Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

Π•Π΄ΠΈΠ½ ΠΎΡ‚ Π½Π°ΠΉ-чСсто срСщанитС Π²ΠΈΠ΄ΠΎΠ²Π΅ Π°Ρ‚Π°ΠΊΠΈ Π΅ Ρ€Π°ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ процСс Π² Π΄ΡŠΡ€Π²ΠΎ ΠΏΠΎΠ΄ напълно ΡƒΠ²Π°ΠΆΠ°Π²Π°Π½ΠΈ процСси. ΠŸΡŠΡ‚ΡΡ‚ Π΄ΠΎ изпълнимия Ρ„Π°ΠΉΠ» ΠΌΠΎΠΆΠ΅ Π΄Π° Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½: зловрСдният софтуСр чСсто ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΠ°ΠΏΠΊΠΈΡ‚Π΅ AppData ΠΈΠ»ΠΈ Temp ΠΈ Ρ‚ΠΎΠ²Π° Π½Π΅ Π΅ Ρ‚ΠΈΠΏΠΈΡ‡Π½ΠΎ Π·Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ. Π—Π° Π΄Π° бъдСм чСстни, струва си Π΄Π° ΠΊΠ°ΠΆΠ΅ΠΌ, Ρ‡Π΅ някои Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΈ ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ Π·Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ Π² AppData, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ само ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°Ρ‚Π° Π½Π° мСстополоТСниСто Π½Π° стартиранС Π½Π΅ Π΅ Π΄ΠΎΡΡ‚Π°Ρ‚ΡŠΡ‡Π½Π°, Π·Π° Π΄Π° сС ΠΏΠΎΡ‚Π²ΡŠΡ€Π΄ΠΈ, Ρ‡Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°.

Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π΅Π½ Ρ„Π°ΠΊΡ‚ΠΎΡ€ Π·Π° лСгитимност Π΅ криптографският подпис: ΠΌΠ½ΠΎΠ³ΠΎ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ са подписани ΠΎΡ‚ доставчика. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ няма подпис ΠΊΠ°Ρ‚ΠΎ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π΅Π»Π΅ΠΌΠ΅Π½Ρ‚ΠΈ ΠΏΡ€ΠΈ стартиранС. Но ΠΎΡ‚Π½ΠΎΠ²ΠΎ ΠΈΠΌΠ° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ сСртификат, Π·Π° Π΄Π° сС подпишС.

ΠœΠΎΠΆΠ΅Ρ‚Π΅ ΡΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ стойността Π½Π° криптографскитС Ρ…Π΅ΡˆΠΎΠ²Π΅ MD5 ΠΈΠ»ΠΈ SHA256, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‚ Π½Π° някои ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΡ‚Π΅ статичСн Π°Π½Π°Π»ΠΈΠ·, ΠΊΠ°Ρ‚ΠΎ Ρ€Π°Π·Π³Π»Π΅Π΄Π°Ρ‚Π΅ сигнатури Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° (с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π° Yara ΠΈΠ»ΠΈ антивирусни ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΈ). Има ΠΈ Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π΅Π½ Π°Π½Π°Π»ΠΈΠ· (пусканС Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π² някаква бСзопасна срСда ΠΈ наблюдСниС Π½Π° Π½Π΅ΠΉΠ½ΠΈΡ‚Π΅ дСйствия) ΠΈ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎ инТСнСрство.

МоТС Π΄Π° ΠΈΠΌΠ° ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈ Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ процСс. Π’ Ρ‚Π°Π·ΠΈ статия Ρ‰Π΅ Π²ΠΈ ΠΊΠ°ΠΆΠ΅ΠΌ ΠΊΠ°ΠΊ Π΄Π° Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚Π΅ ΠΎΠ΄ΠΈΡ‚Π° Π½Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² Windows, Ρ‰Π΅ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΠΏΡ€ΠΈΠ·Π½Π°Ρ†ΠΈΡ‚Π΅, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Ρ€Π°Π·Ρ‡ΠΈΡ‚Π° Π²Π³Ρ€Π°Π΄Π΅Π½ΠΎΡ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ InTrust Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ процСс. InTrust Π΅ CLM ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅, Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ ΠΈ ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½Π΅ Π½Π° нСструктурирани Π΄Π°Π½Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π²Π΅Ρ‡Π΅ ΠΈΠΌΠ°Ρ‚ стотици ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ Ρ€Π΅Π°ΠΊΡ†ΠΈΠΈ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π²ΠΈΠ΄ΠΎΠ²Π΅ Π°Ρ‚Π°ΠΊΠΈ.

ΠšΠΎΠ³Π°Ρ‚ΠΎ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° сС стартира, тя сС Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π°. Π˜Π·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ Ρ„Π°ΠΉΠ» ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½ΠΈ инструкции ΠΈ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈ Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ *.dll). ΠšΠΎΠ³Π°Ρ‚ΠΎ Π΄Π°Π΄Π΅Π½ процСс Π²Π΅Ρ‡Π΅ сС изпълнява, Ρ‚ΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° създадС Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΈ нишки. ΠΠΈΡˆΠΊΠΈΡ‚Π΅ позволяват Π½Π° процСса Π΄Π° изпълнява Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π½Π°Π±ΠΎΡ€ΠΈ ΠΎΡ‚ инструкции Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ. Има ΠΌΠ½ΠΎΠ³ΠΎ Π½Π°Ρ‡ΠΈΠ½ΠΈ злонамСрСният ΠΊΠΎΠ΄ Π΄Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½Π΅ Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΈ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ, Π½Π΅ΠΊΠ° Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ някои ΠΎΡ‚ тях.

Най-лСсният Π½Π°Ρ‡ΠΈΠ½ Π΄Π° стартиратС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ процСс Π΅ Π΄Π° ΠΏΡ€ΠΈΠ½ΡƒΠ΄ΠΈΡ‚Π΅ потрСбитСля Π΄Π° Π³ΠΎ стартира Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ ΠΎΡ‚ ΠΏΡ€ΠΈΠΊΠ°Ρ‡Π΅Π½ Ρ„Π°ΠΉΠ» към ΠΈΠΌΠ΅ΠΉΠ»), слСд ΠΊΠΎΠ΅Ρ‚ΠΎ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ клавиша RunOnce, Π·Π° Π΄Π° Π³ΠΎ стартиратС всСки ΠΏΡŠΡ‚, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€ΡŠΡ‚ Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½. Π’ΠΎΠ²Π° Π²ΠΊΠ»ΡŽΡ‡Π²Π° ΡΡŠΡ‰ΠΎ β€žΠ±Π΅Π·Ρ„Π°ΠΉΠ»ΠΎΠ²β€œ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π° скриптовС Π½Π° PowerShell Π² ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Π½Π° систСмния Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€, ΠΊΠΎΠΈΡ‚ΠΎ сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ въз основа Π½Π° Ρ‚Ρ€ΠΈΠ³Π΅Ρ€. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΡΠΊΡ€ΠΈΠΏΡ‚ΡŠΡ‚ Π½Π° PowerShell Π΅ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ с ΠΈΠ·Ρ€ΠΈΡ‡Π½ΠΎΡ‚ΠΎ стартиранС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π΅, Ρ‡Π΅ Ρ‚ΠΎΠ²Π° Π΅ извСстСн ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ лСсно сС ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°. Някои Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΏΡ€Π°Π²ΠΈ ΠΏΠΎ-ΡƒΠΌΠ½ΠΈ Π½Π΅Ρ‰Π°, ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄Ρ€ΡƒΠ³ процСс, Π·Π° Π΄Π° Π·Π°ΠΏΠΎΡ‡Π½Π΅ Π΄Π° сС изпълнява Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π°. Π‘Π»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»Π½ΠΎ процСс ΠΌΠΎΠΆΠ΅ Π΄Π° създадС Π΄Ρ€ΡƒΠ³ процСс, ΠΊΠ°Ρ‚ΠΎ изпълни ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° ΠΊΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° инструкция ΠΈ посочи изпълним Ρ„Π°ΠΉΠ» (.exe), ΠΊΠΎΠΉΡ‚ΠΎ Π΄Π° сС изпълни.

Π€Π°ΠΉΠ»ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΡƒΠΊΠ°Π·Π°Π½ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° пълСн ΠΏΡŠΡ‚ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ C:Windowssystem32cmd.exe) ΠΈΠ»ΠΈ частичСн ΠΏΡŠΡ‚ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ cmd.exe). Ако оригиналният процСс Π΅ нСсигурСн, Ρ‚ΠΎΠΉ Ρ‰Π΅ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π½Π΅Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ. Π•Π΄Π½Π° Π°Ρ‚Π°ΠΊΠ° ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° Ρ‚Π°ΠΊΠ°: процСс стартира cmd.exe Π±Π΅Π· Π΄Π° посочи пълния ΠΏΡŠΡ‚, атакуващият поставя своя cmd.exe Π½Π° място, Ρ‚Π°ΠΊΠ° Ρ‡Π΅ ΠΏΡ€ΠΎΡ†Π΅ΡΡŠΡ‚ Π΄Π° Π³ΠΎ стартира ΠΏΡ€Π΅Π΄ΠΈ лСгитимния. Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ злонамСрСният софтуСр сС стартира, Ρ‚ΠΎΠΉ Π½Π° свой Ρ€Π΅Π΄ ΠΌΠΎΠΆΠ΅ Π΄Π° стартира Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° (ΠΊΠ°Ρ‚ΠΎ C:Windowssystem32cmd.exe), Ρ‚Π°ΠΊΠ° Ρ‡Π΅ ΠΎΡ€ΠΈΠ³ΠΈΠ½Π°Π»Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Π΄Π° ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠΈ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ.

Π’Π°Ρ€ΠΈΠ°Π½Ρ‚ Π½Π° ΠΏΡ€Π΅Π΄ΠΈΡˆΠ½Π°Ρ‚Π° Π°Ρ‚Π°ΠΊΠ° Π΅ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° DLL Π² Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ процСс. ΠšΠΎΠ³Π°Ρ‚ΠΎ процСс стартира, Ρ‚ΠΎΠΉ Π½Π°ΠΌΠΈΡ€Π° ΠΈ Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Ρ€Π°Π·ΡˆΠΈΡ€ΡΠ²Π°Ρ‚ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° функционалност. Използвайки ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° DLL, нападатСлят създава Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° със ΡΡŠΡ‰ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅ ΠΈ API ΠΊΠ°Ρ‚ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π°Ρ‚Π°. ΠŸΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°, Π° тя ΠΎΡ‚ своя страна Π·Π°Ρ€Π΅ΠΆΠ΄Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Π° ΠΈ, Π°ΠΊΠΎ Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ, я ΠΈΠ·Π²ΠΈΠΊΠ²Π° Π·Π° ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ. Π—Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π·Π°ΠΏΠΎΡ‡Π²Π° Π΄Π° дСйства ΠΊΠ°Ρ‚ΠΎ прокси Π·Π° Π΄ΠΎΠ±Ρ€Π°Ρ‚Π° Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ°.

Π”Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½ Π΄Π° поставитС Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π΅ Π΄Π° Π³ΠΎ Π²ΠΌΡŠΠΊΠ½Π΅Ρ‚Π΅ Π² опасСн процСс, ΠΊΠΎΠΉΡ‚ΠΎ Π²Π΅Ρ‡Π΅ сС изпълнява. ΠŸΡ€ΠΎΡ†Π΅ΡΠΈΡ‚Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Ρ‚ информация ΠΎΡ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΡ†ΠΈ – Ρ‡Π΅Ρ‚Π΅Π½Π΅ ΠΎΡ‚ ΠΌΡ€Π΅ΠΆΠ°Ρ‚Π° ΠΈΠ»ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π’Π΅ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, Π·Π° Π΄Π° Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°Ρ‚, Ρ‡Π΅ Π²Ρ…ΠΎΠ΄ΡŠΡ‚ Π΅ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½. Но някои процСси нямат подходяща Π·Π°Ρ‰ΠΈΡ‚Π° ΠΏΡ€ΠΈ изпълнСниС Π½Π° инструкции. ΠŸΡ€ΠΈ Ρ‚Π°Π·ΠΈ Π°Ρ‚Π°ΠΊΠ° няма Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° Π½Π° диск ΠΈΠ»ΠΈ изпълним Ρ„Π°ΠΉΠ», ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄. Всичко сС ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π° Π² ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° Π·Π°Π΅Π΄Π½ΠΎ с процСса, ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°.

Π‘Π΅Π³Π° Π½Π΅ΠΊΠ° Π΄Π° Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ мСтодологията Π·Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π² Windows ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ Π² InTrust, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΏΡ€ΠΈΠ»Π°Π³Π° Π·Π°Ρ‰ΠΈΡ‚Π° срСщу ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ. ΠŸΡŠΡ€Π²ΠΎ, Π½Π΅ΠΊΠ° Π³ΠΎ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°ΠΌΠ΅ Ρ‡Ρ€Π΅Π· ΠΊΠΎΠ½Π·ΠΎΠ»Π°Ρ‚Π° Π·Π° ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° InTrust.

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

ΠŸΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ Π·Π° прослСдяванС Π½Π° процСса Π½Π° Windows OS. Π—Π° съТалСниС, позволяванСто Π½Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΠΈΠ²Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π΄Π°Π»Π΅Ρ‡ Π½Π΅ Π΅ ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½ΠΎ. Има 3 Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ настройки Π½Π° Π³Ρ€ΡƒΠΏΠΎΠ²ΠΈΡ‚Π΅ ΠΏΡ€Π°Π²ΠΈΠ»Π°, ΠΊΠΎΠΈΡ‚ΠΎ трябва Π΄Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅:

ΠšΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° конфигурация > ΠŸΡ€Π°Π²ΠΈΠ»Π° > Настройки Π½Π° Windows > Настройки Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° > Π›ΠΎΠΊΠ°Π»Π½ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° > ΠŸΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΠ΄ΠΈΡ‚ > ΠŸΡ€ΠΎΡΠ»Π΅Π΄ΡΠ²Π°Π½Π΅ Π½Π° процСса Π½Π° ΠΎΠ΄ΠΈΡ‚

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

ΠšΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° конфигурация > ΠŸΡ€Π°Π²ΠΈΠ»Π° > Настройки Π½Π° Windows > Настройки Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° > Π Π°Π·ΡˆΠΈΡ€Π΅Π½Π° конфигурация Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΠ΄ΠΈΡ‚ > ΠŸΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΠ΄ΠΈΡ‚ > ΠŸΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ прослСдяванС > БъздаванС Π½Π° процСс Π½Π° ΠΎΠ΄ΠΈΡ‚

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

ΠšΠΎΠΌΠΏΡŽΡ‚ΡŠΡ€Π½Π° конфигурация > ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ > Административни шаблони > БистСма > БъздаванС Π½Π° процСс Π½Π° ΠΎΠ΄ΠΈΡ‚ > Π’ΠΊΠ»ΡŽΡ‡Π²Π°Π½Π΅ Π½Π° командния Ρ€Π΅Π΄ Π² ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° създаванС Π½Π° процСс

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

Π’Π΅Π΄Π½ΡŠΠΆ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΈ, ΠΏΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π½Π° InTrust Π²ΠΈ позволяват Π΄Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Ρ‚Π΅ нСизвСстни ΠΏΡ€Π΅Π΄ΠΈ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΏΠΎΠΊΠ°Π·Π²Π°Ρ‚ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅. НапримСр, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ‚Π΅ описани Ρ‚ΡƒΠΊ Dridex Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр. Π‘Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° HP Bromium Π·Π½Π°Π΅ΠΌ ΠΊΠ°ΠΊ Ρ€Π°Π±ΠΎΡ‚ΠΈ Ρ‚Π°Π·ΠΈ Π·Π°ΠΏΠ»Π°Ρ…Π°.

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

Π’ своята Π²Π΅Ρ€ΠΈΠ³Π° ΠΎΡ‚ дСйствия Dridex ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° schtasks.exe Π·Π° създаванС Π½Π° ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½Π° Π·Π°Π΄Π°Ρ‡Π°. Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ‚Π°Π·ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° ΠΎΡ‚ командния Ρ€Π΅Π΄ сС счита Π·Π° ΠΌΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅; стартиранСто Π½Π° svchost.exe с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сочат към потрСбитСлски ΠΏΠ°ΠΏΠΊΠΈ ΠΈΠ»ΠΈ с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ, ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ β€žnet viewβ€œ ΠΈΠ»ΠΈ β€žwhoamiβ€œ, ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ. Π•Ρ‚ΠΎ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ ΠΎΡ‚ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ ΠŸΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° Π½Π° SIGMA:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

Π’ InTrust всяко ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π΅ Π²ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ Π² Π΅Π΄Π½ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ дСйствия Π½Π΅ са спСцифични Π·Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π°, Π° ΠΏΠΎ-скоро са ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ Π² комплСкс ΠΈ Π² 99% ΠΎΡ‚ случаитС сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° Π½Π΅ съвсСм Π±Π»Π°Π³ΠΎΡ€ΠΎΠ΄Π½ΠΈ Ρ†Π΅Π»ΠΈ. Π’ΠΎΠ·ΠΈ списък с дСйствия Π²ΠΊΠ»ΡŽΡ‡Π²Π°, Π½ΠΎ Π½Π΅ сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π° Π΄ΠΎ:

  • ΠŸΡ€ΠΎΡ†Π΅ΡΠΈ, изпълнявани ΠΎΡ‚ Π½Π΅ΠΎΠ±ΠΈΡ‡Π°ΠΉΠ½ΠΈ мСстополоТСния, ΠΊΠ°Ρ‚ΠΎ потрСбитСлски Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ ΠΏΠ°ΠΏΠΊΠΈ.
  • Π”ΠΎΠ±Ρ€Π΅ ΠΏΠΎΠ·Π½Π°Ρ‚ систСмСн процСс със ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ наслСдяванС - някои Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΠΏΠΈΡ‚Π°Ρ‚ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° систСмнитС процСси, Π·Π° Π΄Π° останат Π½Π΅ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ изпълнСниС Π½Π° административни инструмСнти ΠΊΠ°Ρ‚ΠΎ cmd ΠΈΠ»ΠΈ PsExec, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ Π·Π° Π»ΠΎΠΊΠ°Π»Π½Π° систСма ΠΈΠ»ΠΈ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ наслСдяванС.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈΡ‚Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π° ΠΊΠΎΠΏΠΈΡ€Π°Π½Π΅ Π² сянка са чСсто срСщано ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π° ransomware вируси, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Ρ‚ систСма; Ρ‚Π΅ ΡƒΠ½ΠΈΡ‰ΠΎΠΆΠ°Π²Π°Ρ‚ Ρ€Π΅Π·Π΅Ρ€Π²Π½ΠΈΡ‚Π΅ копия:

    β€” Π§Ρ€Π΅Π· vssadmin.exe;
    - Π§Ρ€Π΅Π· WMI.

  • РСгистрирайтС дъмповС Π½Π° Ρ†Π΅Π»ΠΈ ΠΊΠΎΡˆΠ΅Ρ€ΠΈ Π² Ρ€Π΅Π³ΠΈΡΡ‚ΡŠΡ€Π°.
  • Π₯ΠΎΡ€ΠΈΠ·ΠΎΠ½Ρ‚Π°Π»Π½ΠΎ Π΄Π²ΠΈΠΆΠ΅Π½ΠΈΠ΅ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π΄Π°Π΄Π΅Π½ процСс сС стартира ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΊΠ°Ρ‚ΠΎ at.exe.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π° Π»ΠΎΠΊΠ°Π»Π½Π° Π³Ρ€ΡƒΠΏΠ° ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ net.exe.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½Π° активност Π½Π° Π·Π°Ρ‰ΠΈΡ‚Π½Π°Ρ‚Π° стСна, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰Π° netsh.exe.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»ΠΈΡ€Π°Π½Π΅ Π½Π° ACL.
  • ИзползванС Π½Π° BITS Π·Π° Сксфилтрация Π½Π° Π΄Π°Π½Π½ΠΈ.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ†ΠΈΠΈ с WMI.
  • ΠŸΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ скриптови ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ.
  • ΠžΠΏΠΈΡ‚Π²Π° сС Π΄Π° ΠΈΠ·Ρ…Π²ΡŠΡ€Π»ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ систСмни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

ΠšΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π°Π½ΠΎΡ‚ΠΎ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Π΄ΠΎΠ±Ρ€Π΅ Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ Π½Π° Π·Π°ΠΏΠ»Π°Ρ…ΠΈ ΠΊΠ°Ρ‚ΠΎ RUYK, LockerGoga ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ Ρ€Π°Π½ΡΡŠΠΌΡƒΠ΅Ρ€, Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр ΠΈ инструмСнти Π·Π° ΠΊΠΈΠ±Π΅Ρ€ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ»Π΅Π½ΠΈΡ. ΠŸΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ Π΅ тСствано ΠΎΡ‚ доставчика Π² производствСни срСди, Π·Π° Π΄Π° сС свСдат Π΄ΠΎ ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈΡ‚Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π½ΠΈ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈ. И Π±Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π° SIGMA ΠΏΠΎΠ²Π΅Ρ‡Π΅Ρ‚ΠΎ ΠΎΡ‚ Ρ‚Π΅Π·ΠΈ ΠΈΠ½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€ΠΈ ΠΏΡ€ΠΎΠΈΠ·Π²Π΅ΠΆΠ΄Π°Ρ‚ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»Π΅Π½ Π±Ρ€ΠΎΠΉ ΡˆΡƒΠΌΠΎΠ²ΠΈ ΡΡŠΠ±ΠΈΡ‚ΠΈΡ.

Π·Π°Ρ‰ΠΎΡ‚ΠΎ Π’ InTrust Ρ‚ΠΎΠ²Π° Π΅ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ Π·Π° наблюдСниС, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΡ‚Π΅ скрипт Π·Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ ΠΊΠ°Ρ‚ΠΎ рСакция Π½Π° Π·Π°ΠΏΠ»Π°Ρ…Π°. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈΡ‚Π΅ скриптовС ΠΈΠ»ΠΈ Π΄Π° ΡΡŠΠ·Π΄Π°Π΄Π΅Ρ‚Π΅ свой собствСн ΠΈ InTrust Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ Ρ‰Π΅ Π³ΠΎ разпространи.

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° инспСктиратС цялата тСлСмСтрия, ΡΠ²ΡŠΡ€Π·Π°Π½Π° със ΡΡŠΠ±ΠΈΡ‚ΠΈΡ: скриптовС Π½Π° PowerShell, изпълнСниС Π½Π° процСси, ΠΌΠ°Π½ΠΈΠΏΡƒΠ»Π°Ρ†ΠΈΠΈ Π½Π° ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ, административна дСйност Π½Π° WMI ΠΈ Π΄Π° Π³ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π·Π° аутопсии ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността.

Π Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°ΠΌΠ΅ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΡΡŠΠ±ΠΈΡ‚ΠΈΡ Π·Π° стартиранС Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π½ΠΈ процСси Π² Windows ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°ΠΌΠ΅ Π·Π°ΠΏΠ»Π°Ρ…ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Quest InTrust

InTrust ΠΈΠΌΠ° стотици Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π°, някои ΠΎΡ‚ тях:

  • ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π°Ρ‚Π°ΠΊΠ° Π·Π° ΠΏΠΎΠ½ΠΈΠΆΠ°Π²Π°Π½Π΅ Π½Π° PowerShell Π΅, ΠΊΠΎΠ³Π°Ρ‚ΠΎ някой ΡƒΠΌΠΈΡˆΠ»Π΅Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΠΎ-стара вСрсия Π½Π° PowerShell, Π·Π°Ρ‰ΠΎΡ‚ΠΎ... Π² ΠΏΠΎ-старата вСрсия нямашС Π½Π°Ρ‡ΠΈΠ½ Π΄Π° сС ΠΎΠ΄ΠΈΡ‚ΠΈΡ€Π° ΠΊΠ°ΠΊΠ²ΠΎ сС случва.
  • ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π²Π»ΠΈΠ·Π°Π½Π΅ с висока привилСгия Π΅, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Π°ΠΊΠ°ΡƒΠ½Ρ‚ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ са Ρ‡Π»Π΅Π½ΠΎΠ²Π΅ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Π° Π³Ρ€ΡƒΠΏΠ° (ΠΊΠ°Ρ‚ΠΎ администратори Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½), Π²Π»ΠΈΠ·Π°Ρ‚ Π² Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станции случайно ΠΈΠ»ΠΈ ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΈ със сигурността.

InTrust Π²ΠΈ позволява Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ Π½Π°ΠΉ-Π΄ΠΎΠ±Ρ€ΠΈΡ‚Π΅ ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠΈ Π·Π° сигурност ΠΏΠΎΠ΄ Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Π½Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π°Π½ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π·Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΈ рСакция. И Π°ΠΊΠΎ смятатС, Ρ‡Π΅ Π½Π΅Ρ‰ΠΎ трябва Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΏΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π΅Π½ Π½Π°Ρ‡ΠΈΠ½, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ своС собствСно ΠΊΠΎΠΏΠΈΠ΅ Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»ΠΎΡ‚ΠΎ ΠΈ Π΄Π° Π³ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ спорСд Π½ΡƒΠΆΠ΄ΠΈΡ‚Π΅. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ заявлСниС Π·Π° ΠΏΡ€ΠΎΠ²Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° ΠΏΠΈΠ»ΠΎΡ‚Π΅Π½ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ ΠΈΠ»ΠΈ ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅ Π½Π° ΠΊΠΎΠΌΠΏΠ»Π΅ΠΊΡ‚ΠΈ Π·Π° разпространСниС с Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈ Π»ΠΈΡ†Π΅Π½Π·ΠΈ Ρ‡Ρ€Π΅Π· Ρ„ΠΎΡ€ΠΌΠ° Π·Π° ΠΎΠ±Ρ€Π°Ρ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° Π½Π° нашия уСбсайт.

АбонирайтС сС Π·Π° Π½Π°ΡˆΠΈΡ‚Π΅ ЀСйсбук страница, Ρ‚Π°ΠΌ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°ΠΌΠ΅ ΠΊΡ€Π°Ρ‚ΠΊΠΈ Π±Π΅Π»Π΅ΠΆΠΊΠΈ ΠΈ интСрСсни Π²Ρ€ΡŠΠ·ΠΊΠΈ.

ΠŸΡ€ΠΎΡ‡Π΅Ρ‚Π΅Ρ‚Π΅ Π΄Ρ€ΡƒΠ³ΠΈΡ‚Π΅ Π½ΠΈ статии Π·Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π° сигурност:

Как InTrust ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠΌΠΎΠ³Π½Π΅ Π·Π° намаляванС Π½Π° ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚Π° Π½Π° Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ½ΠΈ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° авторизация Ρ‡Ρ€Π΅Π· RDP

ΠžΡ‚ΠΊΡ€ΠΈΠ²Π°ΠΌΠ΅ ransomware Π°Ρ‚Π°ΠΊΠ°, ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°ΠΌΠ΅ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€Π° ΠΈ сС ΠΎΠΏΠΈΡ‚Π²Π°ΠΌΠ΅ Π΄Π° устоим Π½Π° Ρ‚Π΅Π·ΠΈ Π°Ρ‚Π°ΠΊΠΈ

Какво ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»Π΅Π·Π½ΠΎ ΠΎΡ‚ рСгистрационнитС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π½Π° станция, Π±Π°Π·ΠΈΡ€Π°Π½Π° Π½Π° Windows OS (популярна статия)

ΠŸΡ€ΠΎΡΠ»Π΅Π΄ΡΠ²Π°Π½Π΅ Π½Π° ТизнСния Ρ†ΠΈΠΊΡŠΠ» Π½Π° потрСбитСля Π±Π΅Π· ΠΊΠ»Π΅Ρ‰ΠΈ ΠΈ тиксо

И ΠΊΠΎΠΉ Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈ? НиС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°ΠΌΠ΅ ΠΎΠ΄ΠΈΡ‚Π° Π½Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ‚Π° сигурност

Как Π΄Π° Π½Π°ΠΌΠ°Π»ΠΈΡ‚Π΅ Ρ€Π°Π·Ρ…ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° ΠΏΡ€ΠΈΡ‚Π΅ΠΆΠ°Π½ΠΈΠ΅ Π½Π° SIEM систСма ΠΈ Π·Π°Ρ‰ΠΎ ΠΈΠΌΠ°Ρ‚Π΅ Π½ΡƒΠΆΠ΄Π° ΠΎΡ‚ Central Log Management (CLM)

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€