1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Willkommen zu einem neuen Zyklus von Artikeln, diesmal zum Thema Vorfalluntersuchungen, insbesondere zur Malware-Analyse mit Check Point Forensics. Zuvor haben wir einige Video-Tutorials zur Nutzung von Smart Event veröffentlicht, aber diesmal werden wir die Forensik-Berichte zu spezifischen Ereignissen in verschiedenen Produkten von Check Point betrachten:

Warum ist die Forensik bei verhinderten Vorfällen wichtig? Es scheint, als hätte man einen Virus gefangen, was schon gut ist, aber warum sollte man sich näher damit beschäftigen? Die Praxis zeigt, dass es wichtig ist, einen Angriff nicht nur zu blockieren, sondern auch zu verstehen, wie er funktioniert: Was war der Eintrittspunkt, welche Schwachstelle wurde ausgenutzt, welche Prozesse waren beteiligt, wird die Registrierungs- und Dateisystem betroffen, welche Virusfamilie, welcher potenzielle Schaden etc. All diese und weitere nützliche Informationen können in den umfassenden Forensik-Berichten von Check Point (sowohl in Text- als auch in grafischer Form) gewonnen werden. Solch einen Bericht manuell zu erstellen ist sehr schwierig. Diese Informationen können dann helfen, die erforderlichen Maßnahmen zu ergreifen und die Wahrscheinlichkeit eines ähnlichen Erfolgs zukünftiger Angriffe auszuschließen. Heute werden wir den Forensik-Bericht von Check Point SandBlast Network betrachten.

SandBlast Network

Die Verwendung von Sandboxen zur Verstärkung des Schutzes der Netzwerkperimeter ist schon lange gang und gäbe und ein ebenso zwingender Bestandteil wie IPS. Bei Check Point ist die Blade Threat Emulation für die Sandbox-Funktionalität verantwortlich, die Teil der SandBlast-Technologien ist (es gibt auch Threat Extraction). Zuvor haben wir einen kurzen Kurs zu Check Point SandBlast schon für die Version Gaia 77.30 veröffentlicht (ich empfehle dringend, ihn anzusehen, wenn Sie nicht wissen, wovon ich gerade spreche). Architektonisch hat sich seitdem grundlegend nichts geändert. Wenn Sie an Ihrem Netzwerkperimeter einen Check Point Gateway haben, können Sie zwei Integrationsvarianten mit der Sandbox nutzen:

  1. SandBlast Local Appliance – ein zusätzlicher SandBlast-Appliance wird in Ihr Netzwerk installiert, auf den die Dateien zur Analyse gesendet werden.
  2. SandBlast Cloud – die Dateien werden zur Analyse in die Cloud von Check Point gesendet.

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Die Sandbox kann als letzte Verteidigungslinie am Netzwerkperimeter betrachtet werden. Sie wird nur nach der Analyse durch traditionelle Mittel — Antivirenprogramme, IPS — aktiviert. Und wenn solche traditionellen signaturbasierten Mittel kaum irgendwelche Analysen bieten, kann die Sandbox detailliert „erklären“, warum eine Datei blockiert wurde und was genau sie Schädliches tut. Solch einen Forensik-Bericht kann sowohl von der lokalen als auch von der Cloud-Sandbox erhalten werden.

Check Point Forensics Report

Angenommen, Sie sind ein IT-Sicherheitspecialist, kommen zur Arbeit und öffnen das Dashboard in SmartConsole. Sofort sehen Sie die Vorfälle der letzten 24 Stunden, und Ihre Aufmerksamkeit wird auf Ereignisse der Threat Emulation gelenkt — die gefährlichsten Angriffe, die durch die signaturbasierte Analyse nicht blockiert wurden.

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Sie können in diese Ereignisse hineinzoomen (drill down) und alle Protokolle der Blade Threat Emulation einsehen.

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Danach können Sie die Protokolle zusätzlich nach dem Kritikalitätsgrad der Bedrohung (Severity) und nach dem Confidence Level (Zuverlässigkeit der Auslösung) filtern:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Nachdem wir das für uns interessante Ereignis entdeckt haben, können wir uns allgemeine Informationen (src, dst, severity, sender usw.) ansehen:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Und dort können wir auch den Abschnitt Forensik mit dem verfügbaren Zusammenfassungs- bericht sehen. Wenn wir darauf klicken, öffnet sich vor uns eine detaillierte Analyse der Malware in Form einer interaktiven HTML-Seite:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network
(Dies ist ein Teil der Seite. Das Original kann hier angesehen werden.)

Von diesem Bericht aus können wir das Original der Malware (in einem passwortgeschützten Archiv) herunterladen oder sofort das Reaktionsteam von Check Point kontaktieren.

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Ein Stück weiter unten sieht man eine schöne Animation, die prozentual zeigt, mit welchem bekannten schädlichen Code unser Exemplar übereinstimmt (einschließlich des Codes selbst und der Makros). Diese Analyse wird unter Anwendung von maschinellem Lernen in der Cloud von Check Point Threat Cloud bereitgestellt.

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Dann kann man sehen, welche Aktivitäten in der Sandbox den Schluss über die Schädlichkeit dieser Datei ermöglichten. In diesem Fall sehen wir die Anwendung von Umgehungstechniken und den Versuch, Ransomware herunterzuladen:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Es ist zu bemerken, dass die Emulation in diesem Fall in zwei Systemen (Win 7, Win XP) und verschiedenen Versionen der Software (Office, Adobe) durchgeführt wurde. Darunter gibt es ein Video (Diashow) mit dem Prozess des Öffnens dieser Datei in der Sandbox:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Beispielvideo:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Am Ende können wir detailliert sehen, wie sich der Angriff entwickelt hat. Entweder in tabellarischer Form oder grafisch:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Dort können wir diese Informationen auch im RAW-Format und als pcap-Datei herunterladen, für eine detaillierte Analyse des generierten Verkehrs in Wireshark:

1. Malware-Analyse mithilfe der Cyberforensik von Check Point. SandBlast Network

Fazit

Mit diesen Informationen kann der Schutz Ihres Netzwerks erheblich verstärkt werden. Sperren von Virusverbreitungs-Hosts, Schließen ausgebeuteter Schwachstellen, Blockieren möglicher Rückmeldungen an C&C und vieles mehr. Man sollte diese Analyse nicht ignorieren.

In den kommenden Artikeln werden wir auf ähnliche Weise die Berichte von SandBlast Agent, SandBlast Mobile sowie CloudGuard SaaS untersuchen. Bleiben Sie also dran für Updates (Telegram, Facebook, VK, TS Solution Blog)!

Quelle: habr.com

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster