РАЗБОР Статья

Частые ошибки новичка в SOC: Обсуждение и полезные советы

delifer
delifer Red Team · 501 сообщений
Подписаться
241
[ обложка статьи ]
Режим чтения
SOC-аналитик за мониторами с отчётом VirusTotal и логами SIEM расследует фишинговый инцидент

Как и все, SOC-аналитики тоже делают ошибки. И это нормально, работа в SOC связана с огромным потоком данных и необходимостью быстро принимать решения. Но именно эти ошибки чаще всего становятся причиной того, как реальная угроза проходит незамеченной, а ложные срабатывания съедают часы рабочего времени. В этой статье мы разберём самые распространённые промахи, с которыми сталкиваются аналитики в повседневной работе. Поговорим о слепом доверии к кэшированным результатам VirusTotal, о слишком коротком анализе в песочницах, о игнорировании контекста инцидента и о других типичных ловушках.


Чрезмерная зависимость от результатов VirusTotal​

Иногда можно положиться на результат в "зелёном экране" VirusTotal’а после проверки URL-адреса файла и подтверждения его безопасности. Но существуют новые вредоносные программы, созданные с применением методов обхода антивирусной защиты, которые могут остаться незамеченными для VirusTotal. Потому, VirusTotal стоит рассматривать лишь как вспомогательный инструмент и проводить анализ с учётом этого факта.

Представим, что вам на почту пришло письмо и открыв его вы уже подозреваете его в фишинге, вы решили проверить его на VirusTotal. Допустим, VirusTotal сказал, что ссылка абсолютно безвредна и не содержит каких-либо угроз. Как новички, могли бы уже закрыть тикет и пить кофе, ибо аж 70 сканеров подтверждают безопасность этой ссылки. Но так ли это? Если мы попробуем загрузить HTML-код страницы с помощью утилиты wget, то увидим его содержимое. Стоит обратить внимание на обфусцированный JavaScript-код (что сразу наводит на мысль о подозрительном характере содержимого) и/или случайные слова как имена переменных.
В обфусцированом JavaScript коде мы обнаружили функцию babyd() которая вызывает setTimeout() и также "видим", что после 1035 миллисекунд вызывает функция nighttimec(). Вкратце, после короткого времени, нас перенаправляет на ещё одну страницу.

Таким образом, видим, что сайт, проверенный с помощью VirusTotal, не содержит ничего вредоносного, за исключением JavaScript кода, который выполняется в браузере пользователя и спустя короткое время перенаправляет по новой ссылке. VirusTotal корректно определяет, что сайт безопасный, посколько он лишь перенаправляет на другой ресурс. И теперь, если мы просканируем вторую ссылку (на которую нас редиректит), мы увидим что результат VirusTotal стал более негативным. 11 антивирусов доложили, что сайт квалифицируется как фишинговый или вредоносный.

Это не какой-то уникальный новый метод, а распространенная практика. В некоторых случаях наблюдалась цепочка из нескольких JavaScript-перенаправлений, прежде чем происходил переход по конечной вредоносной ссылке.

Злоумышленник также использовал фильтр UserAgent для определения и отсечения ботов. Если в UserAgent указать curl, возвращался пустой ответ, если UA обычного браузера – возвращалась страница.


Экспресс-анализ вредоносного ПО в "Sandbox"​

Анализ в "Sandbox", занимающий 3-4 минуты, не всегда даёт точные результаты по нескольким причинам:

  1. Вредоносная программа может распознать среду "песочницы" и не активироваться.
  2. Вредоносная программа может не проявлять активности в течении 10-15 минут после запуска.
Поэтому анализ следует проводить как можно дольше и по возможности, в реальной среде.

Смоделируем, однажды в SOC прилетела подозрительное вложение. Файл выглядел как обычный счёт в формате .doc, но эвристика почтового шлюза уже ругалась. Недолго думая, закинули его в нашу песочницу. Подержали его 3-4 минуты и результат пришёл быстро: чисто, никаких сетевых соединений, никаких подозрительный процессов, никаких изменений в реестре. Кажется, что уже можно спокойно закрывать инцидент как ложное срабатывание. Но не стоит торопиться, потому что можно рассмешить коллег и создать дополнительной работы. Запустили повторный анализ, но на этот раз увеличили время до 20 минут. Результат удивил... Первые 11 минут файл ничего не делал, но потом внезапно начал проверять окружение: наличие определённых процессов, размер RAM, наличие активности компьютерной мыши. Поняв, что находится в изоляции, он почти ничего не сделал. Лишь записал несколько ключей в реестр и попытался связаться с С2, но очень аккуратно, через легитимный на вид HTTPS. Если бы не предосторожность, всё могло закончиться намного плачевнее. Малварь специально ждал.



Недостаточный анализ Логов​

Иногда анализ логов выполняется ненадлежащим образом. Например, предположим, что на ПК с именем хоста "PC_65" было обнаружено вредоносное ПО, которое скрытно отправляет данные на адрес "notscam.us". Как специалист, вы должны использовать системы управления логами, чтобы определить, пытаются ли другие устройства также установить соединение с этим адресом.

Пример: Детекция на PC_65 ночью. EDR показал, что на машине сидит троян, который тихо, не спеша стучится на “notscam.us”. Быстро изолируем хост, собираем артифакты, пишем отчёт и собираемся закрывать инцидент, НО старший аналитик, который проходит мимо, бросает взгляд на экран и спокойно спрашивает: «А ты смотрел, не стучится ли ещё кто-нибудь на этот же адрес?» Честно отвечаем, нет. В голове мысль: «Ну это же один компьютер, остальное потом». Однако открыл SIEM и сделал простой поиск по домену notscam.us за последние 48 часов. Удивление.... Оказалось, что кроме PC_65 к этому адресу пытались достучаться ещё 7 машин. Три из них – в том же отделе, две – в бухгалтерии, и ещё 2 – на удалённых рабочих местах. Соединения были короткими, аккуратными, почти незаметными. Если бы мы ограничились только одной станцией, мы бы ещё несколько дней (может и недель) имели в сети живой плацдарм.


Игнорирование дат в VirusTotal​

Если запрос, выполненный вами в VirusTotal, уже поступал ранее, будет показан результат из кеша. Проблема в том, что атакующий может просто найти "чистый" URL на VirusTotal и заменить его на вредоносный контент. Именно поэтому не стоит ограничиваться просмотром кэша поиска – следует выполнить новый поиск.

В компанию прилетело фишинговое письмо. Внутри была ссылка, которая выглядела как обычная страница оплаты какого-то сервиса. Сотрудник не кликнул, а скинул на проверку. Первым делом, закидываем URL в VirusTotal. Результат - 0/90, всё чисто. Последний скан - 3 месяца назад. Детектов ноль. Можно было бы закрыть тикет с пометкой "ложное срабатываение", но лучше убедиться получше. Решил просканировать принудительно. Через пару минут результат обновился и было уже 14 детектов. Из них несколько серьёзных – phishing, trojan-downloader, generic malware. Открываем детали и видим, что 3 месяца назад по этому адресу действительно лежала совершенно безобидная страница-заглушка (какой-то стартап). Атакующие просто купили или перехватили домен, подождали, пока все старые репутационные базы и VirusTotal запомнять его как чистый, а потом тихо, не спеша, черемша подменили контент на вредоносный.
Полезно · 2

Комментарии

0