
Tere tulemast uue artiklite tsükli juurde, seekord teema on intsidentide uurimine, nimelt pahavara analüüs Check Pointi forensiika abil. Varem oleme avaldanud tööks Smart Event'iga, kuid seekord vaatleme forensiikaaruandeid konkreetsete sündmuste kohta erinevates Check Pointi toodetes:
Miks on olulised ennetatud intsidentide forensiika? Tundub, et viirus on kinni püütud, see on juba hea, miks sellega edasi tegeleda? Praktika näitab, et rünnaku kasuks on soovitatav mitte ainult blokeerida, vaid ka mõista, kuidas see täpselt toimib: milline oli sissepääsu punkt, millist haavatavust kasutati, millised protsessid olid kaasatud, kas see puudutas registrit ja failisüsteemi, milline on viirusetüüp, milline on potentsiaalne kahju jne. Need ja teised kasulikud andmed on saadaval põhjalikes Check Pointi forensiikaaruannetes (n nii tekstilises kui ka graafilises vormis). Sellise aruande käsitsi saamine on väga keeruline. Edasi saavad need andmed aidata võtta vajalikke meetmeid ja välistada sarnaste rünnakute eduka tulemuse tulevikus. Täna vaatleme Check Point SandBlast Network forensiikaaruannet.
SandBlast Network
Liivakastide kasutamine, et tugevdada võrgu perimeetri kaitset, on juba ammu tavapärane ning sama oluline komponent nagu IPS. Check Pointis vastutab liivakasti funktsiooni eest Threat Emulation blade, mis kuulub SandBlast tehnoloogiate koosseisu (seal on veel Threat Extraction). Oleme varem avaldanud veel Gaia 77.30 versioonile (soovitan seda vaadata, kui te ei saa aru, millest praegu jutt käib). Arhitektuuri seisukohalt ei ole alates sellest eriti midagi muutunud. Kui teie võrgu perimeetril on Check Point Gateway, siis saate kasutada kaht liivakasti integreerimise varianti:
- SandBlast Local Appliance — teie võrgus paigaldatakse täiendav SandBlast appliance, kuhu saadetakse failid analüüsimiseks.
- SandBlast Cloud — failid saadetakse analüüsiks Check Pointi pilve.

Liivakasti saab pidada võrgu perimeetri viimaseks kaitseliiniks. See ühendatakse ainult pärast klassikaliste vahenditega - viirusetõrje, IPS - analüüsi. Ja kui sellised traditsioonilised signatuurivahendid ei paku praktiliselt mingit analüüsitulemust, siis liivakast suudab üksikasjalikult "rääkida", miks fail blokeeriti ja mida täpselt pahavara teeb. Sellist õiguskaitse aruannet saab saada nii kohalikust kui ka pilves asuvast liivakastist.
Check Pointi Forensic Ajalugude Aruanne
Oletame, et olete infoturbe spetsialist, tulite tööle ja avasite SmartConsole'i armatuurlaua. Siin näete viimase 24 tunni sündmusi, ning teie tähelepanu tõmbavad Rünnakute Emulatsiooni (Threat Emulation) sündmused - kõige ohtlikumad rünnakud, mida signatuuranalüüs ei suutnud peatada.

Saate nendele sündmustele "sisse minna" (drill down) ja vaadata kõiki logisid Threat Emulatsiooni pliiatsi kohta.

Pärast seda on võimalik lisaks logisid filtreerida ohu kriitilisuse taseme (Severity) ja ka Usaldusväärsuse Taseme (Confidence Level) järgi:

Selle meid huvitava sündmuse avamisel saame tutvuda üldise teabega (src, dst, severity, sender jne):

Ja seal on ka jaotis Kriminaalteenistus saadaval Kokkuvõtte aruande. Sellele vajutades avaneb meie ees põhjalik pahavara analüüs interaktiivse HTML lehe kujul:

(See on osa leheküljest. )
Sellelt aruandelt saame alla laadida pahavara originaali (parooliga kaitstud arhiivis) või kohe suhelda Check Pointi reageerimismeeskonnaga.

Veidi allpool on ilus animatsioon, mis protsentuaalselt näitab, millise juba tuntud pahavara koodiga meie eksemplar sobitub (sealhulgas kood ja makrod). See analüüs on saadud Check Point Threat Cloud'is tehtud masinõppe rakendamise tulemusel.

Seejärel saab vaadata, millised täpsed tegevused liivakastis võimaldasid teha järeldusi faili pahavara olemuse kohta. Antud juhul näeme, et kasutati põgenemisvõtteid ja prooviti laadida alla krüptoreid.

Saame märkida, et antud juhul emuleeriti kahes süsteemis (Win 7, Win XP) ja erinevates tarkvaraversioonides (Office, Adobe). Allpool on video (slideshow) selle faili avamise protsessist liivakastis:

Video näidis:

Lõpus võime üksikasjalikult näha, kuidas rünnak arenes. Kas tabelarvutusena või graafiliselt:

Seal me saame alla laadida selle teabe RAW vormingus ja pcap faili, et põhjalikumalt analüüsida Wiresharkis genereeritud liiklust:

Kokkuvõte
Kasutades seda teavet, on võimalik oluliselt tugevdada teie võrgu kaitset. Blokeerida viiruste levitamise hostid, sulgeda kasutatavad haavatavused, peatada võimalikud tagasiside C&C-iga ja palju muud. Ärge alahindage seda analüüsi.
Järgmistes artiklites vaatame sarnasel viisil läbi SandBlast Agenti, SandBlast Mobile'i ja CloudGiard SaaS-i aruandeid. Nii et jälgige uuendusi (, , , )!
Allikas: habr.com
