1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Tervetuloa uuteen artikkelisarjaan, joka tällä kertaa käsittelee tapausten tutkintaa, erityisesti haittaohjelmien analysointia Check Pointin forensiikan avulla. Olemme aiemmin julkaisseet useita video-oppitunteja työskentelystä Smart Eventissä, mutta tällä kertaa tarkastelemme rikosteknisiä raportteja tietyistä tapahtumista eri Check Point -tuotteissa:

Miksi estettyjen tapausten rikostekninen analyysi on tärkeää? Saattaa vaikuttaa siltä, ​​että olet saanut viruksen, joten miksi vaivautua käsittelemään sitä? Kokemus osoittaa, että on tärkeää paitsi estää hyökkäys, myös ymmärtää, miten se toimii: mikä oli sisäänpääsykohta, mitä haavoittuvuutta hyödynnettiin, mitä prosesseja oli mukana, olivatko rekisteri- ja tiedostojärjestelmät vaurioituneet, mikä virusperhe se oli, mitä mahdollisia vahinkoja se aiheutti jne. Näitä ja muita hyödyllisiä tietoja voi saada kattavista Check Pointin rikosteknisistä raporteista (sekä teksti- että graafisista). Tällaisen raportin hankkiminen manuaalisesti on erittäin vaikeaa. Nämä tiedot voivat sitten auttaa sinua ryhtymään asianmukaisiin toimiin ja estämään vastaavien hyökkäysten onnistumisen tulevaisuudessa. Tänään tarkastelemme Check Point SandBlast Networkin rikosteknistä raporttia.

SandBlast verkko

Verkon perimetrin suojauksen vahvistaminen hiekkalaatikoiden avulla on pitkään ollut yleistä ja yhtä olennainen osa kuin IPS. Check Pointin hiekkalaatikon toiminnallisuudesta vastaa Threat Emulation -blade, joka on osa sen SandBlast-teknologioita (johon sisältyy myös Threat Extraction). Olemme aiemmin julkaisseet tämän artikkelin. Lyhyt kurssi Check Point SandBlastista Takaisin Gaian versioon 77.30 (suosittelen katsomaan sen, jos et ymmärrä mistä puhumme). Arkkitehtuurin näkökulmasta mikään ei ole olennaisesti muuttunut siitä lähtien. Jos verkkosi perimetreille on asennettu Check Point Gateway, sinulla on kaksi vaihtoehtoa hiekkalaatikkointegraatioon:

  1. Hiekkapuhalluslaite paikallinen — verkkoon on asennettu ylimääräinen SandBlast-laite, johon tiedostot lähetetään analysoitavaksi.
  2. Hiekkapuhalluspilvi — tiedostot lähetetään Check Point -pilvipalveluun analysoitavaksi.

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Hiekkalaatikkoa voidaan pitää verkon viimeisenä puolustuslinjana. Se aktivoituu vasta perinteisten työkalujen, kuten virustorjuntaohjelmistojen ja IPS-järjestelmien, analysoinnin jälkeen. Vaikka perinteiset allekirjoituspohjaiset työkalut eivät tarjoa käytännössä lainkaan analyysia, hiekkalaatikko voi tarjota yksityiskohtaista tietoa siitä, miksi tiedosto estettiin ja mitä haitallista toimintaa se suorittaa. Tämä rikostekninen raportti voidaan saada sekä paikallisesta että pilvipohjaisesta hiekkalaatikosta.

Check Point Forensics -raportti

Oletetaan, että sinä tietoturva-asiantuntijana tulet töihin ja avaat SmartConsole-hallintapaneelin. Näet viimeisten 24 tunnin tapahtumat, ja huomiosi kiinnittyy uhkien emulointitapahtumiin – vaarallisimpiin hyökkäyksiin, joita allekirjoitusanalyysi ei estänyt.

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Voit porautua näihin tapahtumiin ja tarkastella kaikkia Threat Emulation -terän lokeja.

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Tämän jälkeen voit suodattaa lokeja edelleen uhkatason (Severity) sekä luottamustason (laukaisun luotettavuus) mukaan:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Laajentamalla meitä kiinnostavaa tapahtumaa voimme tarkastella yleisiä tietoja (lähde, tapahtumalähde, vakavuus, lähettäjä jne.):

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Ja siellä voit myös huomata osion Forensics esteettömällä Yhteenveto raportti. Klikkaamalla sitä avautuu haittaohjelman yksityiskohtainen analyysi interaktiivisena HTML-sivuna:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko
(Tämä on osa sivusta. Alkuperäinen on katsottavissa täältä)

Samasta raportista voimme ladata alkuperäisen haittaohjelman (salasanalla suojatussa arkistossa) tai ottaa välittömästi yhteyttä Check Pointin vastetiimiin.

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Alla näet kauniin animaation, joka näyttää, kuinka monta prosenttia tunnetuista haittaohjelmista otos vastaa (mukaan lukien itse koodi ja makrot). Tämä analyysi on tehty koneoppimisen avulla Check Point Threat Cloudissa.

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Tämän jälkeen voit nähdä, mikä erityinen hiekkalaatikon toiminta johti siihen johtopäätökseen, että tiedosto on haitallinen. Tässä tapauksessa näemme väistötekniikoiden käytön ja kiristyshaittaohjelmien latausyrityksen:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Kuten näet, tässä tapauksessa emulointi suoritettiin kahdella järjestelmässä (Win 7, Win XP) ja eri ohjelmistoversioilla (Office, Adobe). Alla on video (diaesitys), joka näyttää tiedoston avaamisen hiekkalaatikossa:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Videoesimerkki:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Aivan lopussa voimme nähdä hyökkäyksen etenemisen yksityiskohtaisesti joko taulukko- tai graafisessa muodossa:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Voimme myös ladata nämä tiedot RAW-muodossa ja pcap-tiedostona Wiresharkissa luodun liikenteen yksityiskohtaista analysointia varten:

1. Haittaohjelmien analyysi Check Point forensicsin avulla. SandBlast verkko

Johtopäätös

Näiden tietojen avulla voit merkittävästi vahvistaa verkkosi tietoturvaa. Voit estää virusten leviämispalvelimet, korjata hyödynnettyjä haavoittuvuuksia, estää mahdollisen takaisinkytkennän komento- ja komentokeskukseen ja paljon muuta. Tätä analytiikkaa ei pidä unohtaa.

Tulevissa artikkeleissa käsittelemme vastaavasti SandBlast Agentin, SnadBlast Mobilen ja CloudGiard SaaS -raportteja. Pysy siis kuulolla (Telegram, Facebook, VK, TS Solution -blogi)!

Lähde: will.com

Osta luotettava isännöinti sivustoille, joissa on DDoS-suojaus, VPS VDS -palvelimet 🔥 Osta luotettavaa verkkosivustojen hostingia DDoS-suojauksella, VPS VDS -palvelimilla | ProHoster