراً این کار را میکنند. THOR ابزارهای تغییرنامیافته برای reconnaissance و lateral movement را شناسایی میکند.
خروجی ابزار هک
مهاجمان فقط ابزار را روی سیستم نمیگذارند، بلکه از آن استفاده میکنند. THOR فایلهای خروجی hacktool را در cache و دیسک شناسایی میکند حتی اگر اجرایی حذف شده باشد.
دامپ حافظه LSASS
مهاجران ردپای کار خود را روی سیستمهای آسیبدیده بهجا میگذارند. THOR فایلهای موقتی مانند dump حافظه LSASS که حاوی اعتبارنامه است را شناسایی میکند.
ناهنجاری فایل سیستمی
فایلهای سیستمی ویژگیهای مشخصی دارند. THOR ترکیبهای مشکوک مانند packer، اطلاعات کپیرایت PE و صادرکننده امضای مشکوک را تشخیص میدهد.
THOR در برابر آنتیویروس
آنتیویروس برای جلوگیری از آلودگی طراحی شده؛ THOR برای کشف نفوذ. این تفاوت بنیادی است.
نمودار رادار پوشش قابلیتها
مقیاس ۰ تا ۱۰۰ — هرچه نزدیکتر به مرکز، ضعیفتر.
* مقایسه بر اساس اطلاعات عمومی محصول از سایت رسمی Nextron Systems.