Aller au contenu
Avanet

Sophos Endpoint Threat Cleanup et nettoyage du malware

Threat Cleanup désigne le nettoyage technique d’une menace détectée. Acknowledge, Resolve ou Close Alert ne sont que des Workflow Actions. Un incident ne se termine qu’après vérification de la menace, de la persistance, du vecteur d’entrée et des systèmes concernés.

Triage immédiat

Lors d’une détection active ou à haut risque :

  1. Identifier l’appareil et vérifier sa dernière communication.
  2. Sauvegarder Detection Name, heure, utilisateur, processus, chemin, Hash et action Sophos.
  3. Isoler l’appareil si une nouvelle exécution ou propagation est possible.
  4. Examiner Threat Graph ou la chaîne de processus.
  5. Vérifier le nettoyage automatique et les artefacts restants.
  6. Rechercher le vecteur d’entrée, la persistance et des Events similaires sur d’autres appareils.
  7. Ne nettoyer Alert et Health State qu’après validation technique.

Pour un système critique, Isolation est coordonnée avec l’Incident Process. La commodité ne justifie toutefois pas de laisser un système présumé actif sans isolation.

Malware non nettoyé

Malware not cleaned up signifie que la détection n’a pas été entièrement supprimée. Les causes possibles sont des fichiers verrouillés, des Network Shares, des droits insuffisants, des composants Agent endommagés ou un emplacement devenu inaccessible.

L’étape suivante dépend du chemin et de l’état :

  • relancer un Sophos Scan local,
  • contrôler le fichier et les processus associés,
  • nettoyer le Network Share sur le système responsable,
  • utiliser Endpoint Self Help et SDU en cas d’erreur Agent,
  • faire intervenir Support si Cleanup échoue de façon reproductible.

Running malware not cleaned up est traité comme un Incident potentiellement actif. Un simple redémarrage ne constitue pas une analyse de cause.

Ransomware et ransomware exécuté à distance

En cas de ransomware, les fichiers concernés, le processus source, le compte utilisateur, les Shares et les appareils voisins sont examinés. Un message relatif à un ransomware exécuté à distance peut désigner un autre ordinateur compromis qui chiffre via le réseau.

L’appareil protégé qui signale la détection n’est donc pas nécessairement la source. SMB Connections, Sign-in Events, Admin Tools et autres appareils sont inclus dans l’investigation. Les Credentials des comptes concernés sont réinitialisés de manière contrôlée.

Lors d’une détection CryptoGuard locale, Sophos peut retirer au processus responsable l’accès en écriture aux systèmes de fichiers. Ce blocage reste actif jusqu’à ce que la détection soit marquée comme techniquement résolue localement ou dans Central, ou jusqu’au redémarrage du système. La clôture n’intervient donc qu’après l’analyse de la cause ; un redémarrage ne doit pas remplacer l’investigation.

Lors d’une détection distante, corréler l’adresse IP signalée avec les données DHCP, NAT, SMB et de connexion. Une adresse réattribuée ultérieurement pourrait sinon faire apparaître le mauvais appareil comme source. Sophos ne propose volontairement aucune exception CryptoGuard basée sur l’adresse IP, car elle aurait une portée trop large.

La Ransomware Policy propose Terminate Process par défaut et Isolate Process comme alternative. Terminate arrête le Source Process; Isolate Process le limite aussi aux communications internes via Windows Filtering Platform. Isolez tout l’appareil séparément si le Host n’est plus fiable.

Distinguer C2/Generic-B de C2/Generic-C

C2/Generic-B est déclenché par l’Endpoint lorsque Network Threat Protection détecte une communication suspecte avec une infrastructure Command-and-Control. Cette alerte de sévérité élevée nécessite une investigation manuelle dans le Threat Case. Conserver la chaîne de processus, le nœud URL, l’utilisateur et la Technical Support reference. Cette référence représente une destination malveillante masquée par Sophos ; elle doit être fournie lors d’une escalade Sample ou Support.

Un processus apparemment légitime tel que svchost.exe ou wscript.exe ne constitue pas une preuve d’innocuité. Du code malveillant peut avoir été injecté dans un processus légitime ou lancé par celui-ci. Lorsque la persistance reste incertaine, joindre un SDU et un export Autoruns contrôlé au dossier d’investigation.

C2/Generic-C a une autre origine : une Sophos Firewall a détecté la connexion et l’a signalée à l’Endpoint via Security Heartbeat. L’Event Endpoint ne contient donc souvent ni le processus responsable ni la destination initiale. La piste principale se trouve dans le rapport Security Heartbeat ou Threat Report de la Firewall. Cette distinction évite de rechercher sans résultat uniquement dans les Logs Endpoint.

Détections Exploit, Browser et IPS

Une action Exploit ou Browser bloquée peut avoir interrompu une chaîne d’attaque, mais ne prouve pas qu’aucune autre étape n’a eu lieu. Process Tree, Browser Extensions, source du Download, Target URL et Child Processes sont vérifiés.

Pour Safe Browsing detected browser has been compromised, examiner dans l’Event de l’appareil Details > Show Raw data ainsi que les modules chargés. Sous Windows, l’Application Event Log avec l’Event ID 911 contient les mêmes informations essentielles. Un pilote d’imprimante injecté dans le navigateur lors de l’affichage ou de l’impression d’un PDF peut constituer un déclencheur légitime, mais cette explication ne doit être retenue qu’après vérification du fabricant, de la signature, de la version, de l’action utilisateur et d’Alerts similaires.

Si la vue détaillée est absente, une exception peut déjà exister pour cette Detection. Cela ne prouve pas un False Positive, mais représente un point de configuration supplémentaire à contrôler avant de poursuivre l’évaluation.

Les IPS Detections sont corrélées avec les systèmes source et cible, le Port, la direction et les connexions répétées. Autoriser globalement l’application ou le Website ne constitue pas une réponse appropriée.

Endpoint IPS rejette immédiatement le paquet déclencheur. Une détection nettoyée n’exige pas automatiquement Cleanup, mais impose d’examiner règle, direction et répétition. Si une exception échoue, vérifiez notamment l’inversion des ports source et destination pour le trafic inbound ou outbound. N’autorisez que la règle et le trafic nécessaires.

Malicious Traffic Detection, ou Network Threat Protection, contrôle sous Windows le trafic HTTP hors Browser pour les destinations Command and Control; Web Protection traite le trafic Browser. Cette fonction opère uniquement en Real Time, pas dans Scheduled Scans, et n’accepte pas les Proxies authentifiés sur ce chemin. Analysez ensemble Policy, composant installé et C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log.

BrowserCookie indique qu’un Process a tenté d’accéder aux Browser Cookies, permettant le vol de Sessions et Identity. Examinez Process Path, signature, utilisateur, Browser et Process Chain. N’autorisez pas un outil Password, Profile ou Support sur son seul Product Name; déterminez pourquoi il exige Cookie Data et si une version compatible existe.

Détections AMSI

AMSI inspecte le contenu Script et Memory transmis par les applications Windows intégrées, dont PowerShell, Windows Script Host, JavaScript, VBScript et Office VBA. Python et Perl ne sont pas automatiquement couverts. Le code obscurci ou généré au Runtime peut être évalué avant exécution.

Sophos envoie du contexte à Central; il peut contenir Script Text, Command Arguments ou données sensibles. Traitez Events et Support Exports comme confidentiels. Limitez une exception AMSI au contenu ou Process vérifié et à une Policy étroite.

Les noms CX ou Low reputation évaluent Reputation, emplacement, origine et comportement. CXmal vise une nouvelle variante, CXmail le courrier, CXweb un Download intercepté et CXrep un profil malveillant de faible réputation. Le préfixe donne le contexte sans remplacer l’analyse.

Mal/Generic-R indique aussi une faible File Reputation, pas seulement une faible prévalence. Un fichier répandu peut avoir mauvaise réputation à cause d’un certificat détourné. Examinez Threat Graph et signalez les False Positives via Sample Submission plutôt qu’une exclusion globale.

PUA et Application Lockdown

Les Potentially Unwanted Applications peuvent être des programmes légitimes mais indésirables. Avant de les autoriser, il faut vérifier Vendor, Signature, Hash, besoin opérationnel et distribution.

Authorize PUA depuis la vue Alert peut agir globalement. Pour un besoin limité, une Policy Exception ciblée avec Owner et Expiration Date est plus sûre.

Application Lockdown peut bloquer les fichiers associés à une application détectée. Il faut d’abord confirmer que l’application sous-jacente est légitime et intacte, puis effectuer une autorisation contrôlée.

Pour les outils RMM, le contexte est décisif. Sophos peut détecter Datto RMM comme PUA sous un chemin ou nom inattendu, car les attaquants abusent des outils distants. Vérifiez fournisseur, Hash, chemin, nom, opérateur, demande de Deployment et sessions actives.

ML/PE-A désigne un PE File jugé malveillant par Deep Learning, Generic ML PUA un fichier potentiellement indésirable. Ce sont des Pre-Execution Detections. HPmal/ et HPsus/ sont des Runtime Detections comportementales qui exigent l’analyse de Process et Event Chain.

Des outils légitimes comme GMER peuvent être détectés en raison de leur potentiel de contournement. Leur autorisation exige mission approuvée, source originale, signature, chemin contrôlé et Maintenance Window limité.

False Positive et Sample Submission

Une détection n’est pas autorisée uniquement sur la déclaration d’un utilisateur. Digital Signature, SHA-256, source, comportement et chaîne de processus doivent être plausibles. Les nouveaux False Positives ou résultats suspects sont transmis avec les données requises à SophosLabs ou Sophos Support.

Un résultat VirusTotal n’est qu’un indicateur. Un grand nombre de détections suggère fortement un code malveillant, peu de détections peuvent correspondre à une détection précoce ou à un False Positive, et l’absence de détection n’exclut pas un Zero Day. Rechercher d’abord le SHA-256. Un fichier interne ou confidentiel ne doit pas être envoyé à un service d’analyse public sans autorisation portant sur les données.

Sous Profile > Account Preferences > Privacy, Central pilote la Sample Submission automatique. Sophos demande une copie lorsqu’un fichier potentiellement malveillant ne peut pas être classé uniquement selon ses propriétés et qu’aucun Sample n’est encore disponible. La limite est de 10 MB par Sample et l’Upload Timeout de 30 secondes.

Les Samples peuvent contenir des fichiers, e-mails ou URLs et donc des informations sensibles. Sophos recommande de maintenir la fonction active pour améliorer la protection ; la protection des données, la base juridique et les données particulièrement confidentielles sont néanmoins évaluées au préalable. La désactivation peut limiter l’analyse et la correction des False Positives et ne doit pas être utilisée comme un réglage général de confidentialité.

Les exceptions sont définies aussi précisément que possible par Certificate ou Hash. Les Path Exclusions dans des répertoires modifiables sont particulièrement risquées. Les détails figurent dans Configurer des exceptions Sophos Central Endpoint sûres.

Les Machine Learning Detections dans les dossiers temporaires exigent de la prudence. Les fichiers sont souvent unsigned, éphémères et changent de Hash. Une exclusion Hash ou large %TEMP% est inefficace ou dangereuse. Utilisez une Test Policy sur quelques appareils, conservez et soumettez le fichier avant suppression, puis restaurez droits, Policy et exclusions.

Fichiers système non nettoyables et échec de restauration

Une Detection dans pagefile.sys, hiberfil.sys ou Volume Shadow Copy ne se résout pas par une exclusion. Lancez Full Scan pour trouver Process ou Source File. Supprimer des Shadow Copies élimine des Restore Points complets et se coordonne avec Backup et Recovery. Videz Pagefile ou Hibernation uniquement avec les mécanismes Windows documentés après conservation des preuves.

Si la restauration échoue, corrélez SophosCleanup.log ou Clean.log avec SafeStore.log via la même Threat ID. Ne contournez pas SafeStore_RestoreObjectById ... error 18 par des autorisations répétées. Après contrôle de False Positive, signature et besoin, redémarrez Sophos System Protection ou collectez SDU et escaladez avec Threat ID et Timestamp.

Le Malware Fileless ou WMI exige un contrôle de Persistence hors chemins normaux. Pour JavaScript CoinMiner, conservez et examinez WMI Event Filters, Event Consumers et Bindings sous root\subscription. Supprimez uniquement les objets malveillants confirmés, puis lancez Full Scan, recherchez Entry Path et contrôlez les autres appareils.

Critères de clôture

L’Incident est clôturé uniquement lorsque :

  • aucun processus actif ni mécanisme de persistance ne subsiste,
  • Cleanup ou le retrait manuel est confirmé,
  • les appareils et utilisateurs similaires ont été contrôlés,
  • le vecteur d’entrée et la vulnérabilité ont été traités,
  • la protection et la communication Agent sont de nouveau saines,
  • les preuves et décisions sont documentées.

Questions fréquentes

Un Alert est-il techniquement nettoyé après Mark As Resolved ?

Non. Cette action modifie l’affichage ou le Workflow. La cause doit avoir été corrigée au préalable sur l’appareil ou dans l’Incident Process.

Lors d'un ransomware distant, l'appareil qui signale est-il toujours la source ?

Non. Le chiffrement peut provenir d’un autre appareil compromis via un Share. La source, les comptes et les connexions réseau doivent être examinés.