
Добре дошли в новия цикъл статии, този път по темата за разследване на инциденти, а именно — анализ на злонамерен софтуер с помощта на форензика на Check Point. Преди това публикувахме за работа с Smart Event, но този път ще разгледаме отчетите по форензика за конкретни събития в различни продукти на Check Point:
Защо е важна форензиката на предотвратените инциденти? На пръв поглед, засечеш вирус, вече е добре, защо да се задълбочаваме? Както показва практиката, атаката е желателно не просто да бъде блокирана, а и да се разбере как точно работи: от коя входна точка е настъпила, каква уязвимост е използвана, какви процеси са ангажирани, засяга ли се регистърът и файловата система, кое е семейството на вирусите, каква е потенциалната щета и т.н. Тези и други полезни данни могат да бъдат предоставени в изчерпателни отчети по форензика на Check Point (както в текстов, така и в графичен вид). Получаването на такъв отчет ръчно е много трудно. После тези данни могат да помогнат да се предприемат нужните мерки и да се премахне възможността за успех на подобни атаки в бъдеще. Днес ще разгледаме отчета по форензика на Check Point SandBlast Network.
SandBlast Network
Използването на пясъчници за подсилване на защитата на периферията на мрежата отдавна е станало обичайно и също толкова задължителен компонент, колкото IPS. При Check Point за функционалността на пясъчницата отговаря блейдът Threat Emulation, който е част от технологиите SandBlast (там има и Threat Extraction). Вече публикувахме още за версия Gaia 77.30 (много препоръчвам да го гледате, ако не разбирате за какво става дума). От архитектурна гледна точка оттогава принципно нищо не се е променило. Ако имате Check Point Gateway на периферията на мрежата, можете да използвате два варианта за интеграция с пясъчницата:
- SandBlast Local Appliance — в мрежата ви се поставя допълнителен SandBlast appliance, на който се изпращат файлове за анализ.
- SandBlast Cloud — файловете се изпращат за анализ в облака на Check Point.

Пясъчната кутия може да се счита за последна линия на защита в периметъра на мрежата. Тя се свързва само след анализ с класически средства — антивирус, IPS. И ако такива традиционни сигнатурни средства не дават почти никаква аналитика, пясъчната кутия може подробно да "разкаже" защо файлът е бил блокиран и какво точно зловредно прави. Такъв отчет за форензика може да бъде получен както от локална, така и от облачна пясъчна кутия.
Отчет за форензика на Check Point
Да предположим, че вие, като специалист по ИТ сигурност, сте дошли на работа и сте отворили таблото в SmartConsole. Тук веднага виждате инциденти от последните 24 часа и вашето внимание е привлечено от събитията по емуляция на заплахи — най-опасните атаки, които не са били блокирани от сигнатурния анализ.

Можете да "провалите" тези събития (drill down) и да видите всички логове по блейда за емуляция на заплахи.

След това можете допълнително да филтрирате логовете по нивото на критичност на заплахите (Severity), а също и по Confidence Level (надеждност на срабатыването):

Отваряйки интересуващото ни събитие, можем да се запознаем с общата информация (src, dst, severity, sender и т.н.):

И там също можем да забележим раздел Форензика с наличен Обобщение отчет. Натискайки върху него, пред нас ще се отвори подробен анализ на зловреда под формата на интерактивна HTML страница:

(Това е част от страницата. )
От този отчет можем да изтеглим оригинала на зловреда (в запаролена архивна папка) или веднага да се свържем с екипа по реакция на Check Point.

Надолу можете да видите красива анимация, която в процентно съотношение показва с какъв вече известен зловреден код се свързва нашият екземпляр (включително самия код и макроси). Тази аналитика се предоставя с помощта на машинно обучение в облака на Check Point Threat Cloud.

След това можем да видим какви точно активности в пясъчната кутия са позволили да се заключи, че този файл е зловреден. В този случай виждаме използване на техники за заобикаляне и опит за инсталиране на криптовируси:

Можем да забележим, че в този случай емуляцията е извършена в две системи (Win 7, Win XP) и различни версии на софтуера (Office, Adobe). По-долу има видео (слайдшоу) с процеса на отваряне на този файл в пясъчната кутия:

Пример за видео:

В самия край можем подробно да видим как се е развивала атаката. Или в таблица, или в графичен формат:

Там можем да изтеглим тази информация в RAW формат и pcap файл, за детайлен анализ на генерирания трафик в Wireshark:

Заключение
Използвайки тази информация, можете значително да усилите защитата на вашата мрежа. Да блокирате хостове, разпространяващи вируси, да затворите използваните уязвимости, да предотвратите възможната обратна връзка с C&C и много други. Не пренебрегвайте този анализ.
В следващите статии ще разгледаме отчетите на SandBlast Agent, SandBlast Mobile, както и CloudGiard SaaS. Така че следете за актуализации (, , , )!
Източник: habr.com
