1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Добре дошли в новия цикъл статии, този път по темата за разследване на инциденти, а именно — анализ на злонамерен софтуер с помощта на форензика на Check Point. Преди това публикувахме няколко видео урока за работа с Smart Event, но този път ще разгледаме отчетите по форензика за конкретни събития в различни продукти на Check Point:

Защо е важна форензиката на предотвратените инциденти? На пръв поглед, засечеш вирус, вече е добре, защо да се задълбочаваме? Както показва практиката, атаката е желателно не просто да бъде блокирана, а и да се разбере как точно работи: от коя входна точка е настъпила, каква уязвимост е използвана, какви процеси са ангажирани, засяга ли се регистърът и файловата система, кое е семейството на вирусите, каква е потенциалната щета и т.н. Тези и други полезни данни могат да бъдат предоставени в изчерпателни отчети по форензика на Check Point (както в текстов, така и в графичен вид). Получаването на такъв отчет ръчно е много трудно. После тези данни могат да помогнат да се предприемат нужните мерки и да се премахне възможността за успех на подобни атаки в бъдеще. Днес ще разгледаме отчета по форензика на Check Point SandBlast Network.

SandBlast Network

Използването на пясъчници за подсилване на защитата на периферията на мрежата отдавна е станало обичайно и също толкова задължителен компонент, колкото IPS. При Check Point за функционалността на пясъчницата отговаря блейдът Threat Emulation, който е част от технологиите SandBlast (там има и Threat Extraction). Вече публикувахме небольшой курс по Check Point SandBlast още за версия Gaia 77.30 (много препоръчвам да го гледате, ако не разбирате за какво става дума). От архитектурна гледна точка оттогава принципно нищо не се е променило. Ако имате Check Point Gateway на периферията на мрежата, можете да използвате два варианта за интеграция с пясъчницата:

  1. SandBlast Local Appliance — в мрежата ви се поставя допълнителен SandBlast appliance, на който се изпращат файлове за анализ.
  2. SandBlast Cloud — файловете се изпращат за анализ в облака на Check Point.

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Пясъчната кутия може да се счита за последна линия на защита в периметъра на мрежата. Тя се свързва само след анализ с класически средства — антивирус, IPS. И ако такива традиционни сигнатурни средства не дават почти никаква аналитика, пясъчната кутия може подробно да "разкаже" защо файлът е бил блокиран и какво точно зловредно прави. Такъв отчет за форензика може да бъде получен както от локална, така и от облачна пясъчна кутия.

Отчет за форензика на Check Point

Да предположим, че вие, като специалист по ИТ сигурност, сте дошли на работа и сте отворили таблото в SmartConsole. Тук веднага виждате инциденти от последните 24 часа и вашето внимание е привлечено от събитията по емуляция на заплахи — най-опасните атаки, които не са били блокирани от сигнатурния анализ.

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Можете да "провалите" тези събития (drill down) и да видите всички логове по блейда за емуляция на заплахи.

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

След това можете допълнително да филтрирате логовете по нивото на критичност на заплахите (Severity), а също и по Confidence Level (надеждност на срабатыването):

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Отваряйки интересуващото ни събитие, можем да се запознаем с общата информация (src, dst, severity, sender и т.н.):

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

И там също можем да забележим раздел Форензика с наличен Обобщение отчет. Натискайки върху него, пред нас ще се отвори подробен анализ на зловреда под формата на интерактивна HTML страница:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network
(Това е част от страницата. Оригиналът може да се види тук)

От този отчет можем да изтеглим оригинала на зловреда (в запаролена архивна папка) или веднага да се свържем с екипа по реакция на Check Point.

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Надолу можете да видите красива анимация, която в процентно съотношение показва с какъв вече известен зловреден код се свързва нашият екземпляр (включително самия код и макроси). Тази аналитика се предоставя с помощта на машинно обучение в облака на Check Point Threat Cloud.

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

След това можем да видим какви точно активности в пясъчната кутия са позволили да се заключи, че този файл е зловреден. В този случай виждаме използване на техники за заобикаляне и опит за инсталиране на криптовируси:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Можем да забележим, че в този случай емуляцията е извършена в две системи (Win 7, Win XP) и различни версии на софтуера (Office, Adobe). По-долу има видео (слайдшоу) с процеса на отваряне на този файл в пясъчната кутия:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Пример за видео:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

В самия край можем подробно да видим как се е развивала атаката. Или в таблица, или в графичен формат:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Там можем да изтеглим тази информация в RAW формат и pcap файл, за детайлен анализ на генерирания трафик в Wireshark:

1. Анализ на зловреден софтуер чрез форензиката на Check Point. SandBlast Network

Заключение

Използвайки тази информация, можете значително да усилите защитата на вашата мрежа. Да блокирате хостове, разпространяващи вируси, да затворите използваните уязвимости, да предотвратите възможната обратна връзка с C&C и много други. Не пренебрегвайте този анализ.

В следващите статии ще разгледаме отчетите на SandBlast Agent, SandBlast Mobile, както и CloudGiard SaaS. Така че следете за актуализации (Telegram, Facebook, VK, TS Solution Blog)!

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster