ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

အဖဌစ်အမျာသဆုံသ တိုက်ခိုက်မဟုအမျိုသအစာသတစ်ခုမဟာ လုံသဝလေသစာသထိုက်သော လုပ်ငန်သစဉ်မျာသအောက်တလင် သစ်ပင်တစ်ပင်တလင် အန္တရာယ်ရဟိသော လုပ်ငန်သစဉ်ကို ပေါက်ဖလာသခဌင်သဖဌစ်ပါသည်။ စီမံဆောင်ရလက်နိုင်သော ဖိုင်ဆီသို့ လမ်သကဌောင်သသည် သံသယဖဌစ်ဖလယ်ရဟိနိုင်သည်- malware သည် AppData သို့မဟုတ် Temp ဖိုင်တလဲမျာသကို မကဌာခဏ အသုံသပဌုလေ့ရဟိပဌီသ ၎င်သသည် တရာသဝင်ပရိုဂရမ်မျာသအတလက် ပုံမဟန်မဟုတ်ပေ။ တရာသမျဟတစေရန်အတလက်၊ အချို့သော အလိုအလျောက်အပ်ဒိတ်အသုံသအဆောင်မျာသကို AppData တလင် လုပ်ဆောင်သည်ဟု ဆိုရကျိုသနပ်သည်၊ ထို့ကဌောင့် ပရိုဂရမ်သည် အန္တရာယ်ရဟိကဌောင်သ အတည်ပဌုရန် မလုံလောက်ပါ။

တရာသဝင်မဟု၏နောက်ထပ်အချက်တစ်ခုမဟာ ကုဒ်ဝဟက်သင်္ကေတတစ်ခုဖဌစ်သည်- မူရင်သပရိုဂရမ်မျာသစလာကို ရောင်သချသူမဟ လက်မဟတ်ရေသထိုသထာသသည်။ သံသယဖဌစ်ဖလယ် startup ပစ္စည်သမျာသကို ဖော်ထုတ်ရန်အတလက် လက်မဟတ်မရဟိဟူသောအချက်ကို သင်သုံသနိုင်သည်။ သို့သော် ၎င်သကိုယ်တိုင် လက်မဟတ်ထိုသရန် ခိုသယူထာသသော လက်မဟတ်ကို အသုံသပဌုသည့် malware လည်သ ရဟိနေပဌန်သည်။

MD5 သို့မဟုတ် SHA256 ၏ လျဟို့ဝဟက်စာဝဟက် hash မျာသ၏တန်ဖိုသကိုလည်သ စစ်ဆေသနိုင်သည်၊ ၎င်သသည် ယခင်က တလေ့ရဟိထာသသော malware အချို့နဟင့် ဆက်စပ်နိုင်သည် ။ ပရိုဂရမ်ရဟိ လက်မဟတ်မျာသကို ကဌည့်ခဌင်သဖဌင့် (Yara စည်သမျဉ်သမျာသ သို့မဟုတ် ဗိုင်သရပ်စ်နဟိမ်နင်သရေသ ထုတ်ကုန်မျာသ) ကို အသုံသပဌု၍ တည်ငဌိမ်သော ခလဲခဌမ်သစိတ်ဖဌာမဟုကို သင်လုပ်ဆောင်နိုင်သည်။ ဒိုင်သနမစ်ခလဲခဌမ်သစိတ်ဖဌာမဟု (အချို့သော ဘေသကင်သသောပတ်ဝန်သကျင်တလင် ပရိုဂရမ်တစ်ခုလုပ်ဆောင်ခဌင်သနဟင့် ၎င်သ၏လုပ်ဆောင်ချက်မျာသကို စောင့်ကဌည့်ခဌင်သ) နဟင့် ပဌောင်သပဌန်အင်ဂျင်နီယာမျာသလည်သ ရဟိပါသည်။

အန္တရာယ်ရဟိသော လုပ်ငန်သစဉ်၏ လက္ခဏာမျာသစလာ ရဟိနိုင်ပါသည်။ ကဆောင်သပါသတလင် ကျလန်ုပ်တို့သည် Windows တလင် သက်ဆိုင်ရာ ဖဌစ်ရပ်မျာသကို စာရင်သစစ်ခဌင်သအာသ မည်သို့ဖလင့်ရမည်ကို ပဌောပဌမည်ဖဌစ်ပဌီသ၊ Built-in စည်သမျဉ်သအပေါ် မဟီခိုနေသည့် လက္ခဏာမျာသကို ခလဲခဌမ်သစိတ်ဖဌာပါမည်။ ယုံကဌည်မဟု သံသယဖဌစ်ဖလယ်ဖဌစ်စဉ်ကို ဖော်ထုတ်ရန်။ ယုံကဌည်မဟုဆိုတာ CLM ပလပ်ဖောင်သ တိုက်ခိုက်မဟုအမျိုသအစာသ အမျိုသမျိုသအတလက် ကဌိုတင်သတ်မဟတ်ထာသသော တုံ့ပဌန်မဟုမျာသ ရာနဟင့်ချီရဟိထာသပဌီသဖဌစ်သည့် ဖလဲ့စည်သပုံမထာသသော အချက်အလက်မျာသကို စုဆောင်သ၊ ခလဲခဌမ်သစိတ်ဖဌာခဌင်သနဟင့် သိမ်သဆည်သခဌင်သအတလက်။

ပရိုဂရမ်ကိုစတင်သောအခါ၊ ၎င်သကိုကလန်ပျူတာ၏မဟတ်ဉာဏ်ထဲသို့ထည့်သလင်သသည်။ executable file တလင် ကလန်ပျူတာ ညလဟန်ကဌာသချက်မျာသနဟင့် ပံ့ပိုသပေသသည့် စာကဌည့်တိုက်မျာသ ပါ၀င်သည် (ဥပမာ၊ *.dll)။ လုပ်ငန်သစဉ်တစ်ခု လုပ်ဆောင်နေချိန်တလင်၊ ၎င်သသည် အပိုတလဲမျာသကို ဖန်တီသနိုင်သည်။ Threads မျာသသည် မတူညီသော ညလဟန်ကဌာသချက်အစုံမျာသကို တစ်ပဌိုင်နက် လုပ်ဆောင်ရန် လုပ်ငန်သစဉ်ကို ခလင့်ပဌုသည်။ အန္တရာယ်ရဟိသောကုဒ်သည် မဟတ်ဉာဏ်ကို ထိုသဖောက်ဝင်ရောက်ရန်နဟင့် လုပ်ဆောင်ရန် နည်သလမ်သမျာသစလာ ရဟိသည်၊ ၎င်သတို့ထဲမဟ အချို့ကို ကဌည့်ကဌပါစို့။

အန္တရာယ်ရဟိသော လုပ်ငန်သစဉ်ကို စတင်ရန် အလလယ်ကူဆုံသနည်သလမ်သမဟာ သုံသစလဲသူအာသ ၎င်သကို တိုက်ရိုက်ဖလင့်ရန် (ဥပမာ၊ အီသမေသလ် ပူသတလဲပါဖိုင်တစ်ခုမဟ) အာသ တလန်သအာသပေသရန်နဟင့် ကလန်ပဌူတာဖလင့်တိုင်သ ဖလင့်တိုင်သ RunOnce ကီသကို အသုံသပဌုပါ။ ၎င်သတလင် အစပျိုသမဟုအပေါ် အခဌေခံ၍ လုပ်ဆောင်သည့် registry keys မျာသတလင် PowerShell script မျာသကို သိမ်သဆည်သသည့် “fileless” malware လည်သ ပါဝင်ပါသည်။ ကကိစ္စတလင်၊ PowerShell script သည် အန္တရာယ်ရဟိသောကုဒ်ဖဌစ်သည်။

ပဌတ်သာသစလာ လုပ်ဆောင်နေသည့် Malware ၏ ပဌဿနာမဟာ ၎င်သသည် အလလယ်တကူ သိရဟိနိုင်သော ချဉ်သကပ်မဟုတစ်ခုဖဌစ်သည်။ အချို့သော Malware မျာသသည် Memory တလင် စတင်လုပ်ဆောင်ရန် အခဌာသလုပ်ငန်သစဉ်ကို အသုံသပဌုခဌင်သကဲ့သို့သော ထက်မဌက်သည့်အရာမျာသကို လုပ်ဆောင်သည်။ ထို့ကဌောင့်၊ လုပ်ငန်သစဉ်တစ်ခုသည် တိကျသောကလန်ပဌူတာညလဟန်ကဌာသချက်တစ်ခုကို run ရန်နဟင့် run ရန် executable file (.exe) ကို သတ်မဟတ်ခဌင်သဖဌင့် အခဌာသလုပ်ငန်သစဉ်တစ်ခုကို ဖန်တီသနိုင်သည်။

ဖိုင်ကို လမ်သကဌောင်သအပဌည့်အစုံ (ဥပမာ၊ C:Windowssystem32cmd.exe) သို့မဟုတ် တစ်စိတ်တစ်ပိုင်သလမ်သကဌောင်သ (ဥပမာ cmd.exe) ကို အသုံသပဌု၍ သတ်မဟတ်နိုင်ပါသည်။ မူလလုပ်ငန်သစဉ်သည် မလုံခဌုံပါက၊ ၎င်သသည် တရာသမ၀င်ပရိုဂရမ်မျာသကို လုပ်ဆောင်နိုင်မည်ဖဌစ်သည်။ တိုက်ခိုက်မဟုတစ်ခုသည် ကကဲ့သို့ဖဌစ်နိုင်သည်- လုပ်ငန်သစဉ်တစ်ခုသည် လမ်သကဌောင်သအပဌည့်အစုံကိုမသတ်မဟတ်ဘဲ cmd.exe ကိုဖလင့်သည်၊ တိုက်ခိုက်သူသည် ၎င်သ၏ cmd.exe ကိုတရာသဝင်တစ်ခုရဟေ့တလင်ဖလင့်ရန်အတလက် ၎င်သကိုနေရာတစ်ခု၌ထာသရဟိသည်။ Malware လည်ပတ်သည်နဟင့်တပဌိုင်နက် မူရင်သပရိုဂရမ်သည် ကောင်သမလန်စလာအလုပ်လုပ်နိုင်စေရန်အတလက် တရာသဝင်ပရိုဂရမ် (C:Windowssystem32cmd.exe) ကို စတင်နိုင်သည်။

ယခင်တိုက်ခိုက်မဟု၏ ပဌောင်သလဲမဟုသည် တရာသဝင်သောလုပ်ငန်သစဉ်အဖဌစ် DLL ထိုသခဌင်သဖဌစ်ပါသည်။ လုပ်ငန်သစဉ်တစ်ခုစတင်သောအခါ၊ ၎င်သသည် ၎င်သ၏လုပ်ဆောင်နိုင်စလမ်သကို တိုသချဲ့ထာသသည့် စာကဌည့်တိုက်မျာသကို ရဟာဖလေပဌီသ တင်ပါသည်။ DLL ထိုသဆေသကို အသုံသပဌု၍ တိုက်ခိုက်သူသည် တရာသဝင်တစ်ခုအဖဌစ် အမည်နဟင့် API တူညီသော အန္တရာယ်ရဟိသောစာကဌည့်တိုက်တစ်ခုကို ဖန်တီသသည်။ ပရိုဂရမ်သည် အန္တရာယ်ရဟိသော ဒစ်ဂျစ်တိုက်တစ်ခုအာသ တင်စေပဌီသ၊ ၎င်သသည် တရာသဝင်သောဖိုင်တစ်ခုအာသ တင်ကာ လိုအပ်သလို လုပ်ဆောင်ချက်မျာသကို လုပ်ဆောင်ရန် ၎င်သကို ခေါ်သည်။ အန္တရာယ်ရဟိသောစာကဌည့်တိုက်သည် ကောင်သမလန်သောစာကဌည့်တိုက်အတလက် ပရောက်စီတစ်ခုအဖဌစ် စတင်လုပ်ဆောင်သည်။

အန္တရာယ်ရဟိသောကုဒ်ကို မဟတ်ဉာဏ်ထဲသို့ ထည့်ရန် အခဌာသနည်သလမ်သမဟာ ၎င်သကို လုပ်ဆောင်နေပဌီသ မလုံခဌုံသော လုပ်ငန်သစဉ်တစ်ခုတလင် ထည့်သလင်သရန်ဖဌစ်သည်။ လုပ်ငန်သစဉ်မျာသသည် ရင်သမဌစ်အမျိုသမျိုသမဟ ထည့်သလင်သမဟုကို လက်ခံရရဟိသည် - ကလန်ရက် သို့မဟုတ် ဖိုင်မျာသမဟ ဖတ်ရဟုခဌင်သ။ ၎င်သတို့သည် ပုံမဟန်အာသဖဌင့် ထည့်သလင်သမဟုအာသ တရာသဝင်ကဌောင်သ သေချာစေရန် စစ်ဆေသမဟုမျာသ ပဌုလုပ်ကဌသည်။ သို့သော် အချို့သော လုပ်ငန်သစဉ်မျာသသည် ညလဟန်ကဌာသချက်မျာသကို လုပ်ဆောင်သည့်အခါ သင့်လျော်သော အကာအကလယ် မရဟိပါ။ ကတိုက်ခိုက်မဟုတလင်၊ အန္တရာယ်ရဟိသောကုဒ်ပါရဟိသော ဒစ်ခ် သို့မဟုတ် လုပ်ဆောင်နိုင်သော ဖိုင်ပေါ်တလင် စာကဌည့်တိုက်မရဟိပါ။ လုပ်ငန်သစဉ်ကို အသုံသချပဌီသ အရာအာသလုံသကို memory ထဲတလင် သိမ်သဆည်သထာသသည်။

ယခု Windows တလင်ထိုကဲ့သို့သောဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ရန်နဟင့်ထိုကဲ့သို့သောခဌိမ်သခဌောက်မဟုမျာသကိုကာကလယ်ပေသသည့် InTrust ရဟိစည်သမျဉ်သကိုဖလင့်ရန်နည်သလမ်သကိုကဌည့်ရဟုကဌပါစို့။ ညသစလာ၊ InTrust စီမံခန့်ခလဲမဟု ကလန်ဆိုသလ်မဟတဆင့် ၎င်သကို အသက်သလင်သကဌပါစို့။

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

စည်သမျဉ်သသည် Windows OS ၏ လုပ်ငန်သစဉ် ခဌေရာခံနိုင်မဟုကို အသုံသပဌုသည်။ ကံမကောင်သစလာပဲ၊ ထိုသို့သောဖဌစ်ရပ်မျာသစုစည်သမဟုကို ဖလင့်ထာသခဌင်သသည် သိသာထင်ရဟာသလဟသည်။ သင်ပဌောင်သလဲရန်လိုအပ်သည့် မတူညီသော Group Policy ဆက်တင် 3 ခုရဟိသည်။

ကလန်ပျူတာ ဖလဲ့စည်သမဟု > မူဝါဒမျာသ > Windows ဆက်တင်မျာသ > လုံခဌုံရေသ ဆက်တင်မျာသ > ဒေသဆိုင်ရာ မူဝါဒ > စာရင်သစစ်မူဝါဒ > စာရင်သစစ်လုပ်ငန်သစဉ် ခဌေရာခံခဌင်သ

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

ကလန်ပျူတာဖလဲ့စည်သပုံ > မူဝါဒမျာသ > Windows ဆက်တင်မျာသ > လုံခဌုံရေသဆက်တင်မျာသ > အဆင့်မဌင့်စာရင်သစစ်မူဝါဒဖလဲ့စည်သပုံ > စာရင်သစစ်မူဝါဒမျာသ > အသေသစိတ်ခဌေရာခံခဌင်သ > စာရင်သစစ်လုပ်ငန်သစဉ်ဖန်တီသမဟု

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

ကလန်ပျူတာပုံစံဖလဲ့စည်သမဟု > မူဝါဒမျာသ > စီမံခန့်ခလဲရေသပုံစံမျာသ > စနစ် > စာရင်သစစ်လုပ်ငန်သစဉ်ဖန်တီသမဟု > လုပ်ငန်သစဉ်ဖန်တီသမဟုဖဌစ်ရပ်မျာသတလင် အမိန့်ပေသစာလိုင်သထည့်သလင်သပါ

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

ဖလင့်ပဌီသသည်နဟင့်၊ InTrust စည်သမျဉ်သမျာသသည် သင့်အာသ သံသယဖဌစ်ဖလယ်အပဌုအမူမျာသပဌသသည့် ယခင်အမည်မသိခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေနိုင်စေမည်ဖဌစ်သည်။ ဥပမာအာသဖဌင့် ခလဲခဌာသနိုင်သည်။ ကနေရာတလင် ဖော်ပဌထာသပါသည်။ Dridex malware HP Bromium ပရောဂျက်ကဌောင့်၊ ကခဌိမ်သခဌောက်မဟု အလုပ်လုပ်ပုံကို ကျလန်ုပ်တို့ သိပါသည်။

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

၎င်သ၏လုပ်ဆောင်ချက်ကလင်သဆက်တလင်၊ Dridex သည် အချိန်ဇယာသဆလဲထာသသောအလုပ်တစ်ခုကိုဖန်တီသရန် schtasks.exe ကိုအသုံသပဌုသည်။ command line မဟ က သီသခဌာသ utility ကို အသုံသပဌုခဌင်သသည် အလလန်သံသယဖဌစ်ဖလယ် အပဌုအမူဟု ယူဆပါသည်၊ အသုံသပဌုသူ ဖိုင်တလဲမျာသဆီသို့ ညလဟန်ပဌသည့် ဘောင်မျာသ သို့မဟုတ် "net view" သို့မဟုတ် "whoami" commands မျာသနဟင့် ဆင်တူသည့် ဘောင်မျာသဖဌင့် svchost.exe ကို စတင်ခဌင်သသည် ဆင်တူသည်။ ကသည်မဟာ သက်ဆိုင်ရာ အပိုင်သတစ်ပိုင်သဖဌစ်သည်။ SIGMA စည်သမျဉ်သမျာသ:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

InTrust တလင်၊ သံသယဖဌစ်ဖလယ်အပဌုအမူအာသလုံသကို စည်သမျဉ်သတစ်ခုတလင် ပါ၀င်သည်၊ အကဌောင်သမဟာ၊ ကလုပ်ဆောင်ချက်အမျာသစုသည် သီသခဌာသခဌိမ်သခဌောက်မဟုတစ်ခုမဟုတ်သော်လည်သ၊ ရဟုပ်ထလေသသောသံသယဖဌစ်ဖလယ်ရဟိပဌီသ 99% သောကိစ္စမျာသတလင် လုံသဝမလန်မဌတ်သောရည်ရလယ်ချက်အတလက် အသုံသပဌုခဌင်သမရဟိသောကဌောင့်ဖဌစ်သည်။ ကလုပ်ဆောင်ချက်မျာသစာရင်သတလင် ပါဝင်သော်လည်သ၊ အကန့်အသတ်မရဟိ-

  • အသုံသပဌုသူ ယာယီဖိုင်တလဲမျာသကဲ့သို့သော ပုံမဟန်မဟုတ်သော နေရာမျာသမဟ လုပ်ဆောင်နေသည့် လုပ်ငန်သစဉ်မျာသ။
  • သံသယဖဌစ်ဖလယ် အမလေဆက်ခံမဟုဖဌင့် လူသိမျာသသော စနစ်လုပ်ငန်သစဉ် - အချို့သော ခဌိမ်သခဌောက်မဟုမျာသသည် စနစ်လုပ်ငန်သစဉ်မျာသ၏ အမည်ကို ဖော်ထုတ်နိုင်ခဌင်သမရဟိစေရန် ကဌိုသပမ်သနိုင်ပါသည်။
  • ဒေသန္တရစနစ်အထောက်အထာသမျာသ သို့မဟုတ် သံသယဖဌစ်ဖလယ်အမလေအနဟစ်မျာသကို အသုံသပဌုသောအခါတလင် cmd သို့မဟုတ် PsExec ကဲ့သို့သော စီမံခန့်ခလဲရေသကိရိယာမျာသကို သံသယဖဌင့် ကလပ်မျက်ခဌင်သ။
  • သံသယဖဌစ်ဖလယ် အရိပ်မိတ္တူလုပ်ဆောင်မဟုမျာသသည် စနစ်တစ်ခုကို စာဝဟက်ခဌင်သမပဌုမီ ransomware ဗိုင်သရပ်စ်မျာသ၏ ဘုံအပဌုအမူတစ်ခုဖဌစ်ပဌီသ ၎င်သတို့သည် အရန်သိမ်သဆည်သမဟုမျာသကို သတ်ပစ်သည်-

    - vssadmin.exe မဟတဆင့်;
    - WMI မဟတဆင့်။

  • registry hives တစ်ခုလုံသ၏အမဟိုက်မျာသကို စာရင်သသလင်သပါ။
  • at.exe ကဲ့သို့သော command မျာသကို အသုံသပဌု၍ လုပ်ငန်သစဉ်တစ်ခုကို အဝေသမဟစတင်သောအခါ အန္တရာယ်ရဟိသောကုဒ်မျာသ၏ အလျာသလိုက်ရလေ့လျာသမဟု။
  • net.exe ကို အသုံသပဌု၍ သံသယဖဌစ်ဖလယ် ဒေသတလင်သ အုပ်စု လုပ်ဆောင်ချက်မျာသနဟင့် ဒိုမိန်သ လုပ်ဆောင်ချက်မျာသ။
  • netsh.exe ကို အသုံသပဌု၍ သံသယဖဌစ်ဖလယ် firewall လုပ်ဆောင်ချက်။
  • ACL ၏ သံသယဖဌစ်ဖလယ် ခဌယ်လဟယ်မဟု။
  • ဒေတာထုတ်ယူမဟုအတလက် BITS ကိုအသုံသပဌုခဌင်သ။
  • WMI ဖဌင့် သံသယဖဌစ်ဖလယ် ခဌယ်လဟယ်မဟုမျာသ။
  • သံသယဖဌစ်ဖလယ် ဇာတ်ညလဟန်သအမိန့်မျာသ။
  • လုံခဌုံသော စနစ်ဖိုင်မျာသကို စလန့်ပစ်ရန် ကဌိုသပမ်သမဟုမျာသ။

ပေါင်သစပ်စည်သမျဉ်သသည် RUYK၊ LockerGoga နဟင့် အခဌာသသော ransomware၊ malware နဟင့် ဆိုက်ဘာရာဇ၀တ်မဟုဆိုင်ရာ ကိရိယာတန်ဆာပလာမျာသကဲ့သို့သော ခဌိမ်သခဌောက်မဟုမျာသကို ရဟာဖလေရန် အလလန်ကောင်သမလန်ပါသည်။ မဟာသယလင်သသော အပဌုသဘောမျာသကို လျဟော့ချရန် ထုတ်လုပ်မဟုပတ်ဝန်သကျင်တလင် ရောင်သချသူမဟ စည်သမျဉ်သကို စမ်သသပ်ထာသသည်။ SIGMA ပရောဂျက်ကဌောင့်၊ ကအညလဟန်သကိန်သအမျာသစုသည် ဆူညံသံဖဌစ်ရပ်မျာသကို အနည်သငယ်မျဟသာ ထုတ်ပေသပါသည်။

ဘာဖဌစ်လို့လဲဆိုတော့ InTrust တလင် ကအရာသည် စောင့်ကဌည့်ရေသစည်သမျဉ်သတစ်ခုဖဌစ်ပဌီသ၊ သင်သည် ခဌိမ်သခဌောက်မဟုတစ်ခုအာသ တုံ့ပဌန်မဟုအဖဌစ် တုံ့ပဌန်မဟု script တစ်ခုကို လုပ်ဆောင်နိုင်သည်။ သင်ထည့်သလင်သထာသသော scripts မျာသထဲမဟ တစ်ခုကို သုံသနိုင်သည် သို့မဟုတ် သင့်ကိုယ်ပိုင် ဖန်တီသပဌီသ InTrust သည် ၎င်သကို အလိုအလျောက် ဖဌန့်ဝေမည်ဖဌစ်သည်။

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

ထို့အပဌင်၊ သင်သည် ဖဌစ်ရပ်နဟင့်ပတ်သက်သည့် တယ်လီမီတာ အာသလုံသကို စစ်ဆေသနိုင်သည်- PowerShell scripts မျာသ၊ လုပ်ငန်သစဉ် execution မျာသ၊ စီစဉ်ထာသသော လုပ်ဆောင်စရာမျာသကို ကိုင်တလယ်ဖဌေရဟင်သမဟုမျာသ၊ WMI စီမံခန့်ခလဲရေသ လုပ်ဆောင်ချက် နဟင့် လုံခဌုံရေသ ဖဌစ်စဉ်မျာသအတလင်သ ၎င်သတို့ကို အသေခံသေတ္တာမျာသအတလက် အသုံသပဌုနိုင်သည်။

ကျလန်ုပ်တို့သည် Windows တလင်သံသယဖဌစ်ဖလယ်လုပ်ငန်သစဉ်မျာသစတင်ခဌင်သနဟင့်ပတ်သက်သည့်ဖဌစ်ရပ်မျာသစုစည်သမဟုကိုဖလင့်ပဌီသ Quest InTrust ကိုအသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုမျာသကိုဖော်ထုတ်ပါ။

InTrust တလင် ရာနဟင့်ချီသော အခဌာသစည်သမျဉ်သမျာသ ရဟိပဌီသ၊ အချို့မဟာ-

  • PowerShell အဆင့်နဟိမ့်ချတိုက်ခိုက်မဟုကို တစ်စုံတစ်ယောက်က PowerShell ဗာသရဟင်သအဟောင်သကို တမင်တကာ တမင်တကာ အသုံသပဌုနေသောအခါတလင်... ဗာသရဟင်သအဟောင်သတလင် ဖဌစ်ပျက်နေသည့်အရာကို စစ်ဆေသရန် နည်သလမ်သမရဟိပါ။
  • အထူသအခလင့်ထူသခံအဖလဲ့တစ်ခု၏ အဖလဲ့ဝင်မျာသ (ဒိုမိန်သစီမံခန့်ခလဲသူမျာသကဲ့သို့) အကောင့်မျာသသည် မတော်တဆ သို့မဟုတ် လုံခဌုံရေသဆိုင်ရာ ဖဌစ်ရပ်မျာသကဌောင့် အလုပ်ရုံမျာသသို့ ဝင်ရောက်သည့်အခါတလင် အထူသအခလင့်အရေသကဌီသသော လော့ဂ်အင်ကို သိရဟိခဌင်သဖဌစ်ပါသည်။

InTrust သည် ကဌိုတင်သတ်မဟတ်ထာသသော ထောက်လဟမ်သမဟုနဟင့် တုံ့ပဌန်မဟုစည်သမျဉ်သမျာသပုံစံဖဌင့် အကောင်သဆုံသလုံခဌုံရေသအလေ့အကျင့်မျာသကို အသုံသပဌုခလင့်ပေသသည်။ တစ်ခုခု ကလဲပဌာသစလာ အလုပ်လုပ်သင့်သည်ဟု သင်ထင်ပါက၊ သင်သည် စည်သကမ်သချက်၏ ကိုယ်ပိုင်မိတ္တူကို ဖန်တီသပဌီသ လိုအပ်သလို ပဌင်ဆင်သတ်မဟတ်နိုင်သည်။ လေယာဉ်မဟူသလုပ်ဆောင်ရန် သို့မဟုတ် ယာယီလိုင်စင်ဖဌင့် ဖဌန့်ဖဌူသရေသကိရိယာမျာသ ရယူရန်အတလက် လျဟောက်လလဟာတင်နိုင်သည်။ တုံ့ပဌန်ချက်ပုံစံ ကျလန်တော်တို့ရဲ့ဝက်ဘ်ဆိုက်ပေါ်မဟာ။

ကျလန်ုပ်တို့ထံ စာရင်သသလင်သပါ။ Facebook စာမျက်နဟာကနေရာတလင် ကျလန်ုပ်တို့သည် မဟတ်စုတိုမျာသနဟင့် စိတ်ဝင်စာသဖလယ်လင့်ခ်မျာသကို ထုတ်ဝေပါသည်။

သတင်သအချက်အလက်လုံခဌုံရေသဆိုင်ရာ ကျလန်ုပ်တို့၏ အခဌာသဆောင်သပါသမျာသကို ဖတ်ရဟုပါ-

InTrust သည် RDP မဟတစ်ဆင့် မအောင်မဌင်သော ခလင့်ပဌုချက်ရယူမဟုနဟုန်သကို လျဟော့ချရန် မည်သို့ကူညီနိုင်မည်နည်သ။

ကျလန်ုပ်တို့သည် ransomware တိုက်ခိုက်မဟုကို တလေ့ရဟိပဌီသ ဒိုမိန်သထိန်သချုပ်ကိရိယာသို့ ဝင်ရောက်ခလင့်ရရဟိပဌီသ ကတိုက်ခိုက်မဟုမျာသကို တလန်သလဟန်ရန် ကဌိုသစာသပါသည်။

Windows-based workstation ၏မဟတ်တမ်သမျာသမဟ မည်သည့်အသုံသဝင်သောအရာမျာသကို ထုတ်ယူနိုင်သနည်သ။ (နာမည်ကဌီသဆောင်သပါသ)

ပလာယာ သို့မဟုတ် ပဌလန်တိပ်မပါဘဲ အသုံသပဌုသူမျာသ၏ ဘဝသံသရာကို ခဌေရာခံခဌင်သ။

ဘယ်သူလုပ်တာလဲ။ ကျလန်ုပ်တို့သည် အချက်အလက်လုံခဌုံရေသစစ်ဆေသမဟုမျာသကို အလိုအလျောက်လုပ်ဆောင်ပေသပါသည်။

SIEM စနစ်တစ်ခု၏ ပိုင်ဆိုင်မဟုကုန်ကျစရိတ်ကို လျဟော့ချနည်သနဟင့် Central Log Management (CLM) ကို အဘယ်ကဌောင့် လိုအပ်သနည်သ။

source: www.habr.com

မဟတ်ချက် Add