VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Üks levinumaid rĂŒnnete liike on pahatahtliku protsessi kudemine puusse tĂ€iesti arvestatavate protsesside kĂ€igus. TĂ€itmisfaili tee vĂ”ib olla kahtlane: pahavara kasutab sageli AppData vĂ”i Temp kaustu ja see pole seaduslike programmide puhul tĂŒĂŒpiline. Ausalt öeldes tasub öelda, et mĂ”ned automaatsed vĂ€rskendusutiliidid kĂ€ivitatakse rakenduses AppData, seega ei piisa ainult kĂ€ivituskoha kontrollimisest, et kinnitada, et programm on pahatahtlik.

TĂ€iendav legitiimsuse tegur on krĂŒptograafiline allkiri: paljud originaalprogrammid on allkirjastatud mĂŒĂŒja poolt. Kahtlaste kĂ€ivitusĂŒksuste tuvastamise meetodina saate kasutada asjaolu, et allkirja pole. Aga siis jĂ€lle on pahavara, mis kasutab enda allkirjastamiseks varastatud sertifikaati.

Samuti saate kontrollida MD5 vĂ”i SHA256 krĂŒptograafiliste rĂ€side vÀÀrtust, mis vĂ”ivad vastata mĂ”nele varem tuvastatud pahavarale. Saate teha staatilist analĂŒĂŒsi, vaadates programmi allkirju (kasutades Yara reegleid vĂ”i viirusetĂ”rjetooteid). Samuti on olemas dĂŒnaamiline analĂŒĂŒs (programmi kĂ€ivitamine mĂ”nes turvalises keskkonnas ja selle toimingute jĂ€lgimine) ja pöördprojekteerimine.

Pahatahtlikule protsessile vĂ”ib viidata palju mĂ€rke. Selles artiklis selgitame, kuidas lubada asjakohaste sĂŒndmuste auditeerimist Windows, vaatame funktsioone, millel sisseehitatud reegel pĂ”hineb Usaldus kahtlase protsessi tuvastamiseks. Usaldus on CLM platvorm struktureerimata andmete kogumiseks, analĂŒĂŒsimiseks ja salvestamiseks, millel on juba sadu eelmÀÀratletud reaktsioone erinevat tĂŒĂŒpi rĂŒnnakutele.

Programmi kÀivitamisel laaditakse see arvuti mÀllu. KÀivitatav fail sisaldab arvutikÀske ja toetavaid teeke (nÀiteks *.dll). Kui protsess juba töötab, vÔib see luua tÀiendavaid lÔime. LÔimed vÔimaldavad protsessil korraga tÀita erinevaid kÀskude komplekte. Pahatahtlikul koodil on palju vÔimalusi mÀllu tungimiseks ja kÀivitamiseks, vaatame mÔnda neist.

Lihtsaim viis pahatahtliku protsessi kĂ€ivitamiseks on sundida kasutajat seda otse kĂ€ivitama (nĂ€iteks meilimanusest), seejĂ€rel kĂ€ivitage see klahvi RunOnce abil iga kord, kui arvuti sisse lĂŒlitatakse. See hĂ”lmab ka "failideta" pahavara, mis salvestab PowerShelli skripte registrivĂ”tmetesse, mis kĂ€ivitatakse pÀÀstiku alusel. Sel juhul on PowerShelli skript pahatahtlik kood.

Pahavara selgesÔnalise kÀitamise probleem seisneb selles, et see on tuntud lÀhenemisviis, mida on lihtne tuvastada. MÔni pahavara teeb nutikamaid asju, nÀiteks kasutab mÔnda muud protsessi mÀlus kÀivitamiseks. SeetÔttu saab protsess luua teise protsessi, kÀivitades konkreetse arvutikÀsu ja mÀÀrates kÀivitatava faili (.exe).

Faili saab mÀÀrata tĂ€ieliku tee abil (nt C:Windowssystem32cmd.exe) vĂ”i mittetĂ€ielik protsess (nĂ€iteks cmd.exe). Kui algne protsess on ebaturvaline, lubab see ebaseaduslikel programmidel kĂ€ivituda. RĂŒnnak vĂ”ib vĂ€lja nĂ€ha umbes selline: protsess kĂ€ivitab cmd.exe ilma tĂ€ielikku teed mÀÀramata ja rĂŒndaja paigutab oma cmd.exe faili asukohta, kus protsess kĂ€ivitab selle enne Ă”igustatud programmi. PĂ€rast kĂ€ivitamist saab pahatahtlik programm omakorda kĂ€ivitada Ă”igustatud programmi (nĂ€iteks C:Windowssystem32cmd.exe), et algne programm jĂ€tkaks korralikku toimimist.

Eelmise rĂŒnnaku variatsioon on DLL-i sĂŒstimine seaduslikku protsessi. Kui protsess kĂ€ivitub, otsib ja laadib see teeke, mis laiendavad selle funktsionaalsust. DLL-i sĂŒsti kasutades loob rĂŒndaja pahatahtliku teegi, millel on sama nimi ja API kui seaduslik tee. Programm laadib pahatahtliku teegi ja see omakorda seadusliku teegi ning vajadusel kutsub seda toimingute tegemiseks. Pahatahtlik raamatukogu hakkab toimima hea raamatukogu puhverserverina.

Teine viis pahatahtliku koodi mĂ€llu sisestamiseks on sisestada see juba töötavasse ebaturvalisse protsessi. Protsessid saavad sisendit erinevatest allikatest – lugemine vĂ”rgust vĂ”i failidest. Tavaliselt kontrollivad nad sisendi Ă”igsust. Kuid mĂ”nel protsessil puudub juhiste tĂ€itmisel korralik kaitse. Selle rĂŒnnaku korral pole kettal ĂŒhtegi teeki ega rĂŒndekoodi sisaldavat kĂ€ivitatavat faili. KĂ”ik salvestatakse mĂ€llu koos kasutatava protsessiga.

NĂŒĂŒd vaatame metoodikat selliste sĂŒndmuste kogumise kaasamiseks Windows Ja InTrusti reegliga, mis rakendab kaitset selliste ohtude eest. Esmalt aktiveerime selle InTrusti halduskonsooli kaudu.

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Reegel kasutab operatsioonisĂŒsteemi protsesside jĂ€lgimise vĂ”imalusi WindowsKahjuks pole selliste sĂŒndmuste kogumise lubamine kaugeltki lihtne. Muuta tuleb kolme erinevat rĂŒhmapoliitika sĂ€tet:

Arvuti konfiguratsioon > Poliitikad > Windows Seaded > Turvaseaded > Kohalikud poliitikad > Auditipoliitika > Auditiprotsessi jÀlgimine

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Arvuti konfiguratsioon > Poliitikad > Windows Seaded > TurbesĂ€tted > TĂ€psem auditeerimispoliitika konfiguratsioon > Auditeerimispoliitikad > Üksikasjalik jĂ€lgimine > Auditeerimisprotsessi loomine

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Arvuti konfiguratsioon > Reeglid > Haldusmallid > SĂŒsteem > Kontrolli protsessi loomist > Kaasa protsessi loomise sĂŒndmustesse kĂ€surida

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

PÀrast lubamist vÔimaldavad InTrusti reeglid tuvastada kahtlase kÀitumisega varem tundmatuid ohte. NÀiteks saate tuvastada siin kirjeldatud Dridex pahavara. TÀnu projektile HP Bromium teame, kuidas see oht toimib.

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Dridex kasutab oma tegevusahelas ajastatud ĂŒlesande loomiseks faili schtasks.exe. Selle konkreetse utiliidi kasutamist kĂ€surealt peetakse vĂ€ga kahtlaseks kĂ€itumiseks; svchost.exe kĂ€ivitamine parameetritega, mis osutavad kasutaja kaustadele vĂ”i kĂ€skudele „net view” vĂ”i „whoami”, on sarnased. Siin on fragment vastavast SIGMA reeglid:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

InTrustis on kogu kahtlane kĂ€itumine kaasatud ĂŒhte reeglisse, kuna enamik neist tegevustest ei ole konkreetse ohuga seotud, vaid pigem kahtlased kompleksis ja 99% juhtudest kasutatakse neid mitte tĂ€iesti ĂŒllastel eesmĂ€rkidel. See toimingute loend sisaldab, kuid ei piirdu:

  • Protsessid, mis töötavad ebatavalistest kohtadest, nĂ€iteks kasutaja ajutistest kaustadest.
  • Tuntud kahtlase pĂ€randusega sĂŒsteemiprotsess – mĂ”ned ohud vĂ”ivad pĂŒĂŒda kasutada sĂŒsteemiprotsesside nimesid, et jÀÀda avastamata.
  • Haldustööriistade (nt cmd vĂ”i PsExec) kahtlased kĂ€ivitamised, kui need kasutavad kohaliku sĂŒsteemi mandaate vĂ”i kahtlast pĂ€randit.
  • Kahtlased varikoopiatoimingud on lunavaraviiruste tavaline kĂ€itumine enne sĂŒsteemi krĂŒptimist; need tapavad varukoopiad:

    — vssadmin.exe kaudu;
    - WMI kaudu.

  • Registreerige kogu registritaru prĂŒgimĂ€ed.
  • Pahatahtliku koodi horisontaalne liikumine, kui protsess kĂ€ivitatakse eemalt, kasutades selliseid kĂ€ske nagu at.exe.
  • Kahtlased kohaliku rĂŒhma toimingud ja domeenitoimingud net.exe abil.
  • Kahtlane tulemĂŒĂŒri tegevus netsh.exe abil.
  • ACL-i kahtlane manipuleerimine.
  • BITS-i kasutamine andmete vĂ€ljafiltreerimiseks.
  • Kahtlased manipulatsioonid WMI-ga.
  • Kahtlased skriptikĂ€sud.
  • PĂŒĂŒab kustutada turvalised sĂŒsteemifailid.

Kombineeritud reegel töötab vĂ€ga hĂ€sti selliste ohtude tuvastamiseks nagu RUYK, LockerGoga ja muud lunavara, pahavara ja kĂŒberkuritegevuse tööriistakomplektid. MĂŒĂŒja on reeglit testinud tootmiskeskkondades, et minimeerida valepositiivseid tulemusi. Ja tĂ€nu SIGMA projektile tekitab enamik neist nĂ€itajatest minimaalse arvu mĂŒrasĂŒndmusi.

Sest InTrustis on see jĂ€lgimisreegel, saate vastuse skripti kĂ€ivitada vastusena ohule. VĂ”ite kasutada ĂŒhte sisseehitatud skriptidest vĂ”i luua oma ja InTrust levitab seda automaatselt.

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

Lisaks saate kontrollida kogu sĂŒndmustega seotud telemeetriat: PowerShelli skripte, protsesside tĂ€itmist, ajastatud ĂŒlesannetega manipuleerimist, WMI haldustegevust ja kasutada neid turbeintsidentide ajal surmajĂ€rgseteks uuringuteks.

VĂ”imaldame kahtlaste protsesside kĂ€ivitamise kohta sĂŒndmuste kogumist Windows ja tuvastage ohte Quest InTrusti abil

InTrustil on sadu muid reegleid, mÔned neist:

  • PowerShelli alandamise rĂŒnnak tuvastatakse siis, kui keegi kasutab tahtlikult PowerShelli vanemat versiooni, kuna... vanemas versioonis ei olnud vĂ”imalik toimuvat auditeerida.
  • KĂ”rge privileegiga sisselogimise tuvastamine on siis, kui teatud privilegeeritud rĂŒhma (nt domeeni administraatorid) kuuluvad kontod logivad juhuslikult vĂ”i turvaintsidentide tĂ”ttu tööjaamadesse sisse.

InTrust vÔimaldab teil kasutada parimaid turvatavasid eelmÀÀratletud tuvastamis- ja reageerimisreeglite kujul. Ja kui arvate, et miski peaks toimima teisiti, saate reeglist ise koopia teha ja seda vastavalt vajadusele konfigureerida. Taotluse piloodi lÀbiviimiseks vÔi ajutiste litsentsidega jaotuskomplektide saamiseks saate esitada lÀbi tagasiside vorm meie veebisaidil.

Telli meie Facebooki leht, avaldame seal lĂŒhikesed mĂ€rkmed ja huvitavad lingid.

Lugege meie teisi infoturbeteemalisi artikleid:

Kuidas InTrust aitab vÀhendada ebaÔnnestunud autoriseerimiskatsete arvu RDP kaudu

Tuvastame lunavararĂŒnnaku, saame juurdepÀÀsu domeenikontrollerile ja proovime neile rĂŒnnakutele vastu seista

Millist kasulikku teavet saab operatsioonisĂŒsteemipĂ”hise tööjaama logidest eraldada? Windows (populaarne artikkel)

Kasutajate elutsĂŒkli jĂ€lgimine ilma tangide vĂ”i kleeplindita

Kes seda tegi? Automatiseerime infoturbe auditeid

Kuidas vĂ€hendada SIEM-sĂŒsteemi omamiskulusid ja miks on vaja kesklogihaldust (CLM)

Allikas: www.habr.com

Ostke DDoS-kaitsega saitide jaoks usaldusvÀÀrne hostimine, VPS VDS-serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega, VPS VDS serverid | ProHoster