มัลแวร์ยุคใหม่ไม่ได้มาในรูปแบบที่คาดเดาได้ Hacker มักทำ Obfuscate โค้ดให้หน้าตาแปลกประหลาดหรือเข้ารหัสซ้อนกันหลายชั้นเพื่อหลบ Signature Scanner ระบบ cPGuard AI Scanner ใช้ Machine Learning เป็นชั้นป้องกันที่สองที่จับสิ่งที่ Signature พลาดได้
ทำงานคู่กัน: cPGuard ไม่ได้เลือกระหว่าง AI หรือ Signature — ทั้งสองทำงานพร้อมกัน Signature จับที่รู้จักได้เร็ว AI จับที่ไม่รู้จักหรือถูก Obfuscate
ทำไม Signature Alone ไม่พอ
Signature-based Scanner เหมือน Wanted List ของตำรวจ — มีประสิทธิภาพสูงสำหรับอาชญากรที่รู้จักแล้ว แต่จะพลาดทุกคนที่ยังไม่มีในระบบ มัลแวร์ใหม่ๆ ถูกสร้างขึ้นทุกวัน และผู้โจมตีมืออาชีพมักทดสอบโค้ดกับ Scanner ยอดนิยมก่อนปล่อยใช้งานจริง เพื่อให้แน่ใจว่า Signature ยังไม่รู้จัก
เทคนิคที่ใช้หลบเลี่ยง Signature:
- Base64 Encoding — เข้ารหัสโค้ดอันตรายแล้ว Decode ตอนรัน
- String Splitting — แบ่งชื่อฟังก์ชันอันตรายเป็นชิ้นๆ แล้ว Concatenate
- Variable Variable — ใช้
$$varสร้างชื่อฟังก์ชันแบบ Dynamic - Character Code — เขียน
chr(115).chr(121).chr(115)แทนsystem - Comment Injection — แทรก Comment กลางโค้ดเพื่อทำลาย Signature Pattern
Machine Learning ทำงานอย่างไรใน cPGuard
cPGuard AI Scanner ใช้โมเดล Machine Learning ที่ Trained มาจาก PHP โค้ดสะอาดและโค้ดมัลแวร์จำนวนมาก แทนที่จะหา Pattern ตายตัว โมเดลเรียนรู้ Feature ที่แตกต่างระหว่างโค้ดปกติและโค้ดอันตราย:
- Entropy Analysis — โค้ดที่ถูก Obfuscate มักมี Entropy สูง (ตัวอักษรสุ่มมาก)
- Dangerous Function Usage —
eval(), system(), exec(), base64_decode()ที่ใช้ผิดบริบท - Network Connection Pattern — โค้ดที่พยายามเชื่อมต่อ URL ภายนอกโดยไม่มีเหตุผลชัดเจน
- File Permission Anomaly — ไฟล์ที่มี Permission แปลกหรือซ่อนตัวเองไว้
- Binary Threat Detection — ตรวจ Binary File ที่แฝงอยู่ในพื้นที่เว็บ
Symlink Attack Detection
Symlink Attack เป็นการโจมตีเฉพาะของ Shared Hosting ที่ใช้ Symbolic Link ข้ามบัญชีผู้ใช้ บัญชีที่ถูก Hack สร้าง Symlink ชี้ไปที่ไฟล์ของบัญชีอื่น เช่น wp-config.php ที่มี Database Credential cPGuard AI ตรวจ Pattern ของ Symlink ที่น่าสงสัยและบล็อกก่อนที่จะถูกใช้งาน
Process Monitoring — ตรวจกิจกรรมผิดปกติแบบ Real-time
นอกจากสแกนไฟล์ cPGuard ยังมี Process Monitoring ที่ดูว่ามี Process ผิดปกติรันอยู่หรือไม่ เช่น:
- Cryptominer — ใช้ CPU สูงผิดปกติสำหรับ Process เว็บ
- IRC Bot — เชื่อมต่อ IRC Server เพื่อรับ Command จาก Hacker
- Spam Script — ส่ง Email จำนวนมากผิดปกติ
- Port Scanner — สแกน Network จากภายในเซิร์ฟเวอร์
Process ผิดปกติที่ตรวจพบจะถูก Terminate อัตโนมัติหรือแจ้งเตือน Admin ทันที
Lynis Security Audit Integration
cPGuard รวม Lynis ซึ่งเป็นเครื่องมือ Security Audit ระดับ System ที่ตรวจความแข็งแกร่งของการตั้งค่า OS เช่น SSH Config, File Permission, Package ที่ล้าสมัย และ Best Practice ด้าน Security ช่วยให้ Admin เห็นภาพรวมความปลอดภัยของเซิร์ฟเวอร์ทั้งระบบ ไม่ใช่แค่ระดับ File
คำถามที่พบบ่อย (FAQ)
AI Scanner กับ Signature Scanner ต่างกันอย่างไร
Signature Scanner เปรียบเทียบไฟล์กับ Pattern มัลแวร์ที่รู้จักแล้ว ถ้า Pattern ไม่ตรงก็ไม่จับ ส่วน AI Scanner วิเคราะห์โครงสร้างและพฤติกรรมของโค้ด จึงจับมัลแวร์ใหม่หรือที่ถูก Obfuscate ได้แม้ไม่มี Signature
Obfuscation คืออะไร ทำไม Hacker ถึงใช้
Obfuscation คือการทำให้โค้ดอ่านยาก เช่น เข้ารหัส Base64, แบ่งสตริง, ใช้ Variable แปลกๆ เพื่อหลบเลี่ยงการตรวจจับของ Signature Scanner ในขณะที่โค้ดยังทำงานได้ตามปกติ
AI Scanner มี False Positive บ้างไหม
มีบ้าง แต่น้อย — cPGuard มีระบบ Whitelist และ Quarantine (ย้ายออกก่อนลบ) เพื่อให้ Admin ตรวจสอบก่อน ไม่ลบทันทีทุกกรณี ลดความเสี่ยงที่จะลบไฟล์ที่ถูกต้องโดยไม่ตั้งใจ
Symlink Attack คืออะไร
การใช้ Symbolic Link (ลิงก์ระบบไฟล์) เพื่อชี้ข้ามบัญชีผู้ใช้บน Shared Hosting ทำให้บัญชีหนึ่งอ่านไฟล์ของบัญชีอื่นได้ cPGuard AI ตรวจจับ Pattern นี้และบล็อกอัตโนมัติ
AI Scanner ต้องใช้ Internet ไหม
Signature Database อัปเดตจาก Cloud แต่การสแกนจริงทำงานบนเซิร์ฟเวอร์ในพื้นที่ ไฟล์ไม่ถูกส่งออกไปนอก — เป็น On-Premise Scan ที่ใช้ Model ที่ดาวน์โหลดมาแล้ว
Hosting AsiaGB ใช้ cPGuard AI Scanner ปกป้องเว็บอัตโนมัติ
AsiaGB ติดตั้ง cPGuard AI Scanner บนเซิร์ฟเวอร์ทุกตัว ตรวจมัลแวร์ทั้ง Signature และ AI พร้อมกัน บน SSD เริ่มต้น 500 บาท/ปี
ดูแพ็กเกจ Hosting