1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Mirë se vini në një cicël të ri artikujsh, këtë herë mbi temën e hetimit të incidenteve, pikërisht - analizën e malware-it me ndihmën e forenzikës Check Point. Më parë publikojmë disa video leksione rreth punës në Smart Event, por këtë herë do të shqyrtojmë raportet e forenzikës për incidente specifike në produkte të ndryshme Check Point:

Pse është e rëndësishme forenzika e incidenteve të parandaluara? Mund të duket se, duke kapur virusin, është mirë, por pse duhet të merremi me të? Siç tregon praktika, është e preferueshme të mos bllokohet vetëm një sulm, por të kuptohet se si funksionon: cili ishte pika e hyrjes, cila do të ishte dobësia e shfrytëzuar, cilat procese ishin të angazhuara, nëse ndikohet regjistri dhe sistemi i skedarëve, cila ishte familja e viruseve, cili ishte dëm potencial etj. Këto dhe të dhëna të tjera të dobishme mund të merren nga raportet e hollësishme të forenzikës Check Point (si në formë tekstuale ashtu edhe grafike). Të merrni një raport të tillë manualisht është shumë e vështirë. Pastaj këto të dhëna mund të ndihmojnë në marrjen e masave të nevojshme dhe të përjashtojnë mundësinë e suksesshëm të ngjashëm sulmesh në të ardhmen. Sot do të shqyrtojmë raportin e forenzikës Check Point SandBlast Network.

SandBlast Network

Përdorimi i sandbox-eve për forcimin e mbrojtjes së perimeterit të rrjetit është bërë një praktikë e zakonshme dhe një përbërës po aq i domosdoshëm sa IPS. Në Check Point, blade Threat Emulation është përgjegjës për funksionalitetin e sandbox-it, i cili është pjesë e teknologjive SandBlast (aty ka edhe Threat Extraction). Ne tashmë kemi publikuar më parë një kurs të vogël mbi Check Point SandBlast edhe për versionin Gaia 77.30 (e rekomandoj shumë për t'u parë nëse nuk kuptoni për çfarë flitet tani). Nga pikëpamja arkitektonike, që atëherë nuk ka ndryshuar asgjë në parim. Nëse keni një Check Point Gateway në perimeterin tuaj të rrjetit, mund të përdorni dy variante integrimi me sandbox-in:

  1. SandBlast Local Appliance — në rrjetin tuaj vendoset një SandBlast appliance shtesë, në të cilin dërgohen skedarët për analizë.
  2. SandBlast Cloud — skedarët dërgohen për analizë në cloud-in e Check Point.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Sandboxi mund të shihet si fundi i mbrojtjes në perimetrin e rrjetit. Ajo aktivizohet vetëm pas analizës me mjete klasike - antivirus dhe IPS. Dhe nëse këto mjete tradicionale të nënshkrimit nuk ofrojnë praktikisht asnjë analizë, sandboxi mund të "tregohet" me detaje pse një skedar u bllokua dhe çfarë veprimesh të dëmshme kryen. Një raport i tillë forenzik mund të merret si nga sandboxi lokal ashtu edhe nga ai cloud.

Check Point Forensics Report

Supozoni se ju, si specialist i sigurisë, erdhët në punë dhe hapni dashboard-in në SmartConsole. Menjëherë shihni incidentet e 24 orëve të fundit dhe vëmendjen tuaj e tërheqin ngjarjet e Emulacionit të Kërcënimeve - sulmet më të rrezikshme që nuk u bllokuan nga analiza e nënshkrimit.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Ju mund të "shkoni thellë" në këto ngjarje (drill down) dhe të shihni të gjitha log-et në lidhje me bledin e Emulacionit të Kërcënimeve.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Pas kësaj, mund të filtrohen log-et sipas nivelit të rëndësisë së kërcënimit (Severity), si dhe sipas Nivelit të Besueshmërisë (Confidence Level):

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Duke hapur ngjarjen që na intereson, mund të njihemi me informacionin e përgjithshëm (src, dst, severity, sender etj.):

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Dhe atje mund të vëreni seksionin Forensics me raportin e disponueshëm Summary Siç e klikoni atë, para nesh hapet një analizë e detajuar e malware-it në formën e një faqeje interaktive HTML:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network
(Kjo është një pjesë e faqes. Origjinali mund të shihet këtu)

Nga ky raport, ne mund të shkarkojmë origjinalin e malware-it (në një arkiv të koduar), ose menjëherë të kontaktojmë ekipin e reagimit të Check Point.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Pak më poshtë, mund të shihni një animacion të bukur, i cili në procent tregon se me cilat kode të njohura malware-i përputhet ekzemplar ynë (përfshirë kodin dhe makrot). Kjo analizë ofrohet me aplikimin e mësimit makinerik në cloud-in e Check Point Threat Cloud.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Pastaj mund të shihni se cilat aktivitete specifike në sandbox i dhanë mundësinë për të arritur përfundimin mbi dëmshmërinë e këtij skedari. Në këtë rast, ne shohim përdorimin e teknikave të kapërcimit dhe përpjekjen për të ngarkuar shifrovuesit:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Vëreni se në këtë rast emulimi u krye në dy sisteme (Win 7, Win XP) dhe versione të ndryshme të programit (Office, Adobe). Më poshtë ka një video (slideshow) me procesin e hapjes së këtij skedari në sandbox:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Shembulli i videos:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Në fund të fundit, ne mund të shohim se si u zhvillua sulmi. Ose në formë tabelare, ose në format grafik:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Atyre mund të shkarkojmë këtë informacion në format RAW dhe skedarin pcap për një analizë të detajuar të trafikut të gjeneruar në Wireshark:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Përfundim

Duke përdorur këtë informacion, mund të forconi ndjeshëm mbrojtjen e rrjetit tuaj. Bllokoni hostet e shpërndarjes së viruseve, mbyllni dobësitë e përdorura, bllokoni mundësitë e komunikimit të mundshëm me C&C dhe shumë më tepër. Mos e injoroni këtë analizë.

Në artikujt e ardhshëm, do të shqyrtojmë përmbledhjet e SandBlast Agent, SandBlast Mobile, si dhe CloudGuard SaaS. Pra, qëndroni të informuar (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster