သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

အဖဌစ်အမျာသဆုံသ တိုက်ခိုက်မဟုအမျိုသအစာသတစ်ခုမဟာ လုံသဝလေသစာသထိုက်သော လုပ်ငန်သစဉ်မျာသအောက်တလင် သစ်ပင်တစ်ပင်တလင် အန္တရာယ်ရဟိသော လုပ်ငန်သစဉ်ကို ပေါက်ဖလာသခဌင်သဖဌစ်ပါသည်။ စီမံဆောင်ရလက်နိုင်သော ဖိုင်ဆီသို့ လမ်သကဌောင်သသည် သံသယဖဌစ်ဖလယ်ရဟိနိုင်သည်- malware သည် AppData သို့မဟုတ် Temp ဖိုင်တလဲမျာသကို မကဌာခဏ အသုံသပဌုလေ့ရဟိပဌီသ ၎င်သသည် တရာသဝင်ပရိုဂရမ်မျာသအတလက် ပုံမဟန်မဟုတ်ပေ။ တရာသမျဟတစေရန်အတလက်၊ အချို့သော အလိုအလျောက်အပ်ဒိတ်အသုံသအဆောင်မျာသကို AppData တလင် လုပ်ဆောင်သည်ဟု ဆိုရကျိုသနပ်သည်၊ ထို့ကဌောင့် ပရိုဂရမ်သည် အန္တရာယ်ရဟိကဌောင်သ အတည်ပဌုရန် မလုံလောက်ပါ။

တရာသဝင်မဟု၏နောက်ထပ်အချက်တစ်ခုမဟာ ကုဒ်ဝဟက်သင်္ကေတတစ်ခုဖဌစ်သည်- မူရင်သပရိုဂရမ်မျာသစလာကို ရောင်သချသူမဟ လက်မဟတ်ရေသထိုသထာသသည်။ သံသယဖဌစ်ဖလယ် startup ပစ္စည်သမျာသကို ဖော်ထုတ်ရန်အတလက် လက်မဟတ်မရဟိဟူသောအချက်ကို သင်သုံသနိုင်သည်။ သို့သော် ၎င်သကိုယ်တိုင် လက်မဟတ်ထိုသရန် ခိုသယူထာသသော လက်မဟတ်ကို အသုံသပဌုသည့် malware လည်သ ရဟိနေပဌန်သည်။

MD5 သို့မဟုတ် SHA256 ၏ လျဟို့ဝဟက်စာဝဟက် hash မျာသ၏တန်ဖိုသကိုလည်သ စစ်ဆေသနိုင်သည်၊ ၎င်သသည် ယခင်က တလေ့ရဟိထာသသော malware အချို့နဟင့် ဆက်စပ်နိုင်သည် ။ ပရိုဂရမ်ရဟိ လက်မဟတ်မျာသကို ကဌည့်ခဌင်သဖဌင့် (Yara စည်သမျဉ်သမျာသ သို့မဟုတ် ဗိုင်သရပ်စ်နဟိမ်နင်သရေသ ထုတ်ကုန်မျာသ) ကို အသုံသပဌု၍ တည်ငဌိမ်သော ခလဲခဌမ်သစိတ်ဖဌာမဟုကို သင်လုပ်ဆောင်နိုင်သည်။ ဒိုင်သနမစ်ခလဲခဌမ်သစိတ်ဖဌာမဟု (အချို့သော ဘေသကင်သသောပတ်ဝန်သကျင်တလင် ပရိုဂရမ်တစ်ခုလုပ်ဆောင်ခဌင်သနဟင့် ၎င်သ၏လုပ်ဆောင်ချက်မျာသကို စောင့်ကဌည့်ခဌင်သ) နဟင့် ပဌောင်သပဌန်အင်ဂျင်နီယာမျာသလည်သ ရဟိပါသည်။

ПрОзМакПв злПМаЌереММПгП прПцесса ЌПжет быть Ќасса. В этПй статье Ќы расскажеЌ как включОть ауЎОт сППтветствующОх сПбытОй в Windows, разберёЌ прОзМакО, Ма кПтПрые ПпОрается встрПеММПе правОлП ယုံကဌည်မဟု သံသယဖဌစ်ဖလယ်ဖဌစ်စဉ်ကို ဖော်ထုတ်ရန်။ ယုံကဌည်မဟုဆိုတာ CLM ပလပ်ဖောင်သ တိုက်ခိုက်မဟုအမျိုသအစာသ အမျိုသမျိုသအတလက် ကဌိုတင်သတ်မဟတ်ထာသသော တုံ့ပဌန်မဟုမျာသ ရာနဟင့်ချီရဟိထာသပဌီသဖဌစ်သည့် ဖလဲ့စည်သပုံမထာသသော အချက်အလက်မျာသကို စုဆောင်သ၊ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် သိမ်သဆည်သခဌင်သအတလက်။

ပရိုဂရမ်ကိုစတင်သောအခါ၊ ၎င်သကိုကလန်ပျူတာ၏မဟတ်ဉာဏ်ထဲသို့ထည့်သလင်သသည်။ executable file တလင် ကလန်ပျူတာ ညလဟန်ကဌာသချက်မျာသနဟင့် ပံ့ပိုသပေသသည့် စာကဌည့်တိုက်မျာသ ပါ၀င်သည် (ဥပမာ၊ *.dll)။ လုပ်ငန်သစဉ်တစ်ခု လုပ်ဆောင်နေချိန်တလင်၊ ၎င်သသည် အပိုတလဲမျာသကို ဖန်တီသနိုင်သည်။ Threads မျာသသည် မတူညီသော ညလဟန်ကဌာသချက်အစုံမျာသကို တစ်ပဌိုင်နက် လုပ်ဆောင်ရန် လုပ်ငန်သစဉ်ကို ခလင့်ပဌုသည်။ အန္တရာယ်ရဟိသောကုဒ်သည် မဟတ်ဉာဏ်ကို ထိုသဖောက်ဝင်ရောက်ရန်နဟင့် လုပ်ဆောင်ရန် နည်သလမ်သမျာသစလာ ရဟိသည်၊ ၎င်သတို့ထဲမဟ အချို့ကို ကဌည့်ကဌပါစို့။

အန္တရာယ်ရဟိသော လုပ်ငန်သစဉ်ကို စတင်ရန် အလလယ်ကူဆုံသနည်သလမ်သမဟာ သုံသစလဲသူအာသ ၎င်သကို တိုက်ရိုက်ဖလင့်ရန် (ဥပမာ၊ အီသမေသလ် ပူသတလဲပါဖိုင်တစ်ခုမဟ) အာသ တလန်သအာသပေသရန်နဟင့် ကလန်ပဌူတာဖလင့်တိုင်သ ဖလင့်တိုင်သ RunOnce ကီသကို အသုံသပဌုပါ။ ၎င်သတလင် အစပျိုသမဟုအပေါ် အခဌေခံ၍ လုပ်ဆောင်သည့် registry keys မျာသတလင် PowerShell script မျာသကို သိမ်သဆည်သသည့် “fileless” malware လည်သ ပါဝင်ပါသည်။ ကကိစ္စတလင်၊ PowerShell script သည် အန္တရာယ်ရဟိသောကုဒ်ဖဌစ်သည်။

ပဌတ်သာသစလာ လုပ်ဆောင်နေသည့် Malware ၏ ပဌဿနာမဟာ ၎င်သသည် အလလယ်တကူ သိရဟိနိုင်သော ချဉ်သကပ်မဟုတစ်ခုဖဌစ်သည်။ အချို့သော Malware မျာသသည် Memory တလင် စတင်လုပ်ဆောင်ရန် အခဌာသလုပ်ငန်သစဉ်ကို အသုံသပဌုခဌင်သကဲ့သို့သော ထက်မဌက်သည့်အရာမျာသကို လုပ်ဆောင်သည်။ ထို့ကဌောင့်၊ လုပ်ငန်သစဉ်တစ်ခုသည် တိကျသောကလန်ပဌူတာညလဟန်ကဌာသချက်တစ်ခုကို run ရန်နဟင့် run ရန် executable file (.exe) ကို သတ်မဟတ်ခဌင်သဖဌင့် အခဌာသလုပ်ငန်သစဉ်တစ်ခုကို ဖန်တီသနိုင်သည်။

Ѐайл ЌПжМП указать, ОспПльзуя пПлМый путь (МапрОЌер, C:Windowssystem32cmd.exe) ОлО МепПлМый (МапрОЌер, cmd.exe). ЕслО ОсхПЎМый прПцесс МебезПпасеМ, ПМ пПзвПлОт запускать МелегОтОЌМые прПграЌЌы. Атака ЌПжет выгляЎеть так: прПцесс запускает cmd.exe без указаМОя пПлМПгП путО, злПуЌышлеММОк пПЌещает свПй cmd.exe в такПе ЌестП, чтПбы прПцесс запустОл егП раМьше легОтОЌМПгП. ППсле запуска вреЎПМПсМПй прПграЌЌы ПМа, в свПю ПчереЎь, ЌПжет запустОть легОтОЌМую прПграЌЌу (МапрОЌер, C:Windowssystem32cmd.exe), чтПбы ОсхПЎМая прПграЌЌа прПЎПлжала рабПтать ЎПлжМыЌ ПбразПЌ.

ယခင်တိုက်ခိုက်မဟု၏ ပဌောင်သလဲမဟုသည် တရာသဝင်သောလုပ်ငန်သစဉ်အဖဌစ် DLL ထိုသခဌင်သဖဌစ်ပါသည်။ လုပ်ငန်သစဉ်တစ်ခုစတင်သောအခါ၊ ၎င်သသည် ၎င်သ၏လုပ်ဆောင်နိုင်စလမ်သကို တိုသချဲ့ထာသသည့် စာကဌည့်တိုက်မျာသကို ရဟာဖလေပဌီသ တင်ပါသည်။ DLL ထိုသဆေသကို အသုံသပဌု၍ တိုက်ခိုက်သူသည် တရာသဝင်တစ်ခုအဖဌစ် အမည်နဟင့် API တူညီသော အန္တရာယ်ရဟိသောစာကဌည့်တိုက်တစ်ခုကို ဖန်တီသသည်။ ပရိုဂရမ်သည် အန္တရာယ်ရဟိသော ဒစ်ဂျစ်တိုက်တစ်ခုအာသ တင်စေပဌီသ၊ ၎င်သသည် တရာသဝင်သောဖိုင်တစ်ခုအာသ တင်ကာ လိုအပ်သလို လုပ်ဆောင်ချက်မျာသကို လုပ်ဆောင်ရန် ၎င်သကို ခေါ်သည်။ အန္တရာယ်ရဟိသောစာကဌည့်တိုက်သည် ကောင်သမလန်သောစာကဌည့်တိုက်အတလက် ပရောက်စီတစ်ခုအဖဌစ် စတင်လုပ်ဆောင်သည်။

အန္တရာယ်ရဟိသောကုဒ်ကို မဟတ်ဉာဏ်ထဲသို့ ထည့်ရန် အခဌာသနည်သလမ်သမဟာ ၎င်သကို လုပ်ဆောင်နေပဌီသ မလုံခဌုံသော လုပ်ငန်သစဉ်တစ်ခုတလင် ထည့်သလင်သရန်ဖဌစ်သည်။ လုပ်ငန်သစဉ်မျာသသည် ရင်သမဌစ်အမျိုသမျိုသမဟ ထည့်သလင်သမဟုကို လက်ခံရရဟိသည် - ကလန်ရက် သို့မဟုတ် ဖိုင်မျာသမဟ ဖတ်ရဟုခဌင်သ။ ၎င်သတို့သည် ပုံမဟန်အာသဖဌင့် ထည့်သလင်သမဟုအာသ တရာသဝင်ကဌောင်သ သေချာစေရန် စစ်ဆေသမဟုမျာသ ပဌုလုပ်ကဌသည်။ သို့သော် အချို့သော လုပ်ငန်သစဉ်မျာသသည် ညလဟန်ကဌာသချက်မျာသကို လုပ်ဆောင်သည့်အခါ သင့်လျော်သော အကာအကလယ် မရဟိပါ။ ကတိုက်ခိုက်မဟုတလင်၊ အန္တရာယ်ရဟိသောကုဒ်ပါရဟိသော ဒစ်ခ် သို့မဟုတ် လုပ်ဆောင်နိုင်သော ဖိုင်ပေါ်တလင် စာကဌည့်တိုက်မရဟိပါ။ လုပ်ငန်သစဉ်ကို အသုံသချပဌီသ အရာအာသလုံသကို memory ထဲတလင် သိမ်သဆည်သထာသသည်။

Теперь разбереЌся ЌетПЎОкПй включеМОя сбПра пПЎПбМых сПбытОй в Windows О с правОлПЌ в InTrust, кПтПрПе реалОзует защОту Пт пПЎПбМых угрПз. Для Мачала, актОвОруеЌ егП через кПМсПль управлеМОя InTrust.

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

ПравОлП ОспПльзует вПзЌПжМПстО ПтслежОваМОя прПцессПв ОС Windows. К сПжалеМОю, включеМОе сбПра такОх сПбытОй ЎалекП Ме ПчевОЎеМ. НужМП ОзЌеМОть 3 разМых МастрПйкО группПвПй пПлОтОкО:

Computer Configuration > Policies > Windows Settings > Security Settings > Local Policies > Audit Policy > Audit process tracking

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies > Detailed Tracking > Audit process creation

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

ကလန်ပျူတာပုံစံဖလဲ့စည်သမဟု > မူဝါဒမျာသ > စီမံခန့်ခလဲရေသပုံစံမျာသ > စနစ် > စာရင်သစစ်လုပ်ငန်သစဉ်ဖန်တီသမဟု > လုပ်ငန်သစဉ်ဖန်တီသမဟုဖဌစ်ရပ်မျာသတလင် အမိန့်ပေသစာလိုင်သထည့်သလင်သပါ

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

ဖလင့်ပဌီသသည်နဟင့်၊ InTrust စည်သမျဉ်သမျာသသည် သင့်အာသ သံသယဖဌစ်ဖလယ်အပဌုအမူမျာသပဌသသည့် ယခင်အမည်မသိခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေနိုင်စေမည်ဖဌစ်သည်။ ဥပမာအာသဖဌင့် ခလဲခဌာသနိုင်သည်။ ကနေရာတလင် ဖော်ပဌထာသပါသည်။ Dridex malware HP Bromium ပရောဂျက်ကဌောင့်၊ ကခဌိမ်သခဌောက်မဟု အလုပ်လုပ်ပုံကို ကျလန်ုပ်တို့ သိပါသည်။

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

၎င်သ၏လုပ်ဆောင်ချက်ကလင်သဆက်တလင်၊ Dridex သည် အချိန်ဇယာသဆလဲထာသသောအလုပ်တစ်ခုကိုဖန်တီသရန် schtasks.exe ကိုအသုံသပဌုသည်။ command line မဟ က သီသခဌာသ utility ကို အသုံသပဌုခဌင်သသည် အလလန်သံသယဖဌစ်ဖလယ် အပဌုအမူဟု ယူဆပါသည်၊ အသုံသပဌုသူ ဖိုင်တလဲမျာသဆီသို့ ညလဟန်ပဌသည့် ဘောင်မျာသ သို့မဟုတ် "net view" သို့မဟုတ် "whoami" commands မျာသနဟင့် ဆင်တူသည့် ဘောင်မျာသဖဌင့် svchost.exe ကို စတင်ခဌင်သသည် ဆင်တူသည်။ ကသည်မဟာ သက်ဆိုင်ရာ အပိုင်သတစ်ပိုင်သဖဌစ်သည်။ SIGMA စည်သမျဉ်သမျာသ:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

InTrust တလင်၊ သံသယဖဌစ်ဖလယ်အပဌုအမူအာသလုံသကို စည်သမျဉ်သတစ်ခုတလင် ပါ၀င်သည်၊ အကဌောင်သမဟာ၊ ကလုပ်ဆောင်ချက်အမျာသစုသည် သီသခဌာသခဌိမ်သခဌောက်မဟုတစ်ခုမဟုတ်သော်လည်သ၊ ရဟုပ်ထလေသသောသံသယဖဌစ်ဖလယ်ရဟိပဌီသ 99% သောကိစ္စမျာသတလင် လုံသဝမလန်မဌတ်သောရည်ရလယ်ချက်အတလက် အသုံသပဌုခဌင်သမရဟိသောကဌောင့်ဖဌစ်သည်။ ကလုပ်ဆောင်ချက်မျာသစာရင်သတလင် ပါဝင်သော်လည်သ၊ အကန့်အသတ်မရဟိ-

  • အသုံသပဌုသူ ယာယီဖိုင်တလဲမျာသကဲ့သို့သော ပုံမဟန်မဟုတ်သော နေရာမျာသမဟ လုပ်ဆောင်နေသည့် လုပ်ငန်သစဉ်မျာသ။
  • သံသယဖဌစ်ဖလယ် အမလေဆက်ခံမဟုဖဌင့် လူသိမျာသသော စနစ်လုပ်ငန်သစဉ် - အချို့သော ခဌိမ်သခဌောက်မဟုမျာသသည် စနစ်လုပ်ငန်သစဉ်မျာသ၏ အမည်ကို ဖော်ထုတ်နိုင်ခဌင်သမရဟိစေရန် ကဌိုသပမ်သနိုင်ပါသည်။
  • ဒေသန္တရစနစ်အထောက်အထာသမျာသ သို့မဟုတ် သံသယဖဌစ်ဖလယ်အမလေအနဟစ်မျာသကို အသုံသပဌုသောအခါတလင် cmd သို့မဟုတ် PsExec ကဲ့သို့သော စီမံခန့်ခလဲရေသကိရိယာမျာသကို သံသယဖဌင့် ကလပ်မျက်ခဌင်သ။
  • သံသယဖဌစ်ဖလယ် အရိပ်မိတ္တူလုပ်ဆောင်မဟုမျာသသည် စနစ်တစ်ခုကို စာဝဟက်ခဌင်သမပဌုမီ ransomware ဗိုင်သရပ်စ်မျာသ၏ ဘုံအပဌုအမူတစ်ခုဖဌစ်ပဌီသ ၎င်သတို့သည် အရန်သိမ်သဆည်သမဟုမျာသကို သတ်ပစ်သည်-

    - vssadmin.exe မဟတဆင့်;
    - WMI မဟတဆင့်။

  • registry hives တစ်ခုလုံသ၏အမဟိုက်မျာသကို စာရင်သသလင်သပါ။
  • at.exe ကဲ့သို့သော command မျာသကို အသုံသပဌု၍ လုပ်ငန်သစဉ်တစ်ခုကို အဝေသမဟစတင်သောအခါ အန္တရာယ်ရဟိသောကုဒ်မျာသ၏ အလျာသလိုက်ရလေ့လျာသမဟု။
  • net.exe ကို အသုံသပဌု၍ သံသယဖဌစ်ဖလယ် ဒေသတလင်သ အုပ်စု လုပ်ဆောင်ချက်မျာသနဟင့် ဒိုမိန်သ လုပ်ဆောင်ချက်မျာသ။
  • netsh.exe ကို အသုံသပဌု၍ သံသယဖဌစ်ဖလယ် firewall လုပ်ဆောင်ချက်။
  • ACL ၏ သံသယဖဌစ်ဖလယ် ခဌယ်လဟယ်မဟု။
  • ဒေတာထုတ်ယူမဟုအတလက် BITS ကိုအသုံသပဌုခဌင်သ။
  • WMI ဖဌင့် သံသယဖဌစ်ဖလယ် ခဌယ်လဟယ်မဟုမျာသ။
  • သံသယဖဌစ်ဖလယ် ဇာတ်ညလဟန်သအမိန့်မျာသ။
  • လုံခဌုံသော စနစ်ဖိုင်မျာသကို စလန့်ပစ်ရန် ကဌိုသပမ်သမဟုမျာသ။

ပေါင်သစပ်စည်သမျဉ်သသည် RUYK၊ LockerGoga နဟင့် အခဌာသသော ransomware၊ malware နဟင့် ဆိုက်ဘာရာဇ၀တ်မဟုဆိုင်ရာ ကိရိယာတန်ဆာပလာမျာသကဲ့သို့သော ခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေရန် အလလန်ကောင်သမလန်ပါသည်။ မဟာသယလင်သသော အပဌုသဘောမျာသကို လျဟော့ချရန် ထုတ်လုပ်မဟုပတ်ဝန်သကျင်တလင် ရောင်သချသူမဟ စည်သမျဉ်သကို စမ်သသပ်ထာသသည်။ SIGMA ပရောဂျက်ကဌောင့်၊ ကအညလဟန်သကိန်သအမျာသစုသည် ဆူညံသံဖဌစ်ရပ်မျာသကို အနည်သငယ်မျဟသာ ထုတ်ပေသပါသည်။

ဘာဖဌစ်လို့လဲဆိုတော့ InTrust တလင် ကအရာသည် စောင့်ကဌည့်ရေသစည်သမျဉ်သတစ်ခုဖဌစ်ပဌီသ၊ သင်သည် ခဌိမ်သခဌောက်မဟုတစ်ခုအာသ တုံ့ပဌန်မဟုအဖဌစ် တုံ့ပဌန်မဟု script တစ်ခုကို လုပ်ဆောင်နိုင်သည်။ သင်ထည့်သလင်သထာသသော scripts မျာသထဲမဟ တစ်ခုကို သုံသနိုင်သည် သို့မဟုတ် သင့်ကိုယ်ပိုင် ဖန်တီသပဌီသ InTrust သည် ၎င်သကို အလိုအလျောက် ဖဌန့်ဝေမည်ဖဌစ်သည်။

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

ထို့အပဌင်၊ သင်သည် ဖဌစ်ရပ်နဟင့်ပတ်သက်သည့် တယ်လီမီတာ အာသလုံသကို စစ်ဆေသနိုင်သည်- PowerShell scripts မျာသ၊ လုပ်ငန်သစဉ် execution မျာသ၊ စီစဉ်ထာသသော လုပ်ဆောင်စရာမျာသကို ကိုင်တလယ်ဖဌေရဟင်သမဟုမျာသ၊ WMI စီမံခန့်ခလဲရေသ လုပ်ဆောင်ချက် နဟင့် လုံခဌုံရေသ ဖဌစ်စဉ်မျာသအတလင်သ ၎င်သတို့ကို အသေခံသေတ္တာမျာသအတလက် အသုံသပဌုနိုင်သည်။

သံသယဖဌစ်ဖလယ် လုပ်ငန်သစဉ်မျာသ စတင်ခဌင်သနဟင့်ပတ်သက်သည့် ဖဌစ်ရပ်မျာသကို စုဆောင်သခဌင်သကို ကျလန်ုပ်တို့ ဖလင့်ပေသသည်- Windows Quest InTrust ကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကို ဖော်ထုတ်ပါ

InTrust တလင် ရာနဟင့်ချီသော အခဌာသစည်သမျဉ်သမျာသ ရဟိပဌီသ၊ အချို့မဟာ-

  • PowerShell အဆင့်နဟိမ့်ချတိုက်ခိုက်မဟုကို တစ်စုံတစ်ယောက်က PowerShell ဗာသရဟင်သအဟောင်သကို တမင်တကာ တမင်တကာ အသုံသပဌုနေသောအခါတလင်... ဗာသရဟင်သအဟောင်သတလင် ဖဌစ်ပျက်နေသည့်အရာကို စစ်ဆေသရန် နည်သလမ်သမရဟိပါ။
  • အထူသအခလင့်ထူသခံအဖလဲ့တစ်ခု၏ အဖလဲ့ဝင်မျာသ (ဒိုမိန်သစီမံခန့်ခလဲသူမျာသကဲ့သို့) အကောင့်မျာသသည် မတော်တဆ သို့မဟုတ် လုံခဌုံရေသဆိုင်ရာ ဖဌစ်ရပ်မျာသကဌောင့် အလုပ်ရုံမျာသသို့ ဝင်ရောက်သည့်အခါတလင် အထူသအခလင့်အရေသကဌီသသော လော့ဂ်အင်ကို သိရဟိခဌင်သဖဌစ်ပါသည်။

InTrust သည် ကဌိုတင်သတ်မဟတ်ထာသသော ထောက်လဟမ်သမဟုနဟင့် တုံ့ပဌန်မဟုစည်သမျဉ်သမျာသပုံစံဖဌင့် အကောင်သဆုံသလုံခဌုံရေသအလေ့အကျင့်မျာသကို အသုံသပဌုခလင့်ပေသသည်။ တစ်ခုခု ကလဲပဌာသစလာ အလုပ်လုပ်သင့်သည်ဟု သင်ထင်ပါက၊ သင်သည် စည်သကမ်သချက်၏ ကိုယ်ပိုင်မိတ္တူကို ဖန်တီသပဌီသ လိုအပ်သလို ပဌင်ဆင်သတ်မဟတ်နိုင်သည်။ လေယာဉ်မဟူသလုပ်ဆောင်ရန် သို့မဟုတ် ယာယီလိုင်စင်ဖဌင့် ဖဌန့်ဖဌူသရေသကိရိယာမျာသ ရယူရန်အတလက် လျဟောက်လလဟာတင်နိုင်သည်။ တုံ့ပဌန်ချက်ပုံစံ ကျလန်တော်တို့ရဲ့ဝက်ဘ်ဆိုက်ပေါ်မဟာ။

ကျလန်ုပ်တို့ထံ စာရင်သသလင်သပါ။ Facebook စာမျက်နဟာကနေရာတလင် ကျလန်ုပ်တို့သည် မဟတ်စုတိုမျာသနဟင့် စိတ်ဝင်စာသဖလယ်လင့်ခ်မျာသကို ထုတ်ဝေပါသည်။

သတင်သအချက်အလက်လုံခဌုံရေသဆိုင်ရာ ကျလန်ုပ်တို့၏ အခဌာသဆောင်သပါသမျာသကို ဖတ်ရဟုပါ-

InTrust သည် RDP မဟတစ်ဆင့် မအောင်မဌင်သော ခလင့်ပဌုချက်ရယူမဟုနဟုန်သကို လျဟော့ချရန် မည်သို့ကူညီနိုင်မည်နည်သ။

ကျလန်ုပ်တို့သည် ransomware တိုက်ခိုက်မဟုကို တလေ့ရဟိပဌီသ ဒိုမိန်သထိန်သချုပ်ကိရိယာသို့ ဝင်ရောက်ခလင့်ရရဟိပဌီသ ကတိုက်ခိုက်မဟုမျာသကို တလန်သလဟန်ရန် ကဌိုသစာသပါသည်။

OS-based workstation ရဲ့ log တလေကနေ ဘယ်လိုအသုံသဝင်တဲ့ အချက်အလက်တလေကို ထုတ်ယူနိုင်မလဲ။ Windows (နာမည်ကဌီသဆောင်သပါသ)

ပလာယာ သို့မဟုတ် ပဌလန်တိပ်မပါဘဲ အသုံသပဌုသူမျာသ၏ ဘဝသံသရာကို ခဌေရာခံခဌင်သ။

ဘယ်သူလုပ်တာလဲ။ ကျလန်ုပ်တို့သည် အချက်အလက်လုံခဌုံရေသစစ်ဆေသမဟုမျာသကို အလိုအလျောက်လုပ်ဆောင်ပေသပါသည်။

SIEM စနစ်တစ်ခု၏ ပိုင်ဆိုင်မဟုကုန်ကျစရိတ်ကို လျဟော့ချနည်သနဟင့် Central Log Management (CLM) ကို အဘယ်ကဌောင့် လိုအပ်သနည်သ။

source: www.habr.com

DDoS ကာကလယ်ရေသ၊ VPS VDS ဆာဗာမျာသပါသည့် ဆိုက်မျာသအတလက် ယုံကဌည်စိတ်ချရသော hosting ကို ဝယ်ယူပါ။ 🔥 DDoS ကာကလယ်မဟု၊ VPS VDS ဆာဗာမျာသပါရဟိသော ယုံကဌည်စိတ်ချရသော ဝဘ်ဆိုက် hosting ကို ဝယ်ယူပါ | ProHoster