Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Złośliwe oprogramowanie to dowolne oprogramowanie przeznaczone do uszkodzenia, zakłóceń lub naruszenia zabezpieczeń i funkcjonalności systemów komputerowych, sieci lub urządzeń. Obejmuje ona różne typy zagrożeń, takie jak wirusy, robaki, trojany, oprogramowanie wymuszające okup, programy szpiegujące, adware, rootkits i inne. Złośliwe oprogramowanie może mieć różne negatywne skutki, takie jak kradzież poufnych danych, szyfrowanie lub usuwanie plików, wyświetlanie niechcianych reklam, spowolnienie wydajności, a nawet przejęcie kontroli nad urządzeniem.
Ważne jest, aby zidentyfikować i wyeliminować złośliwe oprogramowanie z systemu lub sieci. Można to zrobić, stosując różne techniki wykrywania, takie jak oparte na podpisach, oparte na zachowaniu, oparte na heurystyce lub techniki oparte na uczeniu maszynowym. Wykrywanie złośliwego oprogramowania jest niezbędne do ochrony bezpieczeństwa i prywatności użytkowników, a także integralności i dostępności systemów i sieci.
Funkcja IDPS usługi Azure Firewall automatycznie wykrywa i odrzuca złośliwe oprogramowanie domyślnie i może uniemożliwić zainfekowanie obciążeń w chmurze. Możesz jeszcze bardziej zwiększyć tę funkcję, stosując automatyczne wykrywanie i reagowanie przy użyciu wstępnie utworzonych zapytań wykrywania i usługi Microsoft Sentinel. Niektóre typowe złośliwe oprogramowanie można wykryć w dziennikach usługi Azure Firewall, takich jak Coinminer, Cl0pi Sunburst przy użyciu wstępnie zdefiniowanych zapytań wykrywania KQL dla usługi Azure Firewall.
Te wykrycia umożliwiają zespołom ds. zabezpieczeń otrzymywanie alertów usługi Microsoft Sentinel, gdy maszyny w wewnętrznej sieci żądają połączeń z nazwami domen lub adresami IP w Internecie, które są połączone ze znanymi wskaźnikami naruszenia (IOC), zgodnie z definicją w zapytaniu reguły wykrywania. Prawdziwie dodatnie wykrycia powinny być traktowane jako IOC. Następnie zespoły reagowania na zdarzenia zabezpieczeń mogą zainicjować odpowiedź i wdrożyć odpowiednie niestandardowe akcje korygowania na podstawie tych sygnałów wykrywania.
Aby uzyskać instrukcje dotyczące wdrażania reguł analitycznych przy użyciu następujących zapytań, zobacz Wykrywanie nowych zagrożeń przy użyciu usługi Microsoft Sentinel z zaporą aplikacji internetowej platformy Azure.
Typowe luki w zabezpieczeniach złośliwego oprogramowania
Następujące luki w zabezpieczeniach złośliwego oprogramowania są powszechne w dzisiejszych sieciach.
Coinminer
Ze względu na niedawny wzrost wydobycia kryptowalut rośnie zapotrzebowanie na jednostki przetwarzania sieci o wysokiej wydajności. Przetwarzanie rozproszone rozszerza się na powszechną dostępność oprogramowania wydobywczego, zarówno w kontekście prawnym, jak i nielegalnym.
Coinminer reprezentuje typ złośliwego oprogramowania, który używa zasobów sprzętowych nieświadomego komputera ofiary do wyszukiwania kryptowalut. Jednostka przetwarzania graficznego (GPU) komputera nie podejrzewającego użytkownika służy do uruchamiania różnych skryptów mających na celu wydobycie kryptowalut i obliczanie skrótów bloków transakcji.
Aby ograniczyć ryzyko tych zagrożeń, należy wdrożyć proaktywne środki w typowych punktach wejścia. Takie podejście obejmuje zapewnienie, że oprogramowanie Jupyter jest wdrażane z odpowiednim uwierzytelnianiem, konfigurowaniem i aktualizowaniem aplikacji internetowych w celu zminimalizowania luk w zabezpieczeniach, kontrolowania dostępu zewnętrznego do platformy Docker i przestrzegania dodatkowych zasad zero trust.
Użyj następującego zapytania wykrywania, aby utworzyć regułę analizy w usłudze Microsoft Sentinel, która automatycznie wykrywa to złośliwe oprogramowanie i reaguje na nie przy użyciu dzienników usługi Azure Firewall.
// Coinminer Detection Rule
// Detects suspicious traffic patterns associated with coinmining activity in Azure Firewall logs
// Known coinminer ports and domains
let coinminerPorts = dynamic(["2375", "2376", "2377", "4243", "4244"]);
let coinminerdomains = dynamic(["teamtnt.red", "kaiserfranz.cc", "45.9.148.123"]);
union isfuzzy=true
// 1. Legacy diagnostics logs - port-based detection (Application rules)
(AzureDiagnostics
| where ResourceType == "AZUREFIREWALLS"
| where Category == "AzureFirewallApplicationRule"
| parse msg_s with Protocol 'request from ' SourceHost ':' SourcePort 'to ' DestinationHost ':' DestinationPort '. Action:' Action
| extend action_s = column_ifexists("action_s", ""), transactionId_g = column_ifexists("transactionId_g", "")
| where DestinationPort in (coinminerPorts)
| summarize CoinminerAttempts = count() by DestinationHost, DestinationPort
| where CoinminerAttempts > 10 // Adjust threshold as needed
),
// 2. Structured logs - port-based detection (IDPS signatures)
(AZFWIdpsSignature
| where DestinationPort in (coinminerPorts)
| summarize CoinminerAttempts = count() by DestinationIp, DestinationPort
| where CoinminerAttempts > 10 // Adjust threshold as needed
),
// 3. Legacy diagnostics logs - domain-based detection (DNS proxy)
(AzureDiagnostics
| where ResourceType == "AZUREFIREWALLS"
| where Category == "AzureFirewallDnsProxy"
| parse msg_s with "DNS Request: " ClientIP ":" ClientPort " - " QueryID " " Request_Type " " Request_Class " " Request_Name ". " Request_Protocol " " Request_Size " " EDNSO_DO " " EDNS0_Buffersize " " Response_Code " " Response_Flags " " Response_Size " " Response_Duration
| where Request_Name has_any(coinminerdomains)
| extend DNSName = Request_Name, IPCustomEntity = ClientIP
),
// 4. Legacy diagnostics logs - domain-based detection (Application rules)
(AzureDiagnostics
| where ResourceType == "AZUREFIREWALLS"
| where Category == "AzureFirewallApplicationRule"
| parse msg_s with Protocol ' request from ' SourceHost ':' SourcePort 'to' DestinationHost ':' DestinationPort '. Action:' Action
| where isnotempty(DestinationHost)
| where DestinationHost has_any(coinminerdomains)
| extend DNSName = DestinationHost, IPCustomEntity = SourceHost
),
// 5. Structured logs - domain-based detection (Application rules)
(AZFWApplicationRule
| where isnotempty(Fqdn)
| where Fqdn has_any(coinminerdomains)
| extend DNSName = Fqdn, IPCustomEntity = SourceIp
),
// 6. Structured logs - domain-based detection (DNS queries)
(AZFWDnsQuery
| where isnotempty(QueryName)
| where QueryName has_any(coinminerdomains)
| extend DNSName = QueryName, IPCustomEntity = SourceIp
),
// 7. Structured logs - domain-based detection (IDPS signatures)
(AZFWIdpsSignature
| where DestinationIp has_any(coinminerdomains)
| extend DNSName = DestinationIp, IPCustomEntity = SourceIp
),
// 8. Structured logs - signature description-based detection (IDPS)
(AZFWIdpsSignature
| where Description contains "coinminer"
| extend DNSName = DestinationIp, IPCustomEntity = SourceIp
)
Cl0p
Cl0p to oprogramowanie wymuszające okup, które działa poprzez zastosowanie charakterystycznych kluczy szyfrowania do plików ofiary, a następnie żądanie okupu za odszyfrowywanie plików. Wykorzystuje lukę w oprogramowaniu do transferu danych MOVEit, wysyłając ukierunkowane wiadomości phishingowe do wielu pracowników w nadziei na dostarczenie cl0p. Następnie używa narzędzi, takich jak truebot i dewmode, aby przemieszczać się lateralnie w ramach sieci i eksfiltrować dane. Oprogramowanie wymuszającego okup szyfruje pliki przy użyciu algorytmu szyfrowania AES-256.
Cl0p luki w zabezpieczeniach obejmują CVE-2023-35036, CVE-2023-34362 i CVE-2023-35708. W czerwcu 2023 r. FBI i CISA opublikowały komunikat prasowy na temat tego wykorzystania. Skutki działania oprogramowania ransomware cl0p są rejestrowane na kilku uniwersytetach w Środkowym Zachodzie Stanów Zjednoczonych oraz w organizacjach rządowych. Linie lotnicze, sieci telewizyjne i brytyjskie sklepy detaliczne są najnowszymi ofiarami gangu cl0p ransomware.
Użyj następującego zapytania wykrywania, aby utworzyć regułę analizy w usłudze Microsoft Sentinel, która automatycznie wykrywa to złośliwe oprogramowanie i reaguje na nie przy użyciu dzienników usługi Azure Firewall.
Zapytanie wykrywania dla Cl0p: Wykrywanie złośliwego oprogramowania zapory dla usługi Sentinel/Wykrywanie — zapytanie reguły analitycznej dla Cl0p.json
Złośliwe oprogramowanie Sunburst
To złośliwe oprogramowanie używa algorytmu generowania domen (DGA), aby uniknąć wykrycia i ustanowić atak typu backdoor za pomocą mechanizmu poleceń i kontroli. Wzorzec używany w składni i stałej zmianie informacji o domenie utrudnia narzędziom zabezpieczeń identyfikowanie domen używanych przez złośliwe oprogramowanie.
Użyj następującego zapytania wykrywania, aby utworzyć regułę analizy w usłudze Microsoft Sentinel, która automatycznie wykrywa to złośliwe oprogramowanie i reaguje na nie przy użyciu dzienników usługi Azure Firewall.
Zapytanie o wykrywanie Sunburst złośliwego oprogramowania: Wykrywanie złośliwego oprogramowania przez zaporę dla usługi Sentinel/Wykrywanie — zapytanie reguły analitycznej dla Sunburst.json