
Ăks levinumaid rĂŒnnaku tĂŒĂŒpe on pahatahtliku protsessi loomine tĂ€iesti tavapĂ€rastest protsessidest. Kahtlus vĂ”ib tekkida tĂ€itmisfaili teest: pahavarad kasutavad sageli AppData vĂ”i Temp kaustu, mis ei ole iseloomulik legaalsetele programmidele. Aususe nimel tuleb öelda, et mĂ”ned automaatsete uuenduste tööriistad kĂ€ivitatakse AppData's, seega on ainus kĂ€ivitamise koha kontrollimine ebapiisav, et vĂ€ita, et programm on pahatahtlik.
TĂ€iendav legealsusfaktor on krĂŒptograafiline allkiri: paljud originaalprogrammid on allkirjastatud tootja poolt. Allkirja puudumise fakti saab kasutada kahtlaste autoloading elementide tuvastamisena. Kuid on ka pahavara, mis kasutab varastatud sertifikaati enda allkirjastamiseks.
Samuti saab kontrollida MD5 vĂ”i SHA256 krĂŒptograafiliste ridade vÀÀrtusi, mis vĂ”ivad vastata mĂ”nele varasemalt avastatud pahavarale. VĂ”ib teostada staatilist analĂŒĂŒsi, vaadates programmi signatuure (kasutades Yara reegleid vĂ”i viirusetĂ”rjetooted). Lisaks on olemas dĂŒnaamiline analĂŒĂŒs (programmi kĂ€itamine mingis turvalises keskkonnas ja selle tegevuse jĂ€lgimine) ja tagasipöördumine.
Pahatahtlikku protsessi vĂ”ib palju mĂ€rke. Selles artiklis rÀÀkime, kuidas Windowsis vastavaid sĂŒndmusi auditeerida, ja vaatame mĂ€rke, millele toetub sisseehitatud reegel kahtlaste protsesside tuvastamiseks. InTrust on Strukturiseerimata andmete kogumiseks, analĂŒĂŒsimiseks ja sĂ€ilitamiseks, kus on juba sadu eelnevalt seadistatud reaktsioone erinevat tĂŒĂŒpi rĂŒnnakutele.
Kui programm kÀivitatakse, laaditakse see arvuti mÀllu. TÀitmisfail sisaldab arvutijuhiseid ja abiteeke (nÀiteks *.dll). Kui protsess on juba kÀivitatud, saab see luua lisakÀike. KÀigud vÔimaldavad protsessil samaaegselt tÀita erinevaid kÀskude kogumeid. Pahavarade koodi mÀllu sisenemise ja kÀivitamise viise on palju, vaatame mÔnda neist.
Lihtsaim viis kahjuliku protsessi kĂ€ivitamiseks on sundida kasutajat seda otse kĂ€ivitatama (nĂ€iteks e-kirja manuse kaudu) ja seejĂ€rel kasutada RunOnce vĂ”tit, et kĂ€ivitada see iga kord, kui arvuti on sisse lĂŒlitatud. Siia alla kuulub ka "failivaba" kahjulik tarkvara, mis salvestab PowerShelli skripte registri vĂ”tmetesse, mis kĂ€ivitatakse kutse alusel. Sellisel juhul on PowerShelli skript kahjulik kood.
Kahjuliku tarkvara selge kÀivitamise probleem on see, et see on tuntud lÀhenemine, mida on lihtne tuvastada. MÔned kahjulikud programmide aitavad paremaid meetodeid, nÀiteks kasutavad nad teist protsessi, et hakata mÀlu kÀivitama. SeetÔttu vÔib protsess luua teise protsessi, kÀivitades mÀÀratud arvutijuhise ja osutades kÀivitamise faili (.exe) jaoks.
Faili saab nĂ€idata, kasutades tĂ€ielikku teed (nt C:Windowssystem32cmd.exe) vĂ”i osalist (nt cmd.exe). Kui algne protsess on ebausaldusvÀÀrne, vĂ”imaldab see ebaseaduslikke programme kĂ€ivitada. RĂŒnnak vĂ”ib vĂ€lja nĂ€ha nii: protsess kĂ€ivitab cmd.exe ilma tĂ€ieliku teeta, kurjategija paigutab oma cmd.exe nii, et protsess kĂ€ivitab selle enne seaduslikku. PĂ€rast kahjuliku programmi kĂ€ivitamist vĂ”ib see omakorda kĂ€ivitada seadusliku programmi (nt C:Windowssystem32cmd.exe), et algne programm töötab Ă”igesti.
Eelmise rĂŒnnaku variant on DLL-injektsioon seaduslikus protsessis. Kui protsess kĂ€ivitatakse, leiab ta ja laadib raamatukogud, mis laiendavad tema funktsionaalsust. Kasutades DLL-injektsiooni, loob kurjategija kahjuliku raamatukogu, mille nimi ja API on samad kui seaduslikul. Programm laadib kahjuliku raamatukogu, mille jĂ€rele see laadib seadusliku, ja vajadusel kĂ”iki tehingute teostamiseks kutsub selle.
Teine viis pahatahtliku koodi mĂ€lu paigutamiseks on selle sisestamine juba kĂ€ivitatud ebaturvalisse protsessi. Protsessid saavad sisendit erinevatest allikatest - loevad vĂ”rgust vĂ”i failidest. Tavalistes olukordades kontrollitakse, et sisend oleks legitiimne. Kuid mĂ”ned protsessid ei oma piisavat kaitset kĂ€skude tĂ€itmisel. Sellise rĂŒnnaku korral ei eksisteeri kettal raamatkogu ega tĂ€idetavat faili pahatahtliku koodiga. KĂ”ik on salvestatud mĂ€lu koos ekspluateeritava protsessiga.
NĂŒĂŒd vaatame, kuidas seadistada selliste sĂŒndmuste kogumist Windowsis ja reeglit InTrustis, mis rakendab kaitset selliste ohtude vastu. Esmalt aktiveerime selle InTrusti juhtpaneeli kaudu.

Reegel kasutab Windowsi operatsioonisĂŒsteemi protsesside jĂ€lgimise vĂ”imalusi. Kahjuks ei ole nende sĂŒndmuste kogumise aktiveerimine kaugeltki ilmselge. Tuleb muuta kolme erinevat rĂŒhmapoliitika seadistust:
Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Audit Policy > Audit process tracking

Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies > Detailed Tracking > Audit process creation

Computer Configuration > Policies > Administrative Templates > System > Audit Process Creation > Include command line in process creation events

PÀrast aktiveerimist vÔimaldavad InTrusti reeglid tuvastada varem teadmata ohte, mis nÀitavad kahtlast kÀitumist. NÀiteks saab tuvastada kahjulikku tarkvara Dridex. TÀnu HP Bromiumi projektile on teada, kuidas see oht on korraldatud.

Oma tegevuste ahelas kasutab Dridex schtasks.exe, et luua ajastatud ĂŒlesanne. Selle utiliidi kasutamine kĂ€surealt peetakse kahtlaseks kĂ€itumiseks, samuti nĂ€eb kahtlane vĂ€lja svchost.exe kĂ€ivitamine parameetritega, mis viitavad kasutajate kaustadele vĂ”i parameetritega, mis sarnanevad kĂ€skudega 'net view' vĂ”i 'whoami'. Siin on vastava :
detection:
selection1:
CommandLine: '*svchost.exe C:Users\*Desktop\*'
selection2:
ParentImage: '*svchost.exe*'
CommandLine:
- '*whoami.exe /all'
- '*net.exe view'
condition: 1 of themInTrustis kĂ”ik kahtlane kĂ€itumine koondatud ĂŒhte reeglisse, kuna enamik neist tegevustest ei ole spetsiifilised konkreetsele ohule, vaid pigem kahtlased tervikuna ja 99% juhtudest kasutatakse neid mitte pĂ€ris kellade eesmĂ€rkidel. Selline tegevuste loetelu hĂ”lmab, kuid ei piirdu:
- Protsessid, mis kÀivituvad ebatavalistest kohtadest, nÀiteks kasutajate ajutised kaustad.
- Hea nime saanud sĂŒsteemiprotsess kahtlase pĂ€rimisega â mĂ”ned ohud vĂ”ivad proovida kasutada sĂŒsteemiprotsesside nimesid, et jÀÀda mĂ€rkamatuks.
- Kahtlased haldustööriistade kĂ€ivitamised, nagu cmd vĂ”i PsExec, kui nad kasutavad kohaliku sĂŒsteemi mandaati vĂ”i kahtlast pĂ€rimist.
- Kahtlased varukoopie loomise toimingud â tavaline kĂ€itumine lunavarade ajal enne sĂŒsteemi krĂŒpteerimist, nad tapavad varukoopiad:
â lĂ€bi vssadmin.exe;
â lĂ€bi WMI. - Registri tĂŒkikeste dumpimise toimingud.
- Horisontaalne liikuvus pahatahtliku koodi puhul, kui protsessi kÀivitatakse kaugelt selliste kÀskudega nagu at.exe.
- Kahtlased kohaliku rĂŒhma toimingud ja domeeni toimingud, kasutades net.exe.
- Kahtlased tulemĂŒĂŒri toimingud, kasutades netsh.exe.
- Kahtlased ACL'i manipuleerimised.
- BITS'i kasutamine andmete eksfiltreerimiseks.
- Kahtlased WMI manipuleerimised.
- Kahtlased skriptikÀsud.
- Katsetamine turvaliste sĂŒsteemifailide dumpimiseks.
Kombineeritud reegel töötab vĂ€ga hĂ€sti selliste ohtude tuvastamisel nagu RUYK, LockerGoga ja teiste lunavarad, pahavara ja kĂŒberkuritegevuse tööriistade jaoks. Reegel on kontrollitud mĂŒĂŒja poolt operatiivkeskkondades, et vĂ€hendada valehĂ€ireid. Ja tĂ€nu SIGMA projektile toodavad enamik neist indikaatoritest minimaalset mĂŒra.
Kuna InTrustis on see jĂ€lgimisreegel, saate vĂ”tta vastusena tegevuskava, et reageerida ohule. Saate kasutada ĂŒht sisseehitatud stsenaariumi vĂ”i luua oma, ja InTrust levitab seda automaatselt.

Lisaks saate kontrollida kĂ”iki sĂŒndmusega seotud telemeetriat: PowerShelli skripte, protsesside tĂ€itmist, kavandatud ĂŒlesannete manipuleerimist, WMI haldustöid ning kasutada neid turvaintsidentide jĂ€relanalĂŒĂŒsiks.

InTrust sisaldab sadu teisi reegleid, mÔned neist:
- PowerShelli versiooni alandamise rĂŒnnaku tuvastamine â kui keegi kasutab tahtlikult vanemat PowerShelli versiooni, kuna vanemas versioonis ei olnud vĂ”imalik toimuvat auditeerida.
- KĂ”rge privileegiga sisselogimise tuvastamine â kui kontod, mis on kindla privileegide grupi liikmed (nt domeeni administraatorid), siseneb juhuslikult vĂ”i turvaintsidentide tĂ”ttu interaktiivselt tööjaamadesse.
InTrust vĂ”imaldab rakendada parimaid turvapraktikaid eelmÀÀratud avastamis- ja reageerimisreeglite kujul. Ja kui arvate, et midagi peaks töötama teisiti â saate teha oma reegli koopia ja seadistada need soovitud viisil. Piloodi lĂ€biviimiseks vĂ”i ajutiste litsentside saamiseks jaotiste saamiseks saate taotluse esitada meie veebilehel.
Liituge meiega , kus avaldame lĂŒhikesi mĂ€rkmeid ja huvitavaid linke.
Lugege ka teisi meie artikleid kĂŒberjulgeoleku teemal:
(populaarne artikkel)
Allikas: habr.com
