Sophos Endpoint Threat Cleanup e rimozione malware
Threat Cleanup indica la rimozione tecnica di una minaccia rilevata. Acknowledge, Resolve o chiusura di un Alert sono invece soltanto azioni di workflow. Un incidente termina soltanto dopo aver verificato minaccia, persistenza, percorso d’ingresso e sistemi interessati.
Triage immediato
In caso di rilevamento attivo o ad alto rischio:
- Identificare il dispositivo e controllare l’ultima comunicazione.
- Conservare Detection Name, ora, utente, processo, percorso, hash e azione Sophos.
- Isolare il dispositivo se sono possibili ulteriori esecuzioni o propagazione.
- Esaminare Threat Graph o catena dei processi.
- Verificare pulizia automatica e artefatti residui.
- Cercare percorso d’ingresso, persistenza ed Event simili su altri dispositivi.
- Ripulire Alert e Health State soltanto dopo l’approvazione tecnica.
Su un sistema critico per l’attività, l’isolamento viene coordinato con il processo Incident. La comodità non giustifica però il mantenimento in rete di un sistema presumibilmente attivo.
Malware non rimosso
Malware not cleaned up significa che il rilevamento non è stato rimosso completamente. Le cause possono essere file bloccati, condivisioni di rete, diritti insufficienti, componenti Agent danneggiati o una posizione non più raggiungibile.
Il passo successivo dipende da percorso e stato:
- eseguire nuovamente uno Sophos Scan locale,
- controllare file e processi associati,
- pulire la condivisione di rete sul sistema competente,
- usare Endpoint Self Help e SDU in caso di errori Agent,
- coinvolgere Support se il Cleanup fallisce in modo riproducibile.
Running malware not cleaned up viene trattato come possibile incidente attivo. Un riavvio da solo non costituisce un’analisi della causa.
Ransomware e ransomware eseguito da remoto
In caso di ransomware si esaminano file interessati, processo di origine, account utente, condivisioni e dispositivi vicini. Una segnalazione di ransomware eseguito da remoto può indicare un altro computer compromesso che cifra tramite la rete.
Il dispositivo protetto che segnala l’evento non è quindi necessariamente l’origine. Connessioni SMB, Event di accesso, Admin Tool e altri dispositivi vengono inclusi nell’indagine. Le credenziali degli account interessati vengono reimpostate in modo controllato.
In caso di Detection CryptoGuard locale, Sophos può revocare al processo responsabile l’accesso in scrittura ai file system. Il blocco resta attivo finché la Detection non viene contrassegnata come tecnicamente risolta localmente o in Central, oppure finché il sistema non viene riavviato. La chiusura avviene quindi solo dopo l’analisi della causa; un riavvio non deve sostituire l’indagine.
In caso di Detection Remote, correlare l’indirizzo IP segnalato con i dati DHCP, NAT, SMB e di accesso. Un indirizzo riassegnato successivamente potrebbe altrimenti far apparire come origine il dispositivo errato. Sophos non offre intenzionalmente un’eccezione CryptoGuard basata sull’IP, perché avrebbe un ambito troppo ampio.
La Ransomware Policy offre Terminate Process come standard e Isolate Process come alternativa. Terminate arresta il Source Process; Isolate Process lo limita anche alla comunicazione interna tramite Windows Filtering Platform. Isolare tutto il dispositivo separatamente se Host non è più affidabile.
Distinguere C2/Generic-B e C2/Generic-C
C2/Generic-B viene generato dall’Endpoint quando Network Threat Protection rileva comunicazioni sospette verso un’infrastruttura Command-and-Control. Questo High Severity Alert richiede un’analisi manuale nel Threat Case. Conservare catena dei processi, nodo URL, utente e Technical Support reference. Il riferimento rappresenta una destinazione dannosa nascosta da Sophos e viene indicato in una Sample o Support Escalation.
Un processo apparentemente legittimo come svchost.exe o wscript.exe non è una garanzia. Il codice dannoso può essere stato iniettato in un processo legittimo o avviato da quest’ultimo. Se la persistenza non è chiara, SDU e un Export Autoruns controllato fanno parte del materiale d’indagine.
C2/Generic-C ha un’origine diversa: Sophos Firewall ha rilevato la connessione e l’ha comunicata all’Endpoint tramite Security Heartbeat. L’Endpoint Event spesso non contiene quindi il processo responsabile o la destinazione originale. La traccia principale si trova nel Report Security Heartbeat o Threat Report della Firewall. Questa distinzione evita di cercare senza esito soltanto nei Log Endpoint.
Rilevamenti exploit, browser e IPS
Un’azione exploit o browser bloccata può aver impedito una catena di attacco, ma non dimostra che non siano avvenuti altri passaggi. Si verificano albero dei processi, estensioni browser, origine del download, URL di destinazione e processi successivi.
Per Safe Browsing detected browser has been compromised, controllare nell’Event del dispositivo Details > Show Raw data e i moduli caricati. Su Windows, Application Event Log con Event ID 911 contiene le stesse informazioni principali. Un Driver di stampante che si inietta nel browser durante la visualizzazione o la stampa di un PDF può essere una causa legittima, ma questa spiegazione viene accettata solo dopo aver verificato produttore, firma, versione, azione dell’utente e Alert simili.
Se la vista dettagliata manca, può esistere già un’eccezione per questa Detection. Ciò non prova un False Positive, ma è un ulteriore punto di configurazione da controllare prima della valutazione.
I rilevamenti IPS vengono correlati con sistemi origine e destinazione, porta, direzione e connessioni ripetute. Autorizzare indiscriminatamente applicazione o sito web non è una risposta adeguata.
Endpoint IPS elimina subito il pacchetto responsabile. Una Detection pulita non richiede automaticamente Cleanup, ma impone controllo di regola, direzione e ripetizione. Se un’eccezione non vale, verificare lo scambio tra porte sorgente e destinazione per traffico inbound o outbound. Consentire solo regola e traffico necessari.
Malicious Traffic Detection, o Network Threat Protection, controlla in Windows il traffico HTTP non Browser per destinazioni Command and Control; Web Protection tratta il traffico Browser. Funziona solo Real Time, non in Scheduled Scans, e non supporta Proxy autenticati. Analizzare insieme Policy, componente e C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log.
BrowserCookie indica che un Process ha tentato di accedere ai Browser Cookies, consentendo furto di Sessions e Identity. Verificare Process Path, firma, utente, Browser e Process Chain. Non autorizzare strumenti Password, Profile o Support solo per Product Name; chiarire perché servono Cookie Data e se esiste una versione compatibile.
Rilevamenti AMSI
AMSI analizza contenuto Script e Memory inviato da applicazioni Windows integrate, tra cui PowerShell, Windows Script Host, JavaScript, VBScript e Office VBA. Python e Perl non sono coperti automaticamente. Codice offuscato o composto al Runtime può essere valutato prima dell’esecuzione.
Sophos invia contesto a Central, che può contenere Script Text, Command Arguments o dati sensibili. Trattare Events e Support Exports come riservati. Limitare l’eccezione AMSI al contenuto o Process verificato e a una Policy ristretta.
I nomi CX o Low reputation valutano Reputation, posizione, origine e comportamento. CXmal indica nuova variante, CXmail email, CXweb Download intercettato e CXrep profilo malevolo a bassa reputazione. Il prefisso dà contesto ma non sostituisce l’analisi.
Mal/Generic-R indica bassa File Reputation, non solo scarsa diffusione. Un file comune può avere cattiva reputazione per un certificato abusato. Analizzare Threat Graph e segnalare False Positives con Sample Submission, non con esclusione globale.
PUA e Application Lockdown
Le Potentially Unwanted Application possono essere programmi legittimi ma indesiderati. Prima dell’autorizzazione si verificano produttore, firma, hash, motivo d’impiego e distribuzione.
Authorize PUA dalla vista Alert può avere effetto globale. Per una necessità limitata è più sicura un’eccezione Policy mirata con Owner e data di scadenza.
Application Lockdown può bloccare file associati a un’applicazione rilevata. Prima si chiarisce se l’applicazione sottostante sia legittima e inalterata; quindi si procede a un’autorizzazione controllata.
Per gli strumenti RMM è decisivo il contesto. Sophos può rilevare Datto RMM come PUA con percorso o nome inatteso perché gli attaccanti abusano di Remote Tools. Verificare Vendor, Hash, percorso, nome, operatore, Deployment e sessioni attive.
ML/PE-A indica un PE File giudicato malevolo da Deep Learning; Generic ML PUA un file potenzialmente indesiderato. Sono Pre-Execution Detections. HPmal/ e HPsus/ sono Runtime Detections comportamentali che richiedono Process ed Event Chain.
Strumenti legittimi come GMER possono essere rilevati per il possibile abuso. L’autorizzazione richiede incarico approvato, fonte originale, firma, percorso controllato e Maintenance Window limitato.
False Positive e Sample Submission
Un rilevamento non viene autorizzato basandosi soltanto sull’affermazione di un utente. Firma digitale, SHA-256, origine, comportamento e catena dei processi devono essere plausibili. False Positive sospetti o nuovi vengono trasmessi con i dati richiesti a SophosLabs o Sophos Support.
Un risultato VirusTotal è soltanto un indicatore. Molti rilevamenti suggeriscono fortemente codice dannoso, pochi possono indicare una Detection precoce o un False Positive e nessun rilevamento non esclude uno Zero Day. Cercare prima il valore SHA-256. Un file interno o riservato non viene caricato su un servizio di analisi pubblico senza autorizzazione dei dati.
In Profile > Account Preferences > Privacy, Central controlla la Sample Submission automatica. Sophos richiede una copia quando un file potenzialmente dannoso non può essere classificato soltanto in base alle sue proprietà e Sophos non possiede ancora un Sample. Il limite è 10 MB per Sample, con un Upload Timeout di 30 secondi.
I Sample possono contenere file, e-mail o URL e quindi contenuti sensibili. Sophos raccomanda di lasciare attiva la funzione per una protezione migliore; protezione dei dati, base giuridica e archivi particolarmente riservati vengono comunque valutati prima. La disattivazione può limitare analisi e correzione dei False Positive e non viene usata come interruttore Privacy generico.
Le eccezioni vengono impostate nel modo più preciso possibile come certificato o hash. Le esclusioni di percorso in directory scrivibili sono particolarmente rischiose. I dettagli sono descritti in Configurare in sicurezza le eccezioni Sophos Central Endpoint.
Le Machine Learning Detections nelle directory temporanee richiedono cautela. I file sono spesso unsigned, effimeri e cambiano Hash. Un’esclusione Hash o ampia %TEMP% è inefficace o pericolosa. Usare una Test Policy per pochi dispositivi, conservare e inviare il file prima della rimozione e ripristinare poi permessi, Policy ed esclusioni.
File di sistema non pulibili e ripristino non riuscito
Una Detection in pagefile.sys, hiberfil.sys o Volume Shadow Copy non si risolve con un’esclusione. Eseguire Full Scan per trovare Process o Source File. Eliminare Shadow Copies scarta Restore Points completi e va coordinato con Backup e Recovery. Svuotare Pagefile o Hibernation solo con meccanismi Windows documentati dopo aver preservato le prove.
Se il ripristino fallisce, correlare SophosCleanup.log o Clean.log con SafeStore.log tramite la stessa Threat ID. Non aggirare SafeStore_RestoreObjectById ... error 18 con autorizzazioni ripetute. Dopo False Positive, firma e bisogno, riavviare Sophos System Protection o raccogliere SDU ed eseguire escalation con Threat ID e Timestamp.
Malware Fileless o WMI richiede controllo Persistence fuori dai percorsi normali. Per JavaScript CoinMiner conservare e analizzare WMI Event Filters, Event Consumers e Bindings sotto root\subscription. Eliminare solo oggetti malevoli confermati, poi Full Scan, Entry Path e controllo di altri dispositivi.
Criteri di chiusura
L’incidente viene chiuso soltanto quando:
- non resta alcun processo attivo o meccanismo di persistenza,
- Cleanup o rimozione manuale sono confermati,
- dispositivi e utenti simili sono stati verificati,
- percorso d’ingresso e vulnerabilità sono stati trattati,
- protezione e comunicazione Agent sono nuovamente sane,
- evidenze e decisioni sono documentate.