1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Witamy w nowym cyklu artykułów, tym razem poświęconym badaniu incydentów, a konkretnie analizie złośliwego oprogramowania za pomocą forenziki Check Point. Wcześniej opublikowaliśmy kilka filmów instruktażowych na temat pracy w Smart Event, ale tym razem przyjrzymy się raportom forenziki dotyczących konkretnych zdarzeń w różnych produktach Check Point:

Dlaczego forenzika zapobieganych incydentów jest ważna? Zdawałoby się, że złapanie wirusa to już sukces, dlaczego więc zgłębiać ten temat? Z praktyki wynika, że atak należy nie tylko zablokować, ale także zrozumieć, jak dokładnie działa: jaki był punkt wejścia, jaka była wykorzystana luka, jakie procesy były zaangażowane, czy dotyczy to rejestru i systemu plików, jakie jest rodzaj wirusa, jakie są potencjalne szkody itp. Te oraz inne przydatne dane można uzyskać w szczegółowych raportach forenziki Check Point (zarówno w formacie tekstowym, jak i graficznym). Uzyskanie takiego raportu ręcznie jest bardzo trudne. Następnie te dane mogą pomóc podjąć odpowiednie kroki i wyeliminować możliwość sukcesu podobnych ataków w przyszłości. Dziś przyjrzymy się raportowi forenziki Check Point SandBlast Network.

SandBlast Network

Użycie piaskownic do wzmocnienia ochrony perymetru sieci stało się standardem i jest równie obowiązkowym komponentem jak IPS. W Check Point za funkcjonalność piaskownicy odpowiada blade Threat Emulation, które wchodzi w skład technologii SandBlast (w tym samym pakiecie znajduje się także Threat Extraction). Już wcześniej publikowaliśmy krótki kurs dotyczący Check Point SandBlast jeszcze dla wersji Gaia 77.30 (bardzo polecam obejrzenie, jeśli nie rozumiesz, o co teraz chodzi). Z perspektywy architektury od tamtego czasu zasadniczo nic się nie zmieniło. Jeśli na perymetrze sieci znajduje się Check Point Gateway, możesz skorzystać z dwóch opcji integracji z piaskownicą:

  1. SandBlast Local Appliance — w twojej sieci instalowane jest dodatkowe urządzenie SandBlast, na które przesyłane są pliki do analizy.
  2. SandBlast Cloud — pliki są przesyłane do analizy w chmurze Check Point.

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Sandboks można uznać za ostatnią linię obrony na obrzeżach sieci. Łączy się tylko po analizie tradycyjnymi środkami – wirusami, IPS. I jeśli takie tradycyjne środki sygnaturowe nie dają praktycznie żadnej analizy, to sandboks może szczegółowo „opowiedzieć”, dlaczego plik został zablokowany oraz co dokładnie szkodliwego robi. Taki raport forenzyczny można uzyskać zarówno z lokalnego, jak i z chmurowego sandboksu.

Raport forenzyczny Check Point

Przypuśćmy, że jako specjalista ds. bezpieczeństwa wszedłeś do pracy i otworzyłeś pulpit nawigacyjny w SmartConsole. Od razu widzisz incydenty z ostatnich 24 godzin, a Twoją uwagę przyciągają zdarzenia Threat Emulation – najbardziej niebezpieczne ataki, które nie zostały zablokowane przez analizę sygnaturową.

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Możesz „wejść” w te zdarzenia (drill down) i zobaczyć wszystkie logi z modułu Threat Emulation.

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Następnie możesz dodatkowo przefiltrować logi według poziomu krytyczności zagrożeń (Severity) oraz według poziomu zaufania (Confidence Level):

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Odkrywając interesujące nas zdarzenie, możesz zapoznać się z ogólnymi informacjami (src, dst, severity, sender itd.):

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

I tam również można zauważyć sekcję Forensics z dostępnym Podsumowaniem raportem. Klikając na niego, przed nami otworzy się szczegółowa analiza złośliwego oprogramowania w formie interaktywnej strony HTML:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network
(To jest część strony. Oryginał można zobaczyć tutaj)

Z tego samego raportu możemy pobrać oryginał złośliwego oprogramowania (w zablokowanym archiwum) lub od razu skontaktować się z zespołem reakcji Check Point.

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Nieco niżej można zobaczyć ładną animację, która w procentowym ujęciu pokazuje, z jakim już znanym złośliwym kodem pokrywa się nasz egzemplarz (w tym kod i makra). Ta analityka jest dostarczana z zastosowaniem uczenia maszynowego w chmurze Check Point Threat Cloud.

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Następnie można zobaczyć, jakie konkretne działania w sandboksie pozwoliły na wnioski dotyczące złośliwości tego pliku. W tym przypadku widzimy użycie technik omijania i próbę załadowania szyfratorów:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Można zauważyć, że w tym przypadku emulacja była przeprowadzana w dwóch systemach (Win 7, Win XP) i różnych wersjach oprogramowania (Office, Adobe). Poniżej znajduje się wideo (slajd pokazujący) z procesem otwierania tego pliku w sandboksie:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Przykład wideo:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Na końcu możemy dokładnie zobaczyć, jak rozwijał się atak. Albo w widoku tabeli, albo w formie graficznej:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Możemy tam również pobrać te informacje w formacie RAW oraz plik pcap, do szczegółowej analizy generowanego ruchu w Wireshark:

1. Analiza złośliwego oprogramowania za pomocą forenziki Check Point. SandBlast Network

Podsumowanie

Korzystając z tych informacji, można znacznie wzmocnić ochronę swojej sieci. Zablokować hosty rozprzestrzeniania wirusów, zamknąć wykorzystywane podatności, zablokować możliwą komunikację zwrotną z C&C i wiele więcej. Nie należy lekceważyć tej analizy.

W kolejnych artykułach podobnie omówimy raporty SandBlast Agent, SandBlast Mobile oraz CloudGuard SaaS. Dlatego śledźcie aktualizacje (Telegram, Facebook, VK, Blog TS Solution)!

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster