
Tere tulemast uude artiklite tsüklisse, seekord uurimisjuhtumite teemal, nimelt — ohtlike programmide analüüs Check Point forensicsiga. Varem oleme avaldanud Smart Eventi kasutamise kohta, kuid seekord vaatame forensicsi aruandeid konkreetsete sündmuste kohta erinevates Check Pointi toodetes:
Miks on oluline ennetatud intsidentide forensic uurimine? Näib, et kui oled viiruse kinni püüdnud, on juba hästi, miks sellega tegeleda? Praktiliselt on soovitatav mitte ainult rünnaku blokeerimine, vaid ka mõista, kuidas see täpselt töötab: mis oli sisenemispunkt, milliseid haavatavusi kasutati, millised protsessid on seotud, kas registrit ja failisüsteemi mõjutatakse, milline viirusetüüp on, milline on võimaliku kahju ulatus jne. Need ja muud kasulikud andmed saab kokkuvõtlikes forensic aruanetes Check Point'i poolt (nii tekstilises kui ka graafilises vormis). Sellise aruande käsitsi koostamine on väga keeruline. Seejärel võivad need andmed aidata astuda vajalikke samme ja välistada sarnaste rünnakute eduka toimumise tulevikus. Täna vaatame Check Point SandBlast Network'i forensic aruannet.
SandBlast Network
Liivakastide kasutamine võrgu piiri tugevdamiseks on juba ammu saanud tavaks ning on sama kohustuslik komponent kui IPS. Check Point'is vastutab liivakasti funktsionaalsuse eest Threat Emulation bлейd, mis kuulub SandBlast tehnoloogiate hulka (seal on ka Threat Extraction). Oleme varem juba avaldanud veel versioonile Gaia 77.30 (soovitan väga vaadata, kui te ei mõista, millest räägitakse). Arhitektuuri vaatepunktist pole selle ajaga põhimõtteliselt midagi muutunud. Kui teil on oma võrgu piiril Check Point Gateway, saate kasutada kahte liidestusvarianti liivakasti jaoks:
- SandBlast Local Appliance — teie võrku paigaldatakse täiendav SandBlast seade, kuhu saadetakse analüüsimiseks failid.
- SandBlast Cloud — failid saadetakse analüüsimiseks Check Point'i pilve.

Liivakasti võib pidada viimaseks kaitseliiniks võrgu piiril. See ühendatakse alles pärast analüüsi klassikaliste vahendite — viirusetõrje, IPS — kasutamist. Kui sellised traditsioonilised signatuuripõhised vahendid ei anna praktiliselt mingit analüüsi, suudab liivakast üksikasjalikult "rääkida", miks fail blokeeriti ja mida kahjulikku see täpselt teeb. Sellise forensiikanalüüsi raporti võib saada nii kohalikult kui ka pilvepõhiselt liivakastilt.
Check Point Forensics Report
Kujutage ette, et olete küberjulgeoleku spetsialist, kes tuli tööle ja avas SmartConsole'i armatuurlaua. Kohe näete viimase 24 tunni sündmusi ja teie tähelepanu köidab Threat Emulation'i sündmused — kõige ohtlikumad rünnakud, mida ei ole blokeeritud signatuurianalüüsiga.

Saate „sukelduda” neisse sündmustesse (drill down) ja vaadata kõiki Threat Emulation'i blade'i logisid.

Pärast seda saate logisid lisaks filtreerida ohu tõsiduse (Severity) ja Confidence Level'i (tõhususe tase) järgi:

Avades huvipakkuva sündmuse, saate tutvuda üldteabega (src, dst, severity, sender jne):

Ja seal võite märgata jaotist Forensics koos saadaval olevaga Summary aruande. Klõpsates sellel avaneb meile üksikasjalik analüüs pahavarast interaktiivse HTML-leheküljena:

(See on osa lehelt. )
Sellelt aruandele saame alla laadida pahavara originaali (parooliga kaitstud arhiivis) või kohe kontakteeruda Check Pointi reageerimismeeskonnaga.

Allpool on kena animatsioon, mis protsentuaalselt näitab, millise juba tuntud pahavara koodiga meie eksemplar sarnaneb (sealhulgas kood ja makrod). See analüüs on saadud Check Point Threat Cloud'i pilves toimuva masinõppe abil.

Seejärel saab vaadata, millised tegevused liivakastis võimaldasid teha järeldusi faili kuritarvitamise kohta. Antud juhul näeme vältetehnikate kasutamist ja krüpteerijate laadimist:

Võime märgata, et sel juhul emuleeriti kahte süsteemi (Win 7, Win XP) ning erinevaid tarkvara versioone (Office, Adobe). Allpool on video (slideshow) selle faili avamisprotsessist liivakastis:

Video näide:

Lõpus saame üksikasjalikult jälgida, kuidas rünnak arenes. Kas tabelivormis või graafiliselt:

Seal saame ka alla laadida selle teabe RAW-formaadis ja pcap-failina, et analüüsida Wireshark'is genereeritud liiklust:

Kokkuvõte
Kasutades neid andmeid, on võimalik märkimisväärselt tugevdada teie võrgu kaitset. Blokeerida viiruste levitajad, sulgeda kasutatavad haavatavused, takistada võimalikku tagasisidet C&C ning palju muud. Selle analüüsiga ei tohiks alahinnata.
Järgmistes artiklites vaatame samamoodi SandBlast Agendi, SandBlast Mobile'i ning CloudGiard SaaS-i aruandeid. Seega pidage silmas uuendusi (, , , )!
Allikas: habr.com
