1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

MirĂ« se vini nĂ« njĂ« cikĂ«l tĂ« ri artikujsh, kĂ«saj here mbi temĂ«n e hetimit tĂ« incidenteve, konkretisht — analizĂ«n e malware me forenzikĂ«n Check Point. MĂ« parĂ«, ne publikuan disa video mĂ«simore pĂ«r punimin me Smart Event, por kĂ«tĂ« herĂ« do tĂ« shqyrtojmĂ« raportet e forenzikĂ«s pĂ«r ngjarje tĂ« caktuara nĂ« produkte tĂ« ndryshme Check Point:

Pse është e rëndësishme forenzika e incidenteve të parandalura? Mund të duket se, pasi kapëm një virus, gjithçka është mirë, por përse duhet të merremi me të? Siç tregon praktika, është e dëshirueshme të mos bllokohet vetëm sulmi, por të kuptohet se si funksionon: cila ishte pika e hyrjes, cila është dobësia e përdorur, cilat procese janë involvuar, nëse preket regjistri dhe sistemi i skedarëve, çfarë familjeje virusësh, cilat janë dëmet e mundshme etj. Të dhëna të tilla të rëndësishme mund të merren në raportet e hollësishme të forenzikës Check Point (në formë tekstuale dhe grafike). Të merrni një raport të tillë manualisht është shumë e vështirë. Këto të dhëna mund të ndihmojnë në marrjen e masave të nevojshme dhe të eliminojnë mundësinë e suksesshëm të sulmeve të ngjashme në të ardhmen. Sot do të shqyrtojmë raportin e forenzikës Check Point SandBlast Network.

SandBlast Network

Përdorimi i sandboxeve për të forcuar mbrojtjen e perimetrit të rrjetit është bërë një praktikë e zakonshme dhe një komponent i detyrueshëm, si IPS. Tek Check Point, funksionaliteti i sandbox-it drejtohet nga bledi Threat Emulation, e cila është pjesë e teknologjive SandBlast (aty ka edhe Threat Extraction). Ne kemi publikuar më parë një kurs të vogël mbi Check Point SandBlast për versionin Gaia 77.30 (e rekomandoj të shikohet nëse nuk kuptoni për çfarë po flitet). Nga pikëpamja arkitektonike, asgjë nuk ka ndryshuar thelbësisht që atëherë. Nëse keni një Check Point Gateway në perimetrin e rrjetit, atëherë mund të përdorni dy mënyra integrimi me sandbox-in:

  1. SandBlast Local Appliance — njĂ« Sandbox appliance shtesĂ« vendoset nĂ« rrjet tuaj, nĂ« tĂ« cilĂ«n dĂ«rgohen skedarĂ«t pĂ«r analizĂ«.
  2. SandBlast Cloud — skedarĂ«t dĂ«rgohen pĂ«r analizĂ« nĂ« cloud-in e Check Point.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Sandboxi mund tĂ« konsiderohet si njĂ« mbrojtje e fundit nĂ« perimetrin e rrjetit. Ai lidhet vetĂ«m pas analizĂ«s me mjete klasike — antivirus, IPS. NĂ«se kĂ«to mjete tradicionale tĂ« bazuara nĂ« nĂ«nshkrime nuk ofrojnĂ« pothuajse asnjĂ« analizĂ«, sandboxi mund tĂ« “tregojĂ«â€ nĂ« detaje pse njĂ« skedari u bllokua dhe çfarĂ« aktivitetesh tĂ« dĂ«mshme bĂ«nte. NjĂ« raport i tillĂ« forenzik mund tĂ« merret si nga sandboxi lokal, ashtu edhe nga ai nĂ« cloud.

Check Point Forensics Report

Supozoni se ju, si specialist i sigurisĂ«, erdhĂ«t nĂ« punĂ« dhe hapĂ«t dashboard-in nĂ« SmartConsole. AtĂ«herĂ« ju shihni incidentet e 24 orĂ«ve tĂ« fundit dhe vĂ«mendjen tuaj e tĂ«rheqin ngjarjet e Threat Emulation — sulmet mĂ« tĂ« rrezikshme qĂ« nuk u bllokuan nga analiza me nĂ«nshkrime.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Ju mund tĂ« “zgjatni” nĂ« kĂ«to ngjarje (drill down) dhe tĂ« shihni tĂ« gjitha log-et nĂ«n bledin Threat Emulation.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Pas kësaj, mund të filtroheni log-et sipas nivelit të rrezikshmërisë (Severity), si dhe sipas Confidence Level (besueshmëria e aktivizimit):

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Duke zbuluar ngjarjen që na intereson, mund të shikoni informacionin e përgjithshëm (src, dst, severity, sender etj.):

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Dhe atje gjithashtu mund të vëreni seksionin Forensics me të disponueshëm Summary raport. Duke klikuar mbi të, para nesh do të hapet një analizë të detajuar të malware-it në formën e një faqeje interaktive HTML:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network
(Kjo është një pjesë e faqes. Origjinali mund të shikohet këtu)

Nga ky raport ne mund të shkarkojmë origjinalin e malware-it (në një arkiv të mbrojtur me fjalëkalim), ose menjëherë të kontaktojmë ekipin e reagimit të Check Point.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Pak më poshtë mund të shihni një animacion të bukur, i cili në përqindje tregon se me cilin kod të njohur të dëmshëm përputhet përkthimi ynë (duke përfshirë vetë kodin dhe makrot). Kjo analizë ofrohet me përdorimin e mësimit të makinerive në cloud-in e Check Point Threat Cloud.

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Më pas, mund të shihni se cilat aktivitete në sandbox krijuan konkluzionin e dëmshmërisë së këtij skedari. Në këtë rast, ne shohim përdorimin e teknikave për të anashkaluar dhe një përpjekje për të shkarkuar ransomware:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Kjo tregon se simulimi u krye në dy sisteme (Win 7, Win XP) dhe në versione të ndryshme të softuerit (Office, Adobe). Më poshtë ka një video (slideshow) me procesin e hapjes së këtij skedari në sandbox:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Shembulli i videos:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Në fund, ne mund të shohim në detaje se si ka ecur sulmi. Ose në formë tabelari, ose në formë grafike:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Atje gjithashtu mund të shkarkoni këtë informacion në format RAW dhe skedarin pcap, për analitikë më të detajuar të trafikut të gjeneruar në Wireshark:

1. Analiza e malware-it me forenzikën Check Point. SandBlast Network

Përfundimi

Duke përdorur këto të dhëna, mund të forconi ndjeshëm mbrojtjen e rrjetit tuaj. Bllokoni hostet e shpërndarjes së virusit, mbyllni dobësitë e përdorura, bllokoni mundësinë e ndërlidhjes me C&C dhe shumë më tepër. Nuk duhet të anashkaloni këtë analizë.

Në artikujt e ardhshëm do të shqyrtojmë raporte të ngjashme për SandBlast Agent, SandBlast Mobile, si dhe CloudGuard SaaS. Pra, qëndroni të informuar (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS)!

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster