1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Tere tulemast uue artiklite tsükli juurde, seekord teema on intsidentide uurimine, nimelt pahavara analüüs Check Pointi forensiika abil. Varem oleme avaldanud mitu videotundi tööks Smart Event'iga, kuid seekord vaatleme forensiikaaruandeid konkreetsete sündmuste kohta erinevates Check Pointi toodetes:

Miks on olulised ennetatud intsidentide forensiika? Tundub, et viirus on kinni püütud, see on juba hea, miks sellega edasi tegeleda? Praktika näitab, et rünnaku kasuks on soovitatav mitte ainult blokeerida, vaid ka mõista, kuidas see täpselt toimib: milline oli sissepääsu punkt, millist haavatavust kasutati, millised protsessid olid kaasatud, kas see puudutas registrit ja failisüsteemi, milline on viirusetüüp, milline on potentsiaalne kahju jne. Need ja teised kasulikud andmed on saadaval põhjalikes Check Pointi forensiikaaruannetes (n nii tekstilises kui ka graafilises vormis). Sellise aruande käsitsi saamine on väga keeruline. Edasi saavad need andmed aidata võtta vajalikke meetmeid ja välistada sarnaste rünnakute eduka tulemuse tulevikus. Täna vaatleme Check Point SandBlast Network forensiikaaruannet.

SandBlast Network

Liivakastide kasutamine, et tugevdada võrgu perimeetri kaitset, on juba ammu tavapärane ning sama oluline komponent nagu IPS. Check Pointis vastutab liivakasti funktsiooni eest Threat Emulation blade, mis kuulub SandBlast tehnoloogiate koosseisu (seal on veel Threat Extraction). Oleme varem avaldanud lühikursuse Check Point SandBlast veel Gaia 77.30 versioonile (soovitan seda vaadata, kui te ei saa aru, millest praegu jutt käib). Arhitektuuri seisukohalt ei ole alates sellest eriti midagi muutunud. Kui teie võrgu perimeetril on Check Point Gateway, siis saate kasutada kaht liivakasti integreerimise varianti:

  1. SandBlast Local Appliance — teie võrgus paigaldatakse täiendav SandBlast appliance, kuhu saadetakse failid analüüsimiseks.
  2. SandBlast Cloud — failid saadetakse analüüsiks Check Pointi pilve.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Liivakasti saab pidada võrgu perimeetri viimaseks kaitseliiniks. See ühendatakse ainult pärast klassikaliste vahenditega - viirusetõrje, IPS - analüüsi. Ja kui sellised traditsioonilised signatuurivahendid ei paku praktiliselt mingit analüüsitulemust, siis liivakast suudab üksikasjalikult "rääkida", miks fail blokeeriti ja mida täpselt pahavara teeb. Sellist õiguskaitse aruannet saab saada nii kohalikust kui ka pilves asuvast liivakastist.

Check Pointi Forensic Ajalugude Aruanne

Oletame, et olete infoturbe spetsialist, tulite tööle ja avasite SmartConsole'i armatuurlaua. Siin näete viimase 24 tunni sündmusi, ning teie tähelepanu tõmbavad Rünnakute Emulatsiooni (Threat Emulation) sündmused - kõige ohtlikumad rünnakud, mida signatuuranalüüs ei suutnud peatada.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Saate nendele sündmustele "sisse minna" (drill down) ja vaadata kõiki logisid Threat Emulatsiooni pliiatsi kohta.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Pärast seda on võimalik lisaks logisid filtreerida ohu kriitilisuse taseme (Severity) ja ka Usaldusväärsuse Taseme (Confidence Level) järgi:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Selle meid huvitava sündmuse avamisel saame tutvuda üldise teabega (src, dst, severity, sender jne):

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Ja seal on ka jaotis Kriminaalteenistus saadaval Kokkuvõtte aruande. Sellele vajutades avaneb meie ees põhjalik pahavara analüüs interaktiivse HTML lehe kujul:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network
(See on osa leheküljest. Originaali saab vaadata siin)

Sellelt aruandelt saame alla laadida pahavara originaali (parooliga kaitstud arhiivis) või kohe suhelda Check Pointi reageerimismeeskonnaga.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Veidi allpool on ilus animatsioon, mis protsentuaalselt näitab, millise juba tuntud pahavara koodiga meie eksemplar sobitub (sealhulgas kood ja makrod). See analüüs on saadud Check Point Threat Cloud'is tehtud masinõppe rakendamise tulemusel.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Seejärel saab vaadata, millised täpsed tegevused liivakastis võimaldasid teha järeldusi faili pahavara olemuse kohta. Antud juhul näeme, et kasutati põgenemisvõtteid ja prooviti laadida alla krüptoreid.

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Saame märkida, et antud juhul emuleeriti kahes süsteemis (Win 7, Win XP) ja erinevates tarkvaraversioonides (Office, Adobe). Allpool on video (slideshow) selle faili avamise protsessist liivakastis:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Video näidis:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Lõpus võime üksikasjalikult näha, kuidas rünnak arenes. Kas tabelarvutusena või graafiliselt:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Seal me saame alla laadida selle teabe RAW vormingus ja pcap faili, et põhjalikumalt analüüsida Wiresharkis genereeritud liiklust:

1. Kahjuride analüüs Check Pointi forensika abil. SandBlast Network

Kokkuvõte

Kasutades seda teavet, on võimalik oluliselt tugevdada teie võrgu kaitset. Blokeerida viiruste levitamise hostid, sulgeda kasutatavad haavatavused, peatada võimalikud tagasiside C&C-iga ja palju muud. Ärge alahindage seda analüüsi.

Järgmistes artiklites vaatame sarnasel viisil läbi SandBlast Agenti, SandBlast Mobile'i ja CloudGiard SaaS-i aruandeid. Nii et jälgige uuendusi (Telegram, Facebook, VK, TS Solution Blog)!

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster