В областта на киберсигурността все по-трудно се откриват атаки от типа „Living-off-the-land“ (LotL). Тези атаки използват легитимни системни инструменти като PowerShell, WMI или макроси на Office, вместо да разчитат на външен зловреден софтуер, което позволява на нападателите да се движат незабележимо в мрежата. Традиционните мерки за сигурност трудно идентифицират тези атаки, тъй като те използват надеждни, цифрово подписани инструменти.

LotL атаките са привлекателни за киберпрестъпниците, тъй като избягват откриване и намаляват риска да бъдат проследени. Този незабележим подход увеличава шансовете за успешен пробив, тъй като нападателите остават скрити за по-дълъг период от време.

Общи техники при LotL атаките

  • PowerShell: Използва се за изтегляне и стартиране на зловредни скриптове, установяване на отдалечени връзки или промяна на системните настройки без ясни следи.
  • WMI: Използва се за отдалечено изпълнение на команди, събиране на системни данни или поддържане на устойчивост на системата.
  • Инструменти за отдалечено администриране: Инструменти като PsExec могат да бъдат използвани за дистанционно изпълнение на злонамерени команди.
  • Макроси на Office: Злонамерени макроси, вградени в документи на Office, изпълняват код при отваряне, като се възползват от доверието на потребителя.

Защита срещу LotL атаки с WatchGuard Advanced EPDR:

  • Контрол на приложението: Ограничаване на инструменти като PowerShell и WMI до определени потребители и процеси.
  • Мониторинг и автоматизиран анализ на поведението: Използвайте анализ на поведението в облака, за да откривате необичайни системни дейности, вместо да разчитате единствено на сигнатури или технология за крайни точки.

 

За успешното прилагане на тези стратегии, освен Услугата за приложения с нулево доверие, която блокира ненадеждни приложения, позволявайки изпълнението им само след проверка на тяхната надеждност, и Услугата за лов на заплахи, WatchGuard Advanced EPDR предлага функционалности, които позволяват на анализаторите на сигурността бързо да откриват и реагират на присъствието на нападател, използвайки техники на LotL.

Анализаторите могат да предотвратят тези атаки, като забранят приложения като PowerShell и WMI или автоматично откриват типични поведения, използвани при атаки с безфайлов зловреден софтуер, и ги съпоставят с рамката MITRE ATT&CK.

Сега новата версия на Advanced EPDR позволява на анализаторите да изследват тези поведения чрез достъп до обогатена телеметрия с информация за заплахите от една точка на конзолата. Освен това WatchGuard Advanced EPDR предоставя ценна информация за разследване на инциденти, включващи злонамерени приложения. Той идентифицира техниките MITRE ATT&CK, възможностите за злонамерени дейности, които програмата може да прояви, и външните функции, които използва. Те могат да включват извикване на операции на операционната система или други библиотеки чрез нативна интеграция на CAPA – инструмент с отворен код за автоматичен анализ на поведението на приложенията.

  • Разширяване на разследването и бърза реакция чрез дистанционно управление: Новата версия на WatchGuard Advanced EPDR включва възможност за отваряне на отдалечен шел за получаване на файлове, проверка на процеси и дори предприемане на директни действия в крайната точка, независимо дали е Windows, Linux или macOS.
  • Не разрешавайте връзки, ако те представляват риск: Ограничаването на комуникацията между различни мрежови сегменти или крайни точки чрез сегментиране на мрежата може да попречи на нападателите да се движат странично, използвайки техники на LotL. Новата версия на WatchGuard Advanced EPDR дава възможност на администраторите да отказват връзки от несъответстващи крайни точки, които представляват риск за защитените крайни точки, като по този начин допълнително повишават сигурността на организациите.
  • Образование и осведоменост: Обучението на служителите относно рисковете, свързани с макросите, и безопасното използване на административни инструменти може да помогне за предотвратяване на неволното изпълнение на злонамерени скриптове.

Заключение

Атаките LotL представляват сериозно предизвикателство в съвременната киберсигурност. Като използват легитимни системни инструменти и функционалности, нападателите могат да действат незабележимо, избягвайки много традиционни решения за сигурност. Ефективното откриване и предотвратяване на тези атаки изисква комбинация от надежден технически контрол, постоянен мониторинг и задълбочено обучение на потребителите в областта на сигурността. С новата версия на WatchGuard Advanced EPDR организациите могат да подобрят способността си да откриват, предотвратяват и реагират на тези усъвършенствани заплахи, осигурявайки по-сигурна и устойчива среда.

Източник: antivirus.bg

Подобни публикации

24 март 2025

Група за рансъмуер заявява атаки срещу Ascom и...

Тази седмица групата Hellcat ransomware пое отговорност за киберата...
24 март 2025

Нова техника за Jailbreak използва измислен свя...

Фирмата за киберсигурност Cato Networks е открила нова техника за д...
24 март 2025

Група за рансъмуер е атакувала офиса на главни...

Група за изнудване, известна като Cloak, е поела отговорност за киб...
23 март 2025

OKX Web3: Да се противопоставим на финансовите ...

Искаме да обърнем внимание на някои от последните събития около OKX...
23 март 2025

Aquatic Panda: 10-месеца, 7 глобални цели, 5 се...

Свързаната с Китай група за напреднали постоянни заплахи (APT), изв...
22 март 2025

Бившият шеф на сигурността на Uber Джоузеф Съли...

На 13 март 2025 г. състав от трима съдии на Деветия апелативен съд ...
22 март 2025

EAA рискува да се превърне само в упражнение за...

С наближаването на крайния срок за привеждане в съответствие с Евро...
21 март 2025

Мобилните джейлбрейкове увеличават експоненциал...

Според последните проучвания вероятността устройствата с Android и ...
21 март 2025

Ransomware Medusa използва зловреден драйвер

Участниците в заплахата, които стоят зад операцията Medusa ransomwa...
Бъдете социални
Още по темата
20/03/2025

Какво се крие зад придобива...

Малко по-малко от две години след...
18/03/2025

3аконопроект за повишаване ...

Тази седмица представители и сенатори на...
16/03/2025

WatchGuard представя FireCl...

WatchGuard® Technologies, глобален лидер в областта...
Последно добавени
24/03/2025

Група за рансъмуер заявява ...

Тази седмица групата Hellcat ransomware пое...
24/03/2025

Нова техника за Jailbreak и...

Фирмата за киберсигурност Cato Networks е...
24/03/2025

Група за рансъмуер е атаку...

Група за изнудване, известна като Cloak,...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!