Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Një nga tipet më të zakonshme të sulmeve është krijimi i një procesi keqdashës në një pemë me procese mjaft të ligjshme. Një dyshim mund të zgjojë rruga drejt skedarit ekzekutues: shpesh herë, softveri keqdashës përdor dosjet AppData ose Temp, që nuk janë karakteristike për programet legjitime. Për të qenë të drejtë, është e rëndësishme të thuhet se disa utilitarë për azhurnim automatik ekzekutohen në AppData, prandaj vetëm verifikimi i vendit të nisjes nuk mjafton për të pohuar se një program është keqdashës.

Një faktor shtesë i legjitimitetit është nënshkrimi kriptografik: shumë programe origjinale janë nënshkruar nga shitësi. Mund të përdoret fakti i mungesës së nënshkrimit si një metodë për të identifikuar elemente të dyshimta në nisje. Por sërish, ekziston softver keqdashës që përdor një certifikatë të vjedhur për të nënshkruar veten.

Gjithashtu mund të kontrolloni vlerat e hash-it kriptografik MD5 ose SHA256, të cilat mund të përputhen me disa programe keqdashëse të zbuluara më parë. Mund të kryhet analiza statike duke shqyrtuar nënshkrimet në program (nëpërmjet rregullave Yara ose produkteve anti-virus). Ka gjithashtu analizën dinamike (ekzekutimi i programit në një ambient të sigurt dhe monitorimi i veprimeve të tij) dhe inxhinierinë rivendosëse.

Ka shumĂ« shenja tĂ« njĂ« procesi keqdashĂ«s. NĂ« kĂ«tĂ« artikull do tĂ« flasim se si tĂ« aktivizoni auditimin e ngjarjeve pĂ«rkatĂ«se nĂ« Windows, do tĂ« shqyrtojmĂ« shenjat mbi tĂ« cilat mbĂ«shtetet rregulli i integruar InTrust pĂ«r identifikimin e njĂ« procesi tĂ« dyshimtĂ«. InTrust — Ă«shtĂ« platformĂ« CLM pĂ«r mbledhjen, analizimin dhe ruajtjen e tĂ« dhĂ«nave jo-strukturuara, ku janĂ« tashmĂ« qindra reagime tĂ« paracaktuar pĂ«r lloje tĂ« ndryshme sulmesh.

Kur programi niset, ai ngarkohet në memorien e kompjuterit. Skedari ekzekutues përmban udhëzime kompjuterike dhe librari ndihmëse (p.sh., *.dll). Kur procesi është tashmë i nisur, ai mund të krijojë rrjedha shtesë. Rrjedhat lejojnë procesit të ekzekutojë grupe të ndryshme udhëzimesh në të njëjtën kohë. Ekzistojnë shumë mënyra të depërtimit të kodit keqdashës në memorien dhe ekzekutimin e tij, le të shqyrtojmë disa prej tyre.

Mënyra më e thjeshtë për të filluar një proces të keq është të detyrosh përdoruesin ta fillojë atë direkt (p.sh., nga një shtesë e postës elektronike), pastaj përmes çelësit RunOnce ta ekzekutojë atë në çdo herë që ndizet kompjuteri. Këtu përfshihet gjithashtu softueri i keq "pa skedarë", i cili ruan skriptet PowerShell në çelësat e regjistrit, që ekzekutohen bazuar në një ngjarje. Në këtë rast, skripta PowerShell është kodi i keq.

Problemi me ekzekutimin e qartë të softuerit të keq është se kjo është një qasje e njohur që zbulohen lehtësisht. Disa programe të dëmshme bëjnë gjëra më të sofistikuara, siç është përdorimi i një procesi tjetër për t'u filluar të ekzekutohet në memorje. Si pasojë, një proces mund të krijojë një proces tjetër, duke ekzekutuar një instruksion të caktuar kompjuterik dhe duke treguar skedarin ekzekutues (.exe) për ta filluar.

Një skedar mund të specifikohet duke përdorur rrugën e plotë (p.sh., C:Windowssystem32cmd.exe) ose atë jo të plotë (p.sh., cmd.exe). Nëse procesi burimor nuk është i sigurt, ai lejon ekzekutimin e programeve të paligjshme. Sulmi mund të duket kështu: procesi fillon cmd.exe pa treguar rrugën e plotë, sulmuesi e vendos cmd.exe të tij në një vend të tillë që procesi ta ekzekutojë atë para skedarit legjitim. Pas fillimit të programit të keq, ai gjithashtu mund të fillojë një program legjitim (p.sh., C:Windowssystem32cmd.exe), në mënyrë që programi burimor të vazhdojë të funksionojë siç duhet.

Një variant i sulmit të mëparshëm është injeksioni DLL në një proces legjitim. Kur procesi fillohet, ai gjen dhe ngarkon bibliotekat që zgjasin funksionalitetin e tij. Duke përdorur injeksionin DLL, sulmuesi krijon një bibliotekë të keqe me të njëjtin emër dhe API si ai legjitim. Programi ngarkon bibliotekën e keqe, e cila, nga ana e saj, ngarkon bibliotekën legjitime dhe, sipas nevojës, për të kryer operacione, e thirr atë. Biblioteka e keqe fillon të veprojë si një proxy për biblioteken e mirë.

Një tjetër mënyrë për të vendosur kode keqdashëse në memorie është të injektohet në një proces të pasigurt që është tashmë në ekzekutim. Proceset marrin të dhëna nga burime të ndryshme - lexojnë nga rrjeti ose skedarët. Zakonisht, ato kryejnë kontroll për të siguruar legjitimitetin e të dhënave të hyrjes. Por disa procese nuk kanë mbrojtjen e duhur kur ekzekutojnë instruksionet. Në një sulm të tillë, nuk ka një bibliotekë në disk apo një skedar ekzekutiv me kode keqdashëse. Të gjitha ruhen në memorie së bashku me procesin e shfrytëzuar.

Tani le të kuptojmë metodologjinë e aktivizimit të mbledhjes së ngjarjeve të tilla në Windows dhe me rregullin në InTrust, i cili implementon mbrojtjen nga këto kërcënime. Fillimisht, e aktivizojmë atë përmes konsolës së menaxhimit InTrust.

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Rregulli përdor mundësitë e ndjekjes së proceseve në sistemin operativ Windows. Fatkeqësisht, aktivizimi i mbledhjes së këtyre ngjarjeve nuk është aspak i qartë. Duhet të ndryshoni 3 cilësime të ndryshme të politikës së grupit:

Konfigurimi i Kompjuterit > Politikat > Cilësimet e Windows > Cilësimet e Sigurisë > Politikat Lokale > Politika e Auditimit > Auditimi i ndjekjes së proceseve

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Konfigurimi i Kompjuterit > Politikat > Cilësimet e Windows > Cilësimet e Sigurisë > Konfigurimi i Avancuar të Politikes së Auditimit > Politikat e Auditimit > Ndjekja e Detajuar > Auditimi i krijimit të proceseve

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Konfigurimi i Kompjuterit > Politikat > Shablonat Administrativë > Sistemi > Auditimi i Krijimit të Proceseve > Përfshij komandën në ngjarjet e krijimit të proceseve

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Pas aktivizimit, rregullat InTrust lejojnë identifikimin e kërcënimeve të panjohura më parë, të cilat demonstrojnë sjellje të dyshimtë. Për shembull, mund të identifikohet e përshkruar këtu programi keqdashës Dridex. Falë projektit HP Bromium, dihet se si funksionon një kërcënim i tillë.

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Në zinxhirin e veprimeve të tij, Dridex përdor schtasks.exe për të krijuar një detyrë të planifikuar. Përdorimi i kësaj utilitareje nga linja e komandës konsiderohet si një sjellje shumë e dyshimtë, ashtu siç duket fillimi i svchost.exe me parametra që tregojnë për dosjet e përdoruesit ose me parametra që përputhen me komandat 'net view' ose 'whoami'. Ja një fragment përkatës i rregullit SIGMA:

detection:
    selection1:
        CommandLine: '*svchost.exe C:Users\*Desktop\*'
    selection2:
        ParentImage: '*svchost.exe*'
        CommandLine:
            - '*whoami.exe /all'
            - '*net.exe view'
    condition: 1 nga ata

Në InTrust, të gjitha sjelljet e dyshimta përfshihen në një rregull, sepse shumica e këtyre veprimeve nuk janë më specifike për një kërcënim të caktuar, por përkundrazi janë dyshuese si një kompleks dhe në 99% të rasteve përdoren për qëllime që nuk janë të këndshme. Ky listë veprimesh përfshin, por nuk kufizohet në:

  • Procese qĂ« ekzekutohen nga vende jo tĂ« zakonshme siç janĂ« dosjet e pĂ«rkohshme tĂ« pĂ«rdoruesve.
  • NjĂ« proces i njohur sistematik me trashĂ«gimi dyshuese — disa kĂ«rcĂ«nime mund tĂ« pĂ«rpiqen tĂ« pĂ«rdorin emrin e proceseve sistematike pĂ«r tĂ« mbetur tĂ« padukshĂ«m.
  • Ekzekutime dyshuese tĂ« mjeteve administrative, si cmd ose PsExec, kur pĂ«rdorin kredencialet e sistemit lokal ose trashĂ«gimi dyshuese.
  • Operacione dyshuese tĂ« kopjimit tĂ« hijeve — njĂ« sjellje e zakonshme e viruseve tĂ« kĂ«rkesave para se tĂ« enkriptojnĂ« sistemin, ato shkatĂ«rrojnĂ« kopjet rezervĂ«:

    — NĂ«pĂ«rmjet vssadmin.exe;
    — NĂ«pĂ«rmjet WMI.

  • PĂ«rgjithĂ«sime tĂ« regjistrit tĂ« grupeve tĂ« tĂ«rĂ« tĂ« regjistrit.
  • Shkarkimi horizontal i kodit tĂ« dĂ«mshĂ«m kur procesi ekzekutohet nĂ« distancĂ« duke pĂ«rdorur komanda si at.exe.
  • Operacione dyshuese lokale tĂ« grupeve dhe operacione tĂ« domain-it duke pĂ«rdorur net.exe.
  • Operacione dyshuese tĂ« firewall-it duke pĂ«rdorur netsh.exe.
  • Manipulime dyshuese tĂ« ACL.
  • PĂ«rdorimi i BITS pĂ«r eksfiltrimin e tĂ« dhĂ«nave.
  • Manipulime dyshuese tĂ« WMI.
  • Komanda skenari dyshuese.
  • PĂ«rpjekje pĂ«r tĂ« nxjerrĂ« skedarĂ«t e sigurt tĂ« sistemit.

Rregulli i bashkuar funksionon shumë mirë për të zbuluar kërcënime si RUYK, LockerGoga dhe viruse të tjera të kërkesave, malware dhe grupe veglash për krimin e kibernetik. Rregulli është verifikuar nga shitësi në mjedise luftarake për të minimizuar gjenerimin e alarmëve të rremë. Dhe falë projektit SIGMA, shumica e këtyre treguesve prodhojnë një sasi minimale ngjarjesh të zhurmshme.

Duke qenë se ky është një rregull monitorimi në InTrust, ju mund të ekzekutoni një skenar reagimi si përgjigje ndaj kërcënimit. Mund të përdorni një nga skenaret e ndërtuara ose të krijoni një tuajin, dhe InTrust automatikisht do ta shpërndajë atë.

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Për më tepër, mund të kontrolloni të gjitha telemetritë e lidhura me ngjarjen: skriptet PowerShell, ekzekutimin e proceseve, manipulimet me detyrat e programuar, aktivitetin administrativ WMI dhe t'i përdorni ato për pasmorte në rastet e incidenteve të sigurisë.

Nisim mbledhjen e ngjarjeve për nisjen e proceseve të dyshimta në Windows dhe zbulojmë kërcënimet me ndihmën e Quest InTrust

Në InTrust ka qindra rregulla të tjera, disa prej tyre janë:

  • Identifikimi i sulmit pĂ«r uljen e versionit tĂ« PowerShell — kur dikush veçanĂ«risht pĂ«rdor njĂ« version tĂ« vjetĂ«r tĂ« PowerShell, pasi nĂ« versionin mĂ« tĂ« vjetĂ«r nuk kishte mundĂ«si pĂ«r audimin e asaj qĂ« po ndodhte.
  • Identifikimi i login-it me privilegje tĂ« larta — kur llogaritĂ« qĂ« janĂ« anĂ«tarĂ« tĂ« njĂ« grupi tĂ« caktuar me privilegje (pĂ«r shembull, administratorĂ«t e domain-it), pĂ«r shkak tĂ« incidenteve tĂ« sigurisĂ«, hyjnĂ« nĂ« sistem nĂ« mĂ«nyrĂ« interaktive nĂ« stacionet e punĂ«s.

InTrust ju lejon tĂ« pĂ«rdorni praktikat mĂ« tĂ« mira tĂ« sigurisĂ« nĂ« formĂ«n e rregullave tĂ« paracaktuara pĂ«r identifikimin dhe reagimin. NĂ«se mendoni se diçka duhet tĂ« funksionojĂ« ndryshe — mund tĂ« bĂ«ni njĂ« kopje tĂ« rregullit dhe ta pĂ«rshtatni siç duhet. Mund tĂ« dĂ«rgoni njĂ« kĂ«rkesĂ« pĂ«r njĂ« provĂ« ose pĂ«r tĂ« marrĂ« shpĂ«rndarje me licenca pĂ«rkohĂ«sisht pĂ«rmes formularit tĂ« kontaktit nĂ« faqen tonĂ«.

Abonohuni në faqes në Facebook, ku publikojmë shënime të shkurtra dhe lidhje interesante.

Lexoni artikujt tanë të tjerë mbi temën e sigurisë së informacionit:

Si mund të ndihmojë InTrust në uljen e numrit të përpjekjeve të pasuksesshme të autorizimit përmes RDP

Identifikimi i sulmit nga virusi-kripto, marrja e aksesit në kontrolluesin e domenit dhe përpjekja për t'u kundërvënë këtyre sulmeve

ÇfarĂ« informacioni tĂ« dobishĂ«m mund tĂ« nxjerrim nga logĂ«t e stacionit tĂ« punĂ«s nĂ« sistemin operativ Windows (artikulli popullor)

Ndjekja e ciklit të jetës së përdoruesve pa kapëse dhe izolozë

Kush e bëri këtë? Automatizimi i auditimit të sigurisë së informacionit

Si të ulet kostoja e pronësisë së sistemit SIEM dhe përse është e nevojshme Menaxhimi Qendror i Logëve (CLM)

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster