Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Jednym z często występujących typów ataków jest uruchomienie złośliwego procesu w drzewie pozornie legalnych procesów. Podejrzenie może wzbudzać ścieżka do pliku wykonywalnego: złośliwe oprogramowanie często korzysta z folderów AppData lub Temp, co nie jest typowe dla legalnych programów. Sprawiedliwości jednak warto zauważyć, że niektóre narzędzia do automatycznego aktualizowania uruchamiane są w AppData, dlatego sama kontrola miejsca uruchomienia nie jest wystarczająca do stwierdzenia, że program jest złośliwy.

Dodatkowym czynnikiem legitymacji jest podpis kryptograficzny: wiele oryginalnych programów jest podpisywanych przez dostawcę. Można wykorzystać fakt braku podpisu jako metodę identyfikacji podejrzanych elementów autostartu. Jednak znowu istnieje złośliwe oprogramowanie, które używa skradzionego certyfikatu do podpisywania samego siebie.

Można także sprawdzić wartość kryptograficznych hashy MD5 lub SHA256, które mogą odpowiadać niektórym wcześniej wykrytym złośliwym programom. Można wykonać analizę statyczną, przeglądając sygnatury w programie (za pomocą reguł Yara lub produktów antywirusowych). Istnieje również analiza dynamiczna (uruchomienie programu w bezpiecznym środowisku i monitorowanie jego działania) oraz inżynieria wsteczna.

Może być wiele znaków wskazujących na złośliwy proces. W tym artykule omówimy, jak włączyć audyt odpowiednich zdarzeń w Windows, przeanalizujemy oznaki, na których opiera się wbudowana reguła InTrust do identyfikacji podejrzanego procesu. InTrust to platforma CLM do zbierania, analizy i przechowywania danych nieustrukturyzowanych, która ma już setki predefiniowanych reakcji na różne typy ataków.

Kiedy program jest uruchamiany, ładowany jest do pamięci komputera. Plik wykonywalny zawiera instrukcje komputerowe oraz pomocnicze biblioteki (np. *.dll). Kiedy proces jest już uruchomiony, może tworzyć dodatkowe wątki. Wątki pozwalają procesowi na jednoczesne wykonywanie różnych zestawów instrukcji. Istnieje wiele sposobów na wprowadzenie złośliwego kodu do pamięci i jego uruchomienie, przyjrzyjmy się niektórym z nich.

Najprostszym sposobem uruchomienia złośliwego procesu jest skłonienie użytkownika do jego bezpośredniego uruchomienia (na przykład z załącznika e-mail), a następnie uruchomienie go przy każdym włączeniu komputera za pomocą klucza RunOnce. Można tu również zaliczyć złośliwe oprogramowanie "bezplikowe", które przechowuje skrypty PowerShell w kluczach rejestru, które są wykonywane w oparciu o wyzwalacz. W tym przypadku skrypt PowerShell stanowi złośliwy kod.

Problem z wyraźnym uruchamianiem złośliwego oprogramowania polega na tym, że jest to znany sposób, który łatwo wykryć. Niektóre złośliwe programy stosują sprytniejsze metody, na przykład wykorzystują inny proces, aby rozpocząć wykonanie w pamięci. W związku z tym proces może stworzyć inny proces, uruchamiając określoną instrukcję komputerową i wskazując plik wykonywalny (.exe) do uruchomienia.

Plik można wskazać, używając pełnej ścieżki (na przykład C:\Windows\system32\cmd.exe) lub nietypowej (na przykład cmd.exe). Jeśli oryginalny proces jest niebezpieczny, pozwoli on na uruchamianie nielegitymizowanych programów. Atak może wyglądać następująco: proces uruchamia cmd.exe bez podawania pełnej ścieżki, a agresor umieszcza swoje cmd.exe w takiej lokalizacji, że proces uruchamia go przed legalnym. Po uruchomieniu złośliwego programu może on z kolei uruchomić legalny program (na przykład C:\Windows\system32\cmd.exe), aby oryginalny program działał poprawnie.

Rodzaj poprzedniego ataku to wstrzykiwanie DLL do legalnego procesu. Kiedy proces jest uruchamiany, znajduje i ładuje biblioteki, które rozszerzają jego funkcjonalność. Wykorzystując wstrzykiwanie DLL, agresor tworzy złośliwą bibliotekę o tej samej nazwie i API, co legalna. Program ładuje złośliwą bibliotekę, a ona z kolei ładuje legalną i, w razie potrzeby, dla wykonania operacji, ją wywołuje. Złośliwa biblioteka zaczyna pełnić rolę pośrednika dla dobrej biblioteki.

Innym sposobem na umieszczenie złośliwego kodu w pamięci jest wstawienie go do niebezpiecznego procesu, który już działa. Procesy otrzymują dane wejściowe z różnych źródeł — czytają je z sieci lub plików. Zazwyczaj wykonują one weryfikację, aby upewnić się o legitymacji danych wejściowych. Jednak niektóre procesy nie mają odpowiedniej ochrony podczas wykonywania instrukcji. W takiej ataku nie ma biblioteki na dysku ani pliku wykonywalnego ze złośliwym kodem. Wszystko jest przechowywane w pamięci razem z zainfekowanym procesem.

Teraz przyjrzymy się metodzie włączenia zbierania podobnych zdarzeń w systemie Windows i regule w InTrust, która realizuje ochronę przed podobnymi zagrożeniami. Na początek aktywujemy ją przez konsolę zarządzania InTrust.

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Reguła wykorzystuje możliwości śledzenia procesów OS Windows. Niestety, włączenie zbierania takich zdarzeń nie jest wcale oczywiste. Należy zmienić 3 różne ustawienia polityki grupowej:

Konfiguracja komputera > Zasady > Ustawienia Windows > Ustawienia zabezpieczeń > Polityki lokalne > Polityka audytu > Śledzenie procesów audytu

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Konfiguracja komputera > Zasady > Ustawienia Windows > Ustawienia zabezpieczeń > Zaawansowana konfiguracja polityki audytu > Polityki audytu > Szczegółowe śledzenie > Audyt tworzenia procesów

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Konfiguracja komputera > Zasady > Szablony administracyjne > System > Tworzenie audytu procesów > Dołącz linię poleceń w zdarzeniach tworzenia procesów

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Po włączeniu, reguły InTrust pozwalają na wykrywanie wcześniej nieznanych zagrożeń, które pokazują podejrzane zachowanie. Na przykład, można zidentyfikować opisaną tutaj złośliwe oprogramowanie Dridex. Dzięki projektowi HP Bromium wiadomo, jak wygląda to zagrożenie.

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

W procesie swoich działań Dridex używa schtasks.exe do utworzenia zaplanowanego zadania. Użycie tej konkretnej utilitki z linii poleceń uznawane jest za bardzo podejrzane zachowanie, podobnie jak uruchomienie svchost.exe z parametrami wskazującymi na foldery użytkownika lub parametrami przypominającymi polecenia „net view” lub „whoami”. Oto fragment odpowiadającego reguły SIGMA:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 of them

W InTrust wszystkie podejrzane zachowania są objęte jednym regułą, ponieważ większość tych działań nie jest specyficzna dla konkretnego zagrożenia, a raczej jest podejrzana w szerszym kontekście i w 99% przypadków jest używana do niezbyt szlachetnych celów. Taki wykaz działań obejmuje, ale nie ogranicza się do:

  • Procesy wykonywane z nietypowych lokalizacji, takich jak tymczasowe foldery użytkownika.
  • Dobrze znany proces systemowy z podejrzanym dziedziczeniem — niektóre zagrożenia mogą próbować używać nazw procesów systemowych, aby pozostać niezauważone.
  • Podejrzane uruchomienia narzędzi administracyjnych, takich jak cmd lub PsExec, gdy używają danych uwierzytelniających lokalnego systemu lub podejrzanego dziedziczenia.
  • Podejrzane operacje tworzenia kopii zapasowych — typowe zachowanie ransomware przed szyfrowaniem systemu, eliminują kopie zapasowe:

    — Poprzez vssadmin.exe;
    — Poprzez WMI.

  • Zrzuty rejestru całych gałęzi rejestru.
  • Poziome przemieszczanie złośliwego kodu poprzez zdalne uruchamianie procesu z użyciem takich poleceń jak at.exe.
  • Podejrzane operacje lokalnych grup i operacje domenowe z użyciem net.exe.
  • Podejrzane operacje zapory sieciowej z użyciem netsh.exe.
  • Podejrzane manipulacje z ACL.
  • Wykorzystanie BITS do eksfiltracji danych.
  • Podejrzane manipulacje z WMI.
  • Podejrzane polecenia skryptowe.
  • Próby zrzucenia bezpiecznych plików systemowych.

Zintegrowana reguła działa bardzo skutecznie w wykrywaniu zagrożeń, takich jak RUYK, LockerGoga i innych wirusów ransomware, złośliwego oprogramowania oraz narzędzi wykorzystywanych w cyberprzestępczości. Reguła została przetestowana przez dostawcę w rzeczywistych środowiskach, aby zminimalizować fałszywe alarmy. Dzięki projektowi SIGMA większość z tych wskaźników generuje minimalną ilość wydarzeń szumowych.

Ponieważ w InTrust ta reguła to monitorowanie, możesz wykonać skrypt odpowiedzi jako reakcję na zagrożenie. Można użyć jednego z wbudowanych skryptów lub stworzyć własny, a InTrust automatycznie go rozpowszechni.

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

Dodatkowo można sprawdzić wszystkie powiązane telemetrie z wydarzeniem: skrypty PowerShell, wykonywanie procesów, manipulacje z zadaniami zaplanowanymi, aktywność administracyjną WMI i wykorzystać je do postmortemów podczas incydentów bezpieczeństwa.

Włączamy zbieranie zdarzeń o uruchamianiu podejrzanych procesów w systemie Windows i identyfikujemy zagrożenia za pomocą Quest InTrust.

W InTrust znajduje się setki innych reguł, niektóre z nich to:

  • Wykrywanie ataku polegającego na obniżeniu wersji PowerShell - gdy ktoś celowo używa starszej wersji PowerShell, ponieważ w starszej wersji nie było możliwości audytowania tego, co się dzieje.
  • Wykrywanie logowania z wysokim poziomem przywilejów - gdy konta, które są członkami określonej grupy uprzywilejowanej (np. administratorzy domeny), przypadkowo lub z powodu incydentów bezpieczeństwa logują się interaktywnie na stacjach roboczych.

InTrust pozwala korzystać z najlepszych praktyk bezpieczeństwa w postaci preinstalowanych reguł wykrywania i reakcji. A jeśli uważasz, że coś powinno działać inaczej – możesz stworzyć swoją kopię reguły i dostosować ją według potrzeb. Można przesłać zapytanie o przeprowadzenie pilotażu lub uzyskanie dystrybucji z czasowymi licencjami przez formularz kontaktowy na naszej stronie.

Śledź naszą stronę na Facebooku, publikujemy tam krótkie notatki i ciekawe linki.

Przeczytaj inne nasze artykuły na temat bezpieczeństwa informacji:

Jak InTrust może pomóc w zmniejszeniu częstotliwości nieudanych prób autoryzacji przez RDP

Identyfikacja ataku wirusa szyfrującego, uzyskanie dostępu do kontrolera domeny i próby przeciwdziałania tym atakom

Co użytecznego można wydobyć z logów stacji roboczej na bazie systemu Windows (popularny artykuł)

Śledzenie cyklu życia użytkowników bez szczypców i taśmy izolacyjnej

A kto to zrobił? Automatyzacja audytu bezpieczeństwa informacji

Jak obniżyć koszty posiadania systemu SIEM i po co potrzebne jest Central Log Management (CLM)

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster