
NjĂ« nga llojet mĂ« tĂ« zakonshme tĂ« sulmeve Ă«shtĂ« krijimi i njĂ« procesi keqdashĂ«s nĂ« njĂ« pemĂ« nĂ«n procese qĂ« duken tĂ« zakonshme. NjĂ« dyshim mund tĂ« ngjallĂ« rruga drejt skedarit ekzekutues: shpesh, softueri keqdashĂ«s pĂ«rdor dosjet AppData ose Temp, qĂ« nuk janĂ« karakteristike pĂ«r programet e ligjshme. ĂshtĂ« e drejtĂ« tĂ« thuhet se disa utilitarĂ« tĂ« pĂ«rditĂ«simit automatike ekzekutohen nĂ« AppData, prandaj vetĂ«m kontrollet pĂ«r vendin e nisjes nuk janĂ« tĂ« mjaftueshme pĂ«r tĂ« deklaruar se njĂ« program Ă«shtĂ« keqdashĂ«s.
Një faktor tjetër për legitimimin është nënshkrimi kriptografik: shumë programe origjinale janë nënshkruar nga furnizuesi. Mund të përdoret fakti i mungesës së nënshkrimit si një metodë për identifikimin e elementeve të dyshimta të autoload. Por, përsëri, ka softuer keqdashës që përdor një certifikatë të vjedhur për të nënshkruar veten e tij.
Gjithashtu, mund të kontrolloni vlerën e hash-ave kriptografikë MD5 ose SHA256, të cilat mund të përputhen me disa programe keqdashëse të zbuluara më parë. Mund të kryeni një analizë statike duke kontrolluar nënshkrimet në program (me rregulla Yara ose produkte antivirus). Gjithashtu ka analizë dinamike (ekzekutimi i programit në një mjedis të sigurt dhe ndjekja e veprimeve të tij) dhe inxhiniering të prapambetur.
Ka shumë shenja të një procesi keqdashës. Në këtë artikull do të flasim se si të aktivizoni auditimin e ngjarjeve përkatëse në Windows, dhe do të shqyrtojmë shenjat mbi të cilat mbështetet rregulli i integruar për identifikimin e një procesi të dyshimtë. InTrust është për mbledhjen, analysimin dhe ruajtjen e të dhënave të strukturuara, e cila ka tashmë qindra reagime të paracaktuar për lloje të ndryshme sulmesh.
Kur programi ekzekutohet, ai ngarkohet në memorien e kompjuterit. Skedari ekzekutues përmban udhëzime kompjuterike dhe biblioteka ndihmëse (p.sh., *.dll). Kur procesi është tashmë i nisur, ai mund të krijojë rrjedha të tjera. Rrjedhat lejojnë procesin të ekzekutojë grupe të ndryshme udhëzimesh në mënyrë simultane. Ka shumë mënyra për të infiltruar kodin e keqdashës në memorie dhe për ta bërë atë të ekzekutohet, le të shqyrtojmë disa prej tyre.
Mënyra më e thjeshtë për të nisur një proces keqdashës është të bësh që përdoruesi ta nisë atë drejtpërdrejt (p.sh., nga një bashkëngjitje e postës elektronike), pastaj duke përdorur çelësin RunOnce ta nisin atë çdo herë kur kompjuteri ndizet. Kjo gjithashtu përfshin softuerin keqdashës "pa skedarë", i cili ruan skenarë PowerShell në kyçet e regjistrit që ekzekutohen mbi bazën e një trigger-i. Në këtë rast, skenari PowerShell është kodi keqdashës.
Problemi me ekzekutimin e qartë të softuerit keqdashës është se ky është një qasje e njohur, e cila zbulon lehtësisht. Disa programe keqdashëse përdorin metoda më të sofistikuara, për shembull, përdorin një proces tjetër për të filluar të ekzekutohen në memorien. Kështu, një proces mund të krijojë një proces tjetër duke nisur një udhëzim kompjuterik dhe duke treguar skedarin ekzekutues (.exe) për tu nisur.
Një skedar mund të tregohet duke përdorur rrugën e plotë (p.sh., C:Windowssystem32cmd.exe) ose me rrugën e pjesshme (p.sh., cmd.exe). Nëse procesi origjinë nuk është i sigurt, ai do të lejojë ekzekutimin e programeve të paligjshme. Një sulm mund të duket kështu: procesi nis cmd.exe pa treguar rrugën e plotë, dhe sulmuesi vendos cmd.exe të tij në një vend, në mënyrë që procesi ta nisë atë përpara se të ekzekutojë të ligjishtin. Pas ekzekutimit të programit keqdashës, ai mund t'i japë sinjal një programi legjitim (p.sh., C:Windowssystem32cmd.exe), në mënyrë që programi origjinë të vazhdojë të funksionojë siç duhet.
Një variant i sulmit të mëparshëm është injeksioni DLL në një proces legjitim. Kur procesi nis, ai gjen dhe ngarkon biblioteka që rrisin funksionalitetin e tij. Duke përdorur injeksionin DLL, sulmuesi krijon një bibliotekë keqdashëse me të njëjtin emër dhe API si dhe ai legjitim. Programi ngarkon bibliotekën keqdashëse, e cila, nga ana e saj, ngarkon bibliotekën legjitime, dhe, sipas nevojës, për të kryer operacione, e thërret atë. Biblioteka keqdashëse fillon të kryejë rolin e një proxy për bibliotekën e mirë.
NjĂ« mĂ«nyrĂ« tjetĂ«r pĂ«r tĂ« futur kodin keqdashĂ«s nĂ« memorie Ă«shtĂ« ta futni atĂ« nĂ« njĂ« proces tĂ« pamjaftueshĂ«m, i cili Ă«shtĂ« tashmĂ« nĂ« funksionim. Proceset marrin tĂ« dhĂ«na nga burime tĂ« ndryshme â lexojnĂ« nga rrjeti ose skedarĂ«t. Zakonisht, ato kryejnĂ« kontroll pĂ«r tĂ« siguruar legjitimitetin e tĂ« dhĂ«nave tĂ« pranuara. Por disa procese nuk kanĂ« mbrojtje tĂ« mjaftueshme kur ekzekutojnĂ« udhĂ«zimet. NĂ« kĂ«tĂ« sulm nuk ka bibliotekĂ« nĂ« disk ose skedar ekzekutues me kodin keqdashĂ«s. Gjithçka ruhet nĂ« memorie pĂ«rkrah procesit qĂ« shfrytĂ«zohet.
Tani do ta themi metodologjinë e përfshirjes së mbledhjes së ngjarjeve të tilla në Windows dhe rregullin në InTrust, i cili realizon mbrojtjen nga këto kërcënime. Fillimisht, aktivizojmë atë përmes konzolës menaxhuese InTrust.

Rregulli përdor mundësitë e ndjekjes së proceseve në sistemin operativ Windows. Fatkeqësisht, aktivizimi i mbledhjes së këtyre ngjarjeve nuk është shumë i qartë. Duhet të ndryshoni 3 cilësime të ndryshme në politikën e grupit:
Konfigurimi i Kompjuterit > Politikat > Cilësimet e Windows > Cilësimet e Sigurisë > Politikat Vendore > Politika e Auditimit > Auditimi i ndjekjes së proceseve

Konfigurimi i Kompjuterit > Politikat > Cilësimet e Windows > Cilësimet e Sigurisë > Konfigurimi i Avancuar të Politikes së Auditimit > Politikat e Auditimit > Ndjekje e Detajuar > Auditimi i krijimit të proceseve

Konfigurimi i Kompjuterit > Politikat > Shabllonat Administrativ > Sistemi > Krijimi i Auditit të Proceseve > Përfshij linjën e komandës në ngjarjet e krijimit të proceseve

Pas aktivizimit, rregullat InTrust lejojnë zbulimin e kërcënimeve të panjohura më parë, të cilat tregojnë sjellje të dyshimta. Për shembull, mund të identifikoni programin malicioz Dridex. Falë projektit HP Bromium, dihet se si është strukturuar një kërcënim i tillë.

Në zinxhirin e veprimeve të tij, Dridex përdor schtasks.exe për të krijuar një detyrë të planifikuar. Përdorimi i kësaj utilitare nga linja e komandës konsiderohet sjellje shumë e dyshimtë, ashtu siç duket edhe ekzekutimi i svchost.exe me parameter që tregojnë për dosjet e përdoruesit ose me parametra që ngjajnë me komandat «net view» ose «whoami». Këtu është një fragment i përkatshëm :
detektimi:
seleksioni1:
CommandLine: '*svchost.exe C:Users\*Desktop\*'
seleksioni2:
ParentImage: '*svchost.exe*'
CommandLine:
- '*whoami.exe /all'
- '*net.exe view'
kushti: 1 prej tyreNë InTrust, çdo sjellje e dyshimtë është përfshirë në një rregull, sepse shumica e këtyre veprimeve nuk janë specifike për ndonjë kërcënim të veçantë, por përkundrazi janë të dyshimta në kompleks dhe në 99% të rasteve përdoren për qëllime jo shumë të ndershme. Ky listë veprimesh përfshin, por nuk kufizohet në:
- Procese që ekzekutohen nga vende të pazakonta, siç janë dosjet temporale të përdoruesve.
- NjĂ« proces sistemik i njohur me trashĂ«gimi tĂ« dyshimtĂ« â disa kĂ«rcĂ«nime mund tĂ« pĂ«rpiqen tĂ« pĂ«rdorin emrat e proceseve sistemike pĂ«r tĂ« mbetur tĂ« padukshĂ«m.
- Ekzekutime të dyshimta të mjeteve administrative, si cmd ose PsExec, kur ata përdorin kredencialet e sistemit lokal ose trashëgimi të dyshimtë.
- Operacione tĂ« dyshimta tĂ« klonimit tĂ« hijesh â sjellje e zakonshme e Viruseve tĂ« kĂ«rkesĂ«s pĂ«r para pĂ«rpara se tĂ« ekzekutojnĂ« enkriptimin e sistemit, ata vrasin kopjet rezervĂ«:
â PĂ«rmes vssadmin.exe;
â PĂ«rmes WMI. - Dump-et e regjistrave tĂ« grupeve tĂ« mĂ«dha tĂ« regjistrave.
- Lëvizje horizontale e kodeve malicioze gjatë ekzekutimit të proceseve të largëta duke përdorur komandat, si at.exe.
- Operacione të dyshimta lokale të grupeve dhe operacione të domenit në përdorim net.exe.
- Operacione të dyshimta të firewall-it duke përdorur netsh.exe.
- Manipulime të dyshimta me ACL.
- Përdorimi i BITS për eksfiltrimin e të dhënave.
- Manipulime të dyshimta me WMI.
- Komanda të dyshimta skenuese.
- Përpjekje për të zhdukur skedarët e sigurisë të sistemit.
Rregulli i bashkuar funksionon shumë mirë për të zbuluar kërcënime si RUYK, LockerGoga dhe viruse të tjera të kërkesës për para, programe malicioze dhe grupe mjete për krimin e cyber. Rregulli është verifikuar nga ofruesi në mjedise luftarake, për të minimizuar alarmet e rreme. Dhe falë projektit SIGMA, shumica e këtyre indikatorëve prodhojnë një numër minimal ngjarjesh me zhurmë.
Duke qenë se në InTrust ky është një rregull monitorimi, mund të ekzekutoni një skenar përgjigjës si një reagim ndaj kërcënimit. Mund të përdorni një nga skenarët e integruar ose të krijoni skenarin tuaj, dhe InTrust automatikisht do ta shpërndajë atë.

Gjithashtu, mund tĂ« kontrolloni gjithĂ« telemetrinĂ« e lidhur me ngjarjen: skenare PowerShell, ekzekutime procesesh, manipulime me detyrat e planifikuara, aktivitete tĂ« administratĂ«s WMI dhe tâi pĂ«rdorni ato pĂ«r postmortem nĂ« rastet e sigurisĂ«.

Në InTrust ka qindra rregulla të tjera, disa prej tyre:
- Zbulimi i sulmeve tĂ« uljes sĂ« versionit tĂ« PowerShell â kur dikush pĂ«rdor qĂ«llimisht njĂ« version tĂ« vjetĂ«r tĂ« PowerShell, pasi nĂ« versionin mĂ« tĂ« vjetĂ«r nuk kishte mundĂ«si auditi.
- Zbulimi i hyrjes nĂ« sistem me privilegje tĂ« larta â kur llogaritĂ« qĂ« janĂ« anĂ«tare tĂ« njĂ« grupi tĂ« caktuar me privilegje (p.sh., administratat e domenit), pĂ«r arsye aksidentale ose tĂ« incidenteve tĂ« sigurisĂ«, hyjnĂ« interaktivisht nĂ« sistem nĂ« stacionet e punĂ«s.
InTrust ofron mundësinë për të përdorur praktikat më të mira të sigurisë në formën e rregullave të paracaktuara për zbulimin dhe reagimin. Nëse mendoni se diçka duhet të funksionojë ndryshe, mund të bëni një kopje të rregullit dhe ta konfiguroni siç ju nevojitet. Për të dërguar një kërkesë për një provë ose për të marrë shpërndarjet me licencat përkohësisht, mund të kontaktoni përmes në faqen tonë.
Abonohuni në grupin tonë në Facebook , ku publikojmë shënime të shkurtëra dhe lidhje interesante.
Lexoni artikujt tanë të tjerë mbi temën e sigurisë informacioni:
(artikulli popullor)
Burimi: habr.com
