Un score machine learning vient compléter les autres signaux d’analyse afin d’aider à distinguer les fichiers bénins des échantillons suspects ou malveillants.
Analysez un exécutable suspect.
Sans l’exécuter.
SandGuard automatise l’analyse statique des fichiers PE afin d’identifier rapidement les signaux de risque : verdict, scoring, moteur ML ArkGuard, heuristiques, YARA, chaînes, imports, assembly, entropie, packing, signatures PE, IOC et mapping MITRE ATT&CK.
Analyse statique uniquement. L’analyse dynamique est encore en développement.
Heuristics, ML, YARA and PE capabilities correlated.
Transformer un exécutable opaque en éléments de décision exploitables.
Un fichier PE peut contenir des milliers de chaînes, imports et instructions difficiles à interpréter rapidement. SandGuard corrèle ces signaux dans une lecture structurée afin d’aider l’analyste à identifier ce qui mérite réellement son attention.
Voir immédiatement ce que contient réellement l’exécutable.
SandGuard extrait les caractéristiques utiles du fichier et centralise les éléments techniques qui permettent de détecter une structure anormale, une tentative d’obfuscation ou des indices de comportement malveillant.
- 01Identification du type réel, hashes, taille et propriétés du fichier
- 02Extraction et analyse des chaînes, imports et éléments assembly
- 03Mesure d’entropie et détection d’indices de packing ou d’obfuscation
- 04Vérification et restitution des informations de signature PE
9f3d...a42cPE32+ executable1243,8427.61suspectedunsignedCorréler plusieurs moteurs plutôt que dépendre d’un seul signal.
Le verdict final combine plusieurs familles de signaux : heuristiques, moteur ML ArkGuard, règles YARA, propriétés statiques et capacités détectées. Le score permet de prioriser rapidement les fichiers qui nécessitent une investigation plus poussée.
Les correspondances YARA sont remontées dans le rapport avec les autres indices techniques pour faciliter la qualification et la classification.
Les caractéristiques inhabituelles du PE, l’obfuscation, le packing et d’autres anomalies contribuent à la compréhension du niveau de risque.
Relier les signaux bas niveau à des capacités compréhensibles.
Le moteur de capabilities de SandGuard corrèle notamment chaînes, imports, assembly, registre et packing afin de faire émerger des capacités techniques. Lorsqu’elles sont pertinentes, elles peuvent être associées aux tactiques et techniques MITRE ATT&CK.
- 01Identification de capacités à partir des indices observés dans le fichier
- 02Association aux tactiques et techniques MITRE ATT&CK pertinentes
- 03Matrice visuelle pour accélérer la lecture et le reporting analyste
Extraire les indicateurs utiles pour poursuivre l’investigation.
SandGuard centralise les IOC et artefacts identifiés pendant l’analyse statique. Les informations VirusTotal et OTX peuvent également être intégrées lorsqu’elles sont disponibles afin d’apporter du contexte supplémentaire à l’analyste.
Une analyse automatisée en plusieurs couches.
L’objectif n’est pas de produire une liste brute de caractéristiques. SandGuard normalise, corrèle et hiérarchise les signaux afin de restituer un verdict compréhensible et un rapport suffisamment profond pour l’investigation.
Format réel, hashes, propriétés et structure du PE.
Strings, imports, assembly, entropie, signatures et IOC.
ML ArkGuard, YARA, heuristiques, packing et capabilities.
Verdict, score, classification, MITRE, IOC et recommandations.
Les principaux signaux utiles regroupés au même endroit.
Chaque module contribue à la qualification globale. L’analyste peut commencer par le verdict et descendre ensuite dans les détails techniques nécessaires à son investigation.
Un exécutable suspect peut aussi être qualifié sans lire chaque détail technique.
Pour les utilisateurs moins techniques, SandGuard propose une lecture plus directe qui met en avant le niveau de risque, la classification, les principales détections, les IOC et les recommandations.
- ClassificationMalware suspecté
- DétectionsML + YARA + heuristiques
- IOCIndicateurs disponibles
- ActionNe pas exécuter · investiguer
Qualifier un exécutable suspect selon votre niveau de maturité.
La même analyse peut servir au triage d’un SOC, à l’investigation d’un CSIRT, au support d’un prestataire IT ou à la prise de décision d’une organisation qui reçoit un fichier douteux.
Analyser un exécutable sans l’exposer inutilement.
SandGuard est pensé pour permettre l’analyse de fichiers suspects dans un environnement maîtrisé, avec une attention particulière portée à la confidentialité des échantillons et à la restitution des résultats.
Analyse d’exécutables avec SandGuard
SandGuard exécute-t-il le fichier analysé ?
Non. La plateforme propose actuellement une analyse statique automatisée. L’analyse dynamique est encore en développement.
Quels signaux SandGuard analyse-t-il dans un PE ?
La plateforme peut notamment exploiter les chaînes, imports, assembly, entropie, packing, signatures PE, règles YARA, heuristiques, score ML ArkGuard, IOC et capabilities.
Le résultat inclut-il MITRE ATT&CK ?
Oui. Les capacités identifiées peuvent être associées aux tactiques et techniques MITRE ATT&CK et restituées dans une matrice visuelle.
SandGuard analyse-t-il aussi les URLs ?
Non. SandGuard est actuellement centré sur l’analyse de fichiers. L’analyse directe d’URL n’est pas disponible à ce jour.
Besoin de qualifier un exécutable suspect ?
SandGuard transforme les propriétés techniques d’un fichier PE en verdict, score, détections, capabilities, IOC et contexte MITRE exploitable.