Naar de inhoud
Avanet

Sophos Endpoint Threat Cleanup en malwareverwijdering

Threat Cleanup is de technische verwijdering van een gedetecteerde bedreiging. Acknowledge, Resolve of het sluiten van een Alert is daarentegen alleen een Workflow Action. Een incident is pas beëindigd wanneer bedreiging, persistentie, toegangspad en betrokken systemen zijn gecontroleerd.

Directe Triage

Bij een actieve of risicovolle Detection geldt:

  1. Apparaat identificeren en Last Communication controleren.
  2. Detection Name, tijd, gebruiker, proces, pad, hash en Sophos Action vastleggen.
  3. Apparaat isoleren als verdere uitvoering of verspreiding mogelijk is.
  4. Threat Graph of Process Chain onderzoeken.
  5. Automatic Cleanup en resterende artefacten controleren.
  6. Toegangspad, persistentie en vergelijkbare Events op andere apparaten zoeken.
  7. Alert en Health State pas na technische acceptatie herstellen.

Bij een bedrijfskritiek systeem wordt isolatie met het Incident Process afgestemd. Gebruiksgemak is echter geen reden om een vermoedelijk actief systeem ongeïsoleerd te laten werken.

Malware niet opgeruimd

Malware not cleaned up betekent dat de Detection niet volledig is verwijderd. Oorzaken kunnen Locked Files, Network Shares, ontbrekende rechten, beschadigde Agent Components of een niet meer bereikbare locatie zijn.

De volgende stap hangt af van pad en toestand:

  • lokale Sophos Scan opnieuw uitvoeren,
  • bestand en bijbehorende processen controleren,
  • Network Share op het verantwoordelijke systeem opruimen,
  • Endpoint Self Help en SDU bij Agent-fouten gebruiken,
  • Support inschakelen wanneer Cleanup reproduceerbaar mislukt.

Running malware not cleaned up wordt als mogelijk actief Incident behandeld. Alleen herstarten is geen Root Cause Analysis.

Ransomware en remote uitgevoerde ransomware

Bij ransomware worden betrokken bestanden, Source Process, User Account, Shares en naburige apparaten onderzocht. Een melding over remote uitgevoerde ransomware kan wijzen op een andere gecompromitteerde computer die via het netwerk versleutelt.

Het meldende beschermde apparaat is daarom niet noodzakelijk de oorsprong. SMB Connections, Sign-in Events, Admin Tools en andere apparaten worden onderzocht. Credentials van betrokken accounts worden gecontroleerd gereset.

Bij een lokale CryptoGuard-detectie kan Sophos het veroorzakende proces schrijftoegang tot bestandssystemen ontnemen. Deze blokkering blijft bestaan totdat de detectie lokaal of in Central als technisch opgelost is gemarkeerd of het systeem opnieuw is gestart. Sluit de detectie daarom pas na oorzaakanalyse; een herstart mag het onderzoek niet vervangen.

Bij een remote detectie wordt het gemelde IP-adres gecorreleerd met DHCP-, NAT-, SMB- en aanmeldgegevens. Een later opnieuw toegewezen adres kan anders het verkeerde apparaat als bron laten lijken. Sophos biedt bewust geen IP-gebaseerde CryptoGuard-uitzondering, omdat die te ruim zou zijn.

De Ransomware Policy biedt standaard Terminate Process en als alternatief Isolate Process. Terminate stopt het Source Process; Isolate Process beperkt het ook tot interne communicatie via Windows Filtering Platform. Isoleer het hele apparaat apart wanneer de Host niet meer vertrouwd is.

C2/Generic-B en C2/Generic-C onderscheiden

C2/Generic-B wordt door het endpoint geactiveerd wanneer Network Threat Protection verdachte communicatie met Command and Control-infrastructuur detecteert. Deze High Severity-alert vereist handmatig onderzoek in de Threat Case. Procesketen, URL-node, gebruiker en Technical Support reference worden veiliggesteld. De referentie staat voor een door Sophos verborgen schadelijk doel en wordt bij een sample- of supportescalatie opgegeven.

Een ogenschijnlijk legitiem proces zoals svchost.exe of wscript.exe is geen geruststelling. Schadelijke code kan in een legitiem proces zijn geïnjecteerd of erdoor zijn gestart. Bij onduidelijke persistentie horen SDU en een gecontroleerde Autoruns-export tot het onderzoeksmateriaal.

C2/Generic-C heeft een andere herkomst: een Sophos Firewall heeft de verbinding gedetecteerd en via Security Heartbeat aan het endpoint gemeld. Het Endpoint-event bevat daarom vaak niet het veroorzakende proces of oorspronkelijke doel. Het primaire spoor staat in het Security Heartbeat- of Threat-rapport van de firewall. Deze scheiding voorkomt dat alleen Endpoint-logs zonder resultaat worden doorzocht.

Exploit-, browser- en IPS-detecties

Een geblokkeerde Exploit- of Browser Action kan een Attack Chain hebben verhinderd, maar bewijst niet dat geen verdere stappen plaatsvonden. Process Tree, Browser Extensions, Download Source, Target URL en Child Processes worden gecontroleerd.

Bij Safe Browsing detected browser has been compromised worden in het apparaatevent Details > Show Raw data en de geladen modules gecontroleerd. Onder Windows bevat ook het Application Event Log met Event ID 911 dezelfde centrale aanwijzingen. Een printerdriver die bij het weergeven of afdrukken van een PDF in de browser wordt geïnjecteerd, kan een legitieme oorzaak zijn; deze verklaring wordt echter pas geaccepteerd na controle van fabrikant, ondertekening, versie, gebruikersactie en vergelijkbare Alerts.

Ontbreekt de detailweergave, dan kan er al een uitzondering voor deze Detection bestaan. Dit is geen bewijs voor een False Positive, maar een extra configuratiepunt dat vóór verdere beoordeling wordt gecontroleerd.

IPS Detections worden gecorreleerd met Source en Destination System, Port, Direction en herhaalde verbindingen. De toepassing of website algemeen toestaan is geen geschikte reactie.

Endpoint IPS laat het triggerpakket direct vallen. Eén opgeschoonde IPS Detection vereist niet automatisch Cleanup, wel controle van regel, richting en herhaling. Controleer bij een falende uitzondering of bron- en doelpoort voor inbound of outbound zijn verwisseld. Sta alleen de concrete regel en noodzakelijke verbinding toe.

Malicious Traffic Detection, of Network Threat Protection, controleert op Windows niet-Browser HTTP-verkeer op Command and Control; Web Protection behandelt Browser-verkeer. Het werkt alleen Real Time, niet in Scheduled Scans, en ondersteunt hier geen geauthenticeerde Proxy. Beoordeel Policy, component en C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log samen.

BrowserCookie betekent dat een Process Browser Cookies probeerde te lezen, wat diefstal van Sessions en Identity mogelijk maakt. Controleer Process Path, handtekening, gebruiker, Browser en Process Chain. Sta een Password-, Profile- of Support-tool niet toe op basis van Product Name alleen; bepaal waarom Cookie Data nodig zijn en of een compatibele versie bestaat.

AMSI-detecties

AMSI inspecteert Script- en Memory-inhoud van geïntegreerde Windows-toepassingen, waaronder PowerShell, Windows Script Host, JavaScript, VBScript en Office VBA. Python en Perl vallen niet automatisch onder AMSI. Ook versluierde of Runtime-code kan vóór uitvoering worden beoordeeld.

Sophos stuurt context naar Central, mogelijk met Script Text, Command Arguments of gevoelige data. Behandel Events en Support Exports vertrouwelijk. Beperk AMSI-uitzonderingen tot geverifieerde inhoud of Process en een smalle Policy.

Namen met CX of Low reputation beoordelen Reputation, locatie, herkomst en gedrag. CXmal is een nieuwe variant, CXmail e-mail, CXweb onderschepte Download en CXrep een kwaadaardig profiel. De prefix geeft context, geen eindconclusie.

Mal/Generic-R betekent eveneens lage File Reputation, niet alleen geringe verspreiding. Een veelvoorkomend bestand kan door een misbruikt certificaat slecht scoren. Controleer Threat Graph en meld False Positives via Sample Submission, niet via globale uitsluiting.

PUA en Application Lockdown

Potentially Unwanted Applications kunnen legitieme maar ongewenste programma’s zijn. Vóór Allow worden Vendor, Signature, Hash, Business Need en Distribution gecontroleerd.

Authorize PUA vanuit Alert View kan globaal werken. Voor beperkte behoefte is een gerichte Policy Exception met Owner en Expiry Date veiliger.

Application Lockdown kan bestanden blokkeren die aan een gedetecteerde toepassing zijn gekoppeld. Eerst wordt gecontroleerd of de onderliggende toepassing legitiem en ongewijzigd is; daarna volgt gecontroleerde vrijgave.

Bij RMM-tools beslist de context. Sophos kan Datto RMM als PUA detecteren onder onverwachte paden of namen omdat aanvallers Remote Tools misbruiken. Controleer Vendor, Hash, pad, naam, operator, Deployment en actieve sessies.

ML/PE-A is een door Deep Learning kwaadaardig beoordeeld PE File; Generic ML PUA een mogelijk ongewenst bestand. Beide zijn Pre-Execution Detections. HPmal/ en HPsus/ zijn gedragsgerichte Runtime Detections waarbij Process en Event Chain belangrijk zijn.

Legitieme tools zoals GMER kunnen vanwege misbruikspotentieel worden gedetecteerd. Toestaan vereist goedgekeurde opdracht, originele bron, handtekening, gecontroleerd pad en beperkt Maintenance Window.

False Positive en Sample Submission

Een Detection wordt niet alleen op basis van een gebruikersverklaring toegestaan. Digital Signature, SHA-256, Source, Behavior en Process Chain moeten plausibel zijn. Verdachte of nieuwe False Positives worden met de gevraagde gegevens aan SophosLabs of Sophos Support gestuurd.

Een VirusTotal-resultaat is slechts een indicator. Veel hits wijzen sterk op schadelijke code, weinig hits kunnen vroege detectie of False Positives betekenen en geen hit sluit een Zero Day niet uit. Zoek eerst op SHA-256. Een intern of vertrouwelijk bestand wordt niet zonder datagoedkeuring naar een openbare analysedienst geüpload.

Onder Profile > Account Preferences > Privacy beheert Central Automatic Sample Submission. Sophos vraagt een kopie wanneer een mogelijk schadelijk bestand niet alleen op basis van eigenschappen kan worden geclassificeerd en Sophos nog geen Sample bezit. De limiet is 10 MB per Sample en de Upload Timeout 30 seconden.

Samples kunnen bestanden, e-mails of URL’s en daarmee gevoelige inhoud bevatten. Sophos adviseert de functie voor betere bescherming ingeschakeld te laten; Privacy, Legal Basis en bijzonder vertrouwelijke datasets worden vooraf beoordeeld. Uitschakelen kan analyse en False Positive Correction beperken en wordt niet als algemene Privacy Switch gebruikt.

Uitzonderingen worden zo nauw mogelijk op Certificate of Hash gezet. Path Exceptions in schrijfbare directories zijn bijzonder riskant. Details staan onder Sophos Central Endpoint-uitzonderingen veilig configureren.

Machine Learning Detections in tijdelijke mappen vragen extra zorg. Bestanden zijn vaak unsigned, kortlevend en wisselen van Hash. Een Hash- of brede %TEMP%-uitzondering is zinloos of gevaarlijk. Gebruik een Test Policy voor enkele apparaten, bewaar en verstuur het bestand vóór verwijdering en herstel daarna rechten, Policy en uitzonderingen.

Niet-opruimbare systeembestanden en mislukt herstel

Een Detection in pagefile.sys, hiberfil.sys of Volume Shadow Copy wordt niet opgelost met een uitzondering. Voer Full Scan uit om Process of Source File te vinden. Shadow Copies verwijderen wist volledige Restore Points en vereist afstemming met Backup en Recovery. Leeg Pagefile of Hibernation alleen via gedocumenteerde Windows-methoden na bewijsbewaring.

Bij mislukte restauratie correleert u SophosCleanup.log of Clean.log met SafeStore.log via dezelfde Threat ID. Omzeil SafeStore_RestoreObjectById ... error 18 niet met herhaald toestaan. Controleer False Positive, handtekening en noodzaak, herstart Sophos System Protection of verzamel SDU en escaleer met Threat ID en Timestamp.

Fileless of WMI-Malware vereist Persistence-controle buiten gewone paden. Bij JavaScript CoinMiner onderzoekt u WMI Event Filters, Event Consumers en Bindings onder root\subscription. Verwijder alleen bevestigde kwaadaardige objecten en voer daarna Full Scan, Entry Path-onderzoek en controle van andere apparaten uit.

Afsluitcriteria

Het Incident wordt pas gesloten wanneer:

  • geen actief proces of Persistence Mechanism overblijft,
  • Cleanup of Manual Removal is bevestigd,
  • vergelijkbare apparaten en gebruikers zijn gecontroleerd,
  • toegangspad en kwetsbaarheid zijn behandeld,
  • bescherming en Agent Communication weer gezond zijn,
  • Evidence en beslissingen zijn gedocumenteerd.

Veelgestelde vragen

Is een Alert na Mark As Resolved technisch opgeruimd?

Nee. Deze actie wijzigt weergave of Workflow. De oorzaak moet eerst op het apparaat of in het Incident Process zijn opgelost.

Is bij Remote Ransomware het meldende apparaat altijd de oorsprong?

Nee. Versleuteling kan via een Share van een ander gecompromitteerd apparaat komen. Oorsprong, accounts en netwerkverbindingen moeten worden onderzocht.