Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Üks levinumaid ründeviise on pahatahtliku protsessi käivitamine täiesti seaduslike protsesside puust. Kahtlust võib tekitada täitmisfaili tee: pahavara kasutab tihti AppData või Temp kaustu, mis ei ole tüüpilised seaduslike programmide jaoks. Aususe nimel tuleb siiski märkida, et mõned automaatse värskendamise tööriistad käivitatakse AppDatas, seega ainult käivitamise koha kontrollimine ei ole piisav, et väita, et programm on pahatahtlik.

Lisakriteerium seaduslikkuse hindamiseks on krüptograafiline allkiri: paljud originaalprogrammid on allkirjastatud müüja poolt. Allkirja puudumist saab kasutada kahtlastest käivitamiselementidest teavitamise meetodina. Kuid taas, on ka pahavara, mis kasutab varastatud sertifikaati enda allkirjastamiseks.

Samuti on võimalik kontrollida MD5 või SHA256 krüptograafiliste räsi väärtusi, mis võivad vastata mõnedele varasemale avastatud pahavara tüübidele. Saate läbi viia staatilist analüüsi, uurides programmi signatuure (kasutades Yara reegleid või viirustõrjetooteid). Lisaks on olemas dünaamiline analüüs (programmi käitamine mingis ohutus keskkonnas ja selle käitumise jälgimine) ning tagasipööramine.

Ohtlike protsesside tunnuseid võib olla palju. Selles artiklis räägime sellest, kuidas lubada vastavaid sündmuste audit Windowsis, käsitleme märke, millele toetub sisseehitatud reegel InTrust suspicious process’i tuvastamiseks. InTrust on CLM-platvorm struktuurimata andmete kogumiseks, analüüsimiseks ja säilitamiseks, millel on juba sadu eelnevalt seadistatud reageeringuid erinevatele rünnakutüüpidele.

Programmi käivitamisel laaditakse see arvutisse mälu. Täitmisfail sisaldab arvutijuhiseid ja abiraamatukogusid (näiteks *.dll). Kui protsess on juba käivitatud, võib see luua täiendavaid aktiivseid lõngasid. Lõngad võimaldavad protsessil korraga täita erinevaid juhiste komplekte. Kahjustava koodi mällu sisenemiseks ja selle käivitamiseks on palju viise, vaadake mõningaid neist.

Lihtsaim viis kahjuliku protsessi käivitamiseks on panna kasutaja seda otse käivitama (näiteks e-kirja manusest) ja seejärel käivitada see iga kord, kui arvuti sisse lülitatakse, kasutades RunOnce võtmeid. Siia alla kuulub ka "failivaba" pahavara, mis salvestab PowerShelli skriptid registri võtmetesse, mis käivitatakse päästikute põhjal. Selles olukorras on PowerShelli skript kahjulik kood.

Kahjulikku tarkvara avatud käivitamisel on probleem selles, et see on teadaolev lähenemine, mis on kergesti avastatav. Mõned kahjulikud programmid proovivad keerukamaid meetodeid, näiteks kasutavad nad muud protsessi, et käivitada mälu. Seetõttu võib protsess luua teise protsessi, käivitades teatud arvutijuhiseid ja määrates käivitatava faili (.exe) käivitamiseks.

Faili saab määrata, kasutades täielikku teed (näiteks C:Windowsystem32cmd.exe) või lühikest (näiteks cmd.exe). Kui algne protsess ei ole turvaline, võimaldab see käivitada ebaseaduslikke programme. Rünnak võib välja näha järgmiselt: protsess käivitab cmd.exe ilma täieliku teeta, ründaja paigutab oma cmd.exe sellisesse kohta, et protsess käivitaks selle enne seaduslikku faili. Pärast kahjuliku programmi käivitamist võib see näiteks käivitada seadusliku programmi (nt C:Windowsystem32cmd.exe), et algne programm jätkaks nõuetekohaselt töötamist.

Eelmine rünnakute variant on DLL-süstimine seaduslikku protsessi. Kui protsess käivitatakse, leiab see ja laadib teeke, mis laiendavad selle funktsionaalsust. Kasutades DLL-süstimist, loob kurjategija pahatahtliku teegi, millel on sama nimi ja API nagu seaduslikul. Programm laadib pahatahtliku teegi, mis omakorda laadib seadusliku ja vajadusel kutsub selle üles toimingute sooritamiseks. Pahatahtlik teek hakkab toimima vahendajana hea teegi jaoks.

Teine viis pahatahtliku koodi mälu sisestamiseks on selle lisamine ebaturvalisse protsessi, mis juba töötab. Protsessid saavad sisendi erinevatest allikatest — loevad võrgust või failidest. Tavaliselt kontrollivad nad, et tagada sisendi seaduslikkus. Kuid mõned protsessid ei omada piisavat kaitset käskude täitmisel. Sellise rünnaku korral ei eksisteeri kettal teeki või käivitatavat faili pahatahtliku koodiga. Kõik hoitakse mälus koos ära kasutatava protsessiga.

Nüüd uurime, kuidas aktiveerida sarnaste sündmuste kogumist Windowsis ja reeglit InTrustis, mis rakendab selliste ohtude kaitset. Alustame selle aktiveerimist InTrusti halduskeskkonna kaudu.

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Reegel kasutab Windowsi operatsioonisüsteemi protsesside jälgimise võimalusi. Kahjuks pole selliste sündmuste kogumise lubamine sugugi ilmne. Tuleb muuta kolme erinevat rühmapoliitika seadet:

Arvuti konfiguratsioon > Poliitikad > Windowsi seaded > Turvaseaded > Kohalikud poliitikad > Auditipoliitika > Auditiprotsesside jälgimine

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Arvuti konfiguratsioon > Poliitikad > Windowsi seaded > Turvaseaded > Täiustatud auditipoliitika konfiguratsioon > Auditipoliitikad > Üksikasjalik jälgimine > Auditiprotsessi loomine

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Arvuti konfiguratsioon > Poliitikad > Hallatavad mallid > Süsteem > Auditiprotsessi loomine > Kaasa käsurea protsessi loomise sündmustesse

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Pärast lubamist võimaldavad InTrusti reeglid avastada varem tundmatuid ohte, mis näitavad kahtlast käitumist. Näiteks on võimalik tuvastada siin kirjeldatud kahjulikku tarkvara Dridex. Tänu HP Bromiumi projektile on teada, kuidas selline oht töötab.

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Dridex kasutab oma tegevustes schtasks.exe, et luua ajastatud ülesanne. Selle käsurea utiliidi kasutamine loetakse väga kahtlaseks käitumiseks, sarnaselt näeb välja svchost.exe käivitamine parameetritega, mis viitavad kasutajate kaustadele või parameetritega, mis sarnanevad käskudega «net view» või «whoami». Siin on vastava fragment. SIGMA reegel:

tugevus:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    tingimus: 1 neist

InTrustis on kogu kahtlane käitumine koondatud ühte reeglisse, kuna enamik neist tegevustest ei ole spetsiifilised mõnele konkreetsele ohule, vaid pigem on need kahtlased koos ja 99% juhtudest kasutatakse neid mitte just auväärsetel eesmärkidel. Selline tegevuste loetelu sisaldab, kuid ei piirdu:

  • Protsessid, mis käivituvad ebatavalistest kohtadest, nagu kasutaja ajutised kaustad.
  • Hea tuntud süsteemiprotsess kahtlase pärimisega — mõned ohud võivad püüda kasutada süsteemi protsesside nimesid, et jääda märkamatuks.
  • Kahtlased haldustööriistade teostused, nagu cmd või PsExec, kui need kasutavad kohaliku süsteemi mandaate või kahtlast pärandit.
  • Kahtlased varjatud kopeerimise operatsioonid — tavaline käitumine lunavara viiruste puhul enne süsteemi krüptimist, need tapavad varukoopiad:

    — vssadmin.exe kaudu;
    — WMI kaudu.

  • Kogu registri mitme kirje dumpimine.
  • Kahjuliku koodi horisontaalne liikumine kaugprotsessi käivitamisega kasutades selliseid käsklusi nagu at.exe.
  • Kahtlased kohaliku grupi toimingud ja domeenitegevused net.exe abil.
  • Kahtlased tulemüürü toimingud netsh.exe abil.
  • Kahtlased ACL-i manipuleerimised.
  • BITSi kasutamine andmete ekfiltratsiooniks.
  • Kahtlased WMI manipuleerimised.
  • Kahtlased skriptikäsud.
  • Katsetused turvaliste süsteemifailide dumpimiseks.

Kombineeritud reegel töötab suurepäraselt ohtude, nagu RUYK, LockerGoga ja teiste lunavara, pahavara ning küberkuritegevuse tööriistade avastamiseks. Reegel on kaubanduslikus keskkonnas valehäirete minimeerimise eesmärgil müüja poolt testitud. Aitäh SIGMA projektile genereerivad enamik neist näidikutest minimaalset müra.

Kuna InTrustis on see jälgimisreegel, saate kasutada reageerimistuhandeid ohu vastu. Saate kasutada ühte sisseehitatud stsenaariumidest või luua oma, ning InTrust levitab selle automaatselt.

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

Lisaks saate kontrollida kõiki sündmusega seotud telemeetriateenuseid: PowerShelli skripte, protsesside käivitamist, ajastatud ülesannete käsitsemist, WMI haldusteenuseid ja kasutada neid turvaintsidentide järelhanketeks.

Käivitame Windowsis kahtlaste protsesside käivitumise sündmuste kogumise ja tuvastame ohud Quest InTrust abil

InTrustis on sadu teisi reegleid, mõned neist:

  • PowerShelli versiooni alandamise rünnaku tuvastamine — kui keegi kasutab tahtlikult vanemat versiooni PowerShellist, kuna vanemas versioonis puudus auditeerimise võimalus.
  • Sisenemiste tuvastamine kõrgete õiguste tasemetega - kui kontod, mis kuuluvad teatud privileegide rühma (näiteks domeeni administraatorid), logivad kogemata või turvaintsidentide tõttu interaktiivselt sisse tööjaamadesse.

InTrust võimaldab kasutada parimaid turvapraktikaid ettenähtud avastamise ja reageerimise reeglite vormis. Kui arvate, et midagi peaks tööle hakkama teisiti, on võimalik teha oma reegli koopia ja seadistada see soovitud viisil. Pilootprojekteerimise või ajutiste litsentside saamise taotluse saab esitada läbi tagasiside vorm meie veebisaidil.

Liituge meie Facebooki lehe, kus avaldame lühikeseid märkmeid ja huvitavaid linke.

Lugege meie muid artikleid infotehnoloogia turvalisuse teemal:

Kuidas InTrust võib aidata vähendada RDP kaudu autoriseerimiskatsete ebaõnnestumise sagedust

Tuvastame lunavararünnaku, saame ligipääsu domeenikontrollerile ja püüame nende rünnakute vastu seista

Mida kasulikku saab Windows operatsioonisüsteemiga tööjaama logidest välja tuua (populaarne artikkel)

Kasutajate elutsükli jälgimine ilma tangid ja teip

Aga kes seda tegi? Automatiseerime infotehnoloogia auditi

Kuidas vähendada SIEM-süsteemi omamiskulusid ja miks on vajalik Central Log Management (CLM)

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster