1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Bienvenue dans cette nouvelle sĂ©rie d'articles, consacrĂ©e cette fois Ă  l'investigation des incidents, et plus particuliĂšrement Ă  l'analyse des logiciels malveillants Ă  l'aide de Check Point Forensics. Nous avons prĂ©cĂ©demment publiĂ© plusieurs leçons vidĂ©o Nous allons continuer Ă  travailler sur Smart Event, mais cette fois-ci nous examinerons les rapports d'analyse forensique d'Ă©vĂ©nements spĂ©cifiques dans diffĂ©rents produits Check Point :

Pourquoi l'analyse forensique des incidents Ă©vitĂ©s est-elle importante ? On pourrait croire qu'une infection virale suffit, alors pourquoi s'en prĂ©occuper ? L'expĂ©rience montre qu'il est crucial non seulement de bloquer une attaque, mais aussi d'en comprendre le fonctionnement : point d'entrĂ©e, vulnĂ©rabilitĂ© exploitĂ©e, processus impliquĂ©s, atteinte du registre et du systĂšme de fichiers, famille de virus, dommages potentiels, etc. Ces donnĂ©es, parmi d'autres, sont disponibles dans les rapports forensiques complets de Check Point (textuels et graphiques). Obtenir un tel rapport manuellement est trĂšs complexe. Ces informations permettent ensuite de prendre les mesures appropriĂ©es et d'empĂȘcher que des attaques similaires ne rĂ©ussissent Ă  l'avenir. Aujourd'hui, nous allons examiner le rapport forensique de Check Point SandBlast Network.

Réseau SandBlast

L'utilisation d'environnements de test isolĂ©s (sandboxes) pour renforcer la sĂ©curitĂ© du pĂ©rimĂštre rĂ©seau est une pratique courante depuis longtemps et un Ă©lĂ©ment aussi essentiel que les systĂšmes de prĂ©vention d'intrusion (IPS). Chez Check Point, la fonctionnalitĂ© sandbox est gĂ©rĂ©e par le module Threat Emulation, qui fait partie de sa suite technologique SandBlast (incluant Ă©galement Threat Extraction). Cet article a dĂ©jĂ  Ă©tĂ© publiĂ©. Formation courte sur Check Point SandBlast Dans la version 77.30 de Gaia (je vous recommande vivement de la visionner si vous ne comprenez pas de quoi nous parlons), rien n'a fondamentalement changĂ© d'un point de vue architectural. Si Check Point Gateway est installĂ© sur le pĂ©rimĂštre de votre rĂ©seau, deux options d'intĂ©gration en environnement sandbox s'offrent Ă  vous :

  1. Appareil local SandBlast — Un dispositif SandBlast supplĂ©mentaire est installĂ© sur votre rĂ©seau, auquel les fichiers sont envoyĂ©s pour analyse.
  2. Nuage de sable — Les fichiers sont envoyĂ©s au cloud Check Point pour analyse.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Un environnement sandbox peut ĂȘtre considĂ©rĂ© comme le dernier rempart du rĂ©seau. Il n'est activĂ© qu'aprĂšs analyse par des outils traditionnels, tels que les antivirus et les systĂšmes de prĂ©vention d'intrusion (IPS). Alors que les outils classiques basĂ©s sur les signatures ne fournissent quasiment aucune analyse, un environnement sandbox peut fournir des informations dĂ©taillĂ©es sur les raisons du blocage d'un fichier et sur l'activitĂ© malveillante qu'il manifeste. Ce rapport d'analyse peut ĂȘtre obtenu Ă  partir d'un environnement sandbox local ou hĂ©bergĂ© dans le cloud.

Rapport d'analyse forensique de Check Point

Imaginez que vous, spĂ©cialiste en sĂ©curitĂ© de l'information, arriviez au travail et ouvriez le tableau de bord SmartConsole. Vous y voyez les incidents des derniĂšres 24 heures et votre attention est attirĂ©e par les Ă©vĂ©nements d'Ă©mulation de menaces : les attaques les plus dangereuses qui n'ont pas Ă©tĂ© bloquĂ©es par l'analyse de signature.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Vous pouvez examiner ces événements en détail et consulter tous les journaux du module d'émulation des menaces.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Ensuite, vous pouvez filtrer les journaux en fonction du niveau de gravitĂ© de la menace (GravitĂ©), ainsi que du niveau de confiance (fiabilitĂ© du dĂ©clenchement) :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

En dĂ©veloppant l'Ă©vĂ©nement qui nous intĂ©resse, nous pouvons consulter les informations gĂ©nĂ©rales (source, destination, gravitĂ©, expĂ©diteur, etc.) :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Et vous pouvez Ă©galement y remarquer une section MĂ©decine avec disponible RĂ©sumĂ© rapport. Cliquer dessus ouvrira une analyse dĂ©taillĂ©e du logiciel malveillant sous forme de page HTML interactive :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast
(Ceci fait partie de la page.) L'original peut ĂȘtre consultĂ© ici.)

À partir de ce mĂȘme rapport, nous pouvons tĂ©lĂ©charger le logiciel malveillant original (dans une archive protĂ©gĂ©e par mot de passe) ou contacter immĂ©diatement l'Ă©quipe d'intervention de Check Point.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Vous trouverez ci-dessous une animation illustrant le pourcentage de logiciels malveillants connus auxquels notre échantillon correspond (y compris le code source et les macros). Cette analyse est réalisée grùce à l'apprentissage automatique de Check Point Threat Cloud.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Vous pouvez ensuite voir quelle activité spécifique du sandbox a permis de conclure que ce fichier est malveillant. Dans ce cas précis, nous constatons l'utilisation de techniques d'évasion et une tentative de téléchargement d'un ransomware.

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Vous pouvez constater que, dans ce cas prĂ©cis, l'Ă©mulation a Ă©tĂ© rĂ©alisĂ©e sur deux systĂšmes (Windows 7 et Windows XP) et avec diffĂ©rentes versions logicielles (Office et Adobe). Vous trouverez ci-dessous une vidĂ©o (diaporama) illustrant le processus d'ouverture de ce fichier dans l'environnement isolĂ© :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Exemple de vidéo :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

À la toute fin, nous pouvons voir la progression de l'attaque en dĂ©tail, sous forme de tableau ou de graphique :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Nous pouvons Ă©galement tĂ©lĂ©charger ces informations au format RAW et dans un fichier pcap pour une analyse dĂ©taillĂ©e du trafic gĂ©nĂ©rĂ© dans Wireshark :

1. Analyse des logiciels malveillants à l'aide des analyses médico-légales de Check Point. Réseau SandBlast

Conclusion

GrĂące Ă  ces informations, vous pouvez renforcer considĂ©rablement la sĂ©curitĂ© de votre rĂ©seau. Vous pouvez bloquer les serveurs de distribution de virus, corriger les vulnĂ©rabilitĂ©s exploitĂ©es, empĂȘcher les communications avec le serveur de commande et de contrĂŽle, et bien plus encore. Ces analyses ne doivent pas ĂȘtre nĂ©gligĂ©es.

Dans de prochains articles, nous aborderons Ă©galement SandBlast Agent, SandBlast Mobile et les rapports CloudGiard SaaS. Restez Ă  l'Ă©coute !Telegram, Facebook, VK, Blog de la solution TS)!

Source: habr.com

Achetez un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Achetez un hĂ©bergement web fiable avec protection DDoS, serveurs VPS et VDS | ProHoster