1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Tere tulemast uude artiklite tsüklisse, seekord uurimisjuhtumite teemal, nimelt — ohtlike programmide analüüs Check Point forensicsiga. Varem oleme avaldanud mitu videokoolitust Smart Eventi kasutamise kohta, kuid seekord vaatame forensicsi aruandeid konkreetsete sündmuste kohta erinevates Check Pointi toodetes:

Miks on oluline ennetatud intsidentide forensic uurimine? Näib, et kui oled viiruse kinni püüdnud, on juba hästi, miks sellega tegeleda? Praktiliselt on soovitatav mitte ainult rünnaku blokeerimine, vaid ka mõista, kuidas see täpselt töötab: mis oli sisenemispunkt, milliseid haavatavusi kasutati, millised protsessid on seotud, kas registrit ja failisüsteemi mõjutatakse, milline viirusetüüp on, milline on võimaliku kahju ulatus jne. Need ja muud kasulikud andmed saab kokkuvõtlikes forensic aruanetes Check Point'i poolt (nii tekstilises kui ka graafilises vormis). Sellise aruande käsitsi koostamine on väga keeruline. Seejärel võivad need andmed aidata astuda vajalikke samme ja välistada sarnaste rünnakute eduka toimumise tulevikus. Täna vaatame Check Point SandBlast Network'i forensic aruannet.

SandBlast Network

Liivakastide kasutamine võrgu piiri tugevdamiseks on juba ammu saanud tavaks ning on sama kohustuslik komponent kui IPS. Check Point'is vastutab liivakasti funktsionaalsuse eest Threat Emulation bлейd, mis kuulub SandBlast tehnoloogiate hulka (seal on ka Threat Extraction). Oleme varem juba avaldanud väikese kursuse Check Point SandBlast kohta veel versioonile Gaia 77.30 (soovitan väga vaadata, kui te ei mõista, millest räägitakse). Arhitektuuri vaatepunktist pole selle ajaga põhimõtteliselt midagi muutunud. Kui teil on oma võrgu piiril Check Point Gateway, saate kasutada kahte liidestusvarianti liivakasti jaoks:

  1. SandBlast Local Appliance — teie võrku paigaldatakse täiendav SandBlast seade, kuhu saadetakse analüüsimiseks failid.
  2. SandBlast Cloud — failid saadetakse analüüsimiseks Check Point'i pilve.

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Liivakasti võib pidada viimaseks kaitseliiniks võrgu piiril. See ühendatakse alles pärast analüüsi klassikaliste vahendite — viirusetõrje, IPS — kasutamist. Kui sellised traditsioonilised signatuuripõhised vahendid ei anna praktiliselt mingit analüüsi, suudab liivakast üksikasjalikult "rääkida", miks fail blokeeriti ja mida kahjulikku see täpselt teeb. Sellise forensiikanalüüsi raporti võib saada nii kohalikult kui ka pilvepõhiselt liivakastilt.

Check Point Forensics Report

Kujutage ette, et olete küberjulgeoleku spetsialist, kes tuli tööle ja avas SmartConsole'i armatuurlaua. Kohe näete viimase 24 tunni sündmusi ja teie tähelepanu köidab Threat Emulation'i sündmused — kõige ohtlikumad rünnakud, mida ei ole blokeeritud signatuurianalüüsiga.

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Saate „sukelduda” neisse sündmustesse (drill down) ja vaadata kõiki Threat Emulation'i blade'i logisid.

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Pärast seda saate logisid lisaks filtreerida ohu tõsiduse (Severity) ja Confidence Level'i (tõhususe tase) järgi:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Avades huvipakkuva sündmuse, saate tutvuda üldteabega (src, dst, severity, sender jne):

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Ja seal võite märgata jaotist Forensics koos saadaval olevaga Summary aruande. Klõpsates sellel avaneb meile üksikasjalik analüüs pahavarast interaktiivse HTML-leheküljena:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network
(See on osa lehelt. Originaali saab vaadata siit)

Sellelt aruandele saame alla laadida pahavara originaali (parooliga kaitstud arhiivis) või kohe kontakteeruda Check Pointi reageerimismeeskonnaga.

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Allpool on kena animatsioon, mis protsentuaalselt näitab, millise juba tuntud pahavara koodiga meie eksemplar sarnaneb (sealhulgas kood ja makrod). See analüüs on saadud Check Point Threat Cloud'i pilves toimuva masinõppe abil.

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Seejärel saab vaadata, millised tegevused liivakastis võimaldasid teha järeldusi faili kuritarvitamise kohta. Antud juhul näeme vältetehnikate kasutamist ja krüpteerijate laadimist:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Võime märgata, et sel juhul emuleeriti kahte süsteemi (Win 7, Win XP) ning erinevaid tarkvara versioone (Office, Adobe). Allpool on video (slideshow) selle faili avamisprotsessist liivakastis:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Video näide:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Lõpus saame üksikasjalikult jälgida, kuidas rünnak arenes. Kas tabelivormis või graafiliselt:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Seal saame ka alla laadida selle teabe RAW-formaadis ja pcap-failina, et analüüsida Wireshark'is genereeritud liiklust:

1. Ohtlikkuse analüüs Check Point forensicsiga. SandBlast Network

Kokkuvõte

Kasutades neid andmeid, on võimalik märkimisväärselt tugevdada teie võrgu kaitset. Blokeerida viiruste levitajad, sulgeda kasutatavad haavatavused, takistada võimalikku tagasisidet C&C ning palju muud. Selle analüüsiga ei tohiks alahinnata.

Järgmistes artiklites vaatame samamoodi SandBlast Agendi, SandBlast Mobile'i ning CloudGiard SaaS-i aruandeid. Seega pidage silmas uuendusi (Telegram, Facebook, VK, TS Solution Blog)!

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster