РАЗБОР
Статья
Частые ошибки новичка в SOC: Обсуждение и полезные советы
[ обложка статьи ]
Режим чтения
Как и все, SOC-аналитики тоже делают ошибки. И это нормально, работа в SOC связана с огромным потоком данных и необходимостью быстро принимать решения. Но именно эти ошибки чаще всего становятся причиной того, как реальная угроза проходит незамеченной, а ложные срабатывания съедают часы рабочего времени. В этой статье мы разберём самые распространённые промахи, с которыми сталкиваются аналитики в повседневной работе. Поговорим о слепом доверии к кэшированным результатам VirusTotal, о слишком коротком анализе в песочницах, о игнорировании контекста инцидента и о других типичных ловушках.
Чрезмерная зависимость от результатов VirusTotal
Иногда можно положиться на результат в "зелёном экране" VirusTotal’а после проверки URL-адреса файла и подтверждения его безопасности. Но существуют новые вредоносные программы, созданные с применением методов обхода антивирусной защиты, которые могут остаться незамеченными для VirusTotal. Потому, VirusTotal стоит рассматривать лишь как вспомогательный инструмент и проводить анализ с учётом этого факта.Представим, что вам на почту пришло письмо и открыв его вы уже подозреваете его в фишинге, вы решили проверить его на VirusTotal. Допустим, VirusTotal сказал, что ссылка абсолютно безвредна и не содержит каких-либо угроз. Как новички, могли бы уже закрыть тикет и пить кофе, ибо аж 70 сканеров подтверждают безопасность этой ссылки. Но так ли это? Если мы попробуем загрузить HTML-код страницы с помощью утилиты wget, то увидим его содержимое. Стоит обратить внимание на обфусцированный JavaScript-код (что сразу наводит на мысль о подозрительном характере содержимого) и/или случайные слова как имена переменных.
В обфусцированом JavaScript коде мы обнаружили функцию
babyd() которая вызывает setTimeout() и также "видим", что после 1035 миллисекунд вызывает функция nighttimec(). Вкратце, после короткого времени, нас перенаправляет на ещё одну страницу.Таким образом, видим, что сайт, проверенный с помощью VirusTotal, не содержит ничего вредоносного, за исключением JavaScript кода, который выполняется в браузере пользователя и спустя короткое время перенаправляет по новой ссылке. VirusTotal корректно определяет, что сайт безопасный, посколько он лишь перенаправляет на другой ресурс. И теперь, если мы просканируем вторую ссылку (на которую нас редиректит), мы увидим что результат VirusTotal стал более негативным. 11 антивирусов доложили, что сайт квалифицируется как фишинговый или вредоносный.
Это не какой-то уникальный новый метод, а распространенная практика. В некоторых случаях наблюдалась цепочка из нескольких JavaScript-перенаправлений, прежде чем происходил переход по конечной вредоносной ссылке.
Злоумышленник также использовал фильтр UserAgent для определения и отсечения ботов. Если в UserAgent указать curl, возвращался пустой ответ, если UA обычного браузера – возвращалась страница.
Экспресс-анализ вредоносного ПО в "Sandbox"
Анализ в "Sandbox", занимающий 3-4 минуты, не всегда даёт точные результаты по нескольким причинам:- Вредоносная программа может распознать среду "песочницы" и не активироваться.
- Вредоносная программа может не проявлять активности в течении 10-15 минут после запуска.
Смоделируем, однажды в SOC прилетела подозрительное вложение. Файл выглядел как обычный счёт в формате .doc, но эвристика почтового шлюза уже ругалась. Недолго думая, закинули его в нашу песочницу. Подержали его 3-4 минуты и результат пришёл быстро: чисто, никаких сетевых соединений, никаких подозрительный процессов, никаких изменений в реестре. Кажется, что уже можно спокойно закрывать инцидент как ложное срабатывание. Но не стоит торопиться, потому что можно рассмешить коллег и создать дополнительной работы. Запустили повторный анализ, но на этот раз увеличили время до 20 минут. Результат удивил... Первые 11 минут файл ничего не делал, но потом внезапно начал проверять окружение: наличие определённых процессов, размер RAM, наличие активности компьютерной мыши. Поняв, что находится в изоляции, он почти ничего не сделал. Лишь записал несколько ключей в реестр и попытался связаться с С2, но очень аккуратно, через легитимный на вид HTTPS. Если бы не предосторожность, всё могло закончиться намного плачевнее. Малварь специально ждал.
Недостаточный анализ Логов
Иногда анализ логов выполняется ненадлежащим образом. Например, предположим, что на ПК с именем хоста "PC_65" было обнаружено вредоносное ПО, которое скрытно отправляет данные на адрес "notscam.us". Как специалист, вы должны использовать системы управления логами, чтобы определить, пытаются ли другие устройства также установить соединение с этим адресом.Пример: Детекция на PC_65 ночью. EDR показал, что на машине сидит троян, который тихо, не спеша стучится на “notscam.us”. Быстро изолируем хост, собираем артифакты, пишем отчёт и собираемся закрывать инцидент, НО старший аналитик, который проходит мимо, бросает взгляд на экран и спокойно спрашивает: «А ты смотрел, не стучится ли ещё кто-нибудь на этот же адрес?» Честно отвечаем, нет. В голове мысль: «Ну это же один компьютер, остальное потом». Однако открыл SIEM и сделал простой поиск по домену notscam.us за последние 48 часов. Удивление.... Оказалось, что кроме PC_65 к этому адресу пытались достучаться ещё 7 машин. Три из них – в том же отделе, две – в бухгалтерии, и ещё 2 – на удалённых рабочих местах. Соединения были короткими, аккуратными, почти незаметными. Если бы мы ограничились только одной станцией, мы бы ещё несколько дней (может и недель) имели в сети живой плацдарм.
Игнорирование дат в VirusTotal
Если запрос, выполненный вами в VirusTotal, уже поступал ранее, будет показан результат из кеша. Проблема в том, что атакующий может просто найти "чистый" URL на VirusTotal и заменить его на вредоносный контент. Именно поэтому не стоит ограничиваться просмотром кэша поиска – следует выполнить новый поиск.В компанию прилетело фишинговое письмо. Внутри была ссылка, которая выглядела как обычная страница оплаты какого-то сервиса. Сотрудник не кликнул, а скинул на проверку. Первым делом, закидываем URL в VirusTotal. Результат - 0/90, всё чисто. Последний скан - 3 месяца назад. Детектов ноль. Можно было бы закрыть тикет с пометкой "ложное срабатываение", но лучше убедиться получше. Решил просканировать принудительно. Через пару минут результат обновился и было уже 14 детектов. Из них несколько серьёзных – phishing, trojan-downloader, generic malware. Открываем детали и видим, что 3 месяца назад по этому адресу действительно лежала совершенно безобидная страница-заглушка (какой-то стартап). Атакующие просто купили или перехватили домен, подождали, пока все старые репутационные базы и VirusTotal запомнять его как чистый, а потом тихо, не спеша, черемша подменили контент на вредоносный.
AI-выжимка
сгенерировано ИИ
Тезисы статьи скоро
Статья читается полностью. Тезисы со ссылками на разделы появятся позже.
Содержание
Codeby Academy
Практика и мастерство
От основ до продвинутого — программы для практиков Codeby.
Перейти к курсу →
Поиск в обсуждении
Продолжить чтение
Следующий разбор
Forest Blizzard: атаки через SOHO-роутеры
Комментарии
0