Przejdz do tresci
Avanet

Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania

Threat Cleanup oznacza techniczne usunięcie wykrytego zagrożenia. Acknowledge, Resolve lub zamknięcie alertu jest natomiast tylko działaniem w przepływie pracy. Incydent kończy się dopiero po sprawdzeniu zagrożenia, mechanizmów trwałości, drogi wejścia i dotkniętych systemów.

Natychmiastowy triage

W przypadku aktywnego lub wysokiego ryzyka wykrycia należy:

  1. Zidentyfikować urządzenie i sprawdzić ostatnią komunikację.
  2. Zabezpieczyć Detection Name, czas, użytkownika, proces, ścieżkę, skrót i działanie Sophos.
  3. Odizolować urządzenie, jeżeli możliwe jest dalsze wykonanie lub rozprzestrzenianie.
  4. Zbadać Threat Graph lub łańcuch procesów.
  5. Sprawdzić automatyczne czyszczenie i pozostałe artefakty.
  6. Wyszukać drogę wejścia, trwałość i podobne Events na innych urządzeniach.
  7. Dopiero po odbiorze technicznym wyczyścić Alert i Health State.

W przypadku systemu krytycznego biznesowo izolację należy skoordynować z procesem obsługi incydentów. Wygoda nie jest jednak powodem, aby pozostawiać prawdopodobnie aktywny system bez izolacji.

Malware not cleaned up

Malware not cleaned up oznacza, że wykrycie nie zostało całkowicie usunięte. Przyczyną mogą być zablokowane pliki, udziały sieciowe, brak uprawnień, uszkodzone komponenty agenta lub niedostępna już lokalizacja.

Następny krok zależy od ścieżki i stanu:

  • ponownie uruchomić lokalny Sophos Scan,
  • sprawdzić plik i powiązane procesy,
  • wyczyścić udział sieciowy na odpowiedzialnym systemie,
  • użyć Endpoint Self Help i SDU w przypadku błędów agenta,
  • skontaktować się z pomocą techniczną, jeżeli Cleanup powtarzalnie się nie udaje.

Running malware not cleaned up należy traktować jako możliwy aktywny incydent. Sam restart nie jest analizą przyczyny.

Ransomware i zdalnie uruchomione ransomware

Przy ransomware należy zbadać dotknięte pliki, proces źródłowy, konto użytkownika, udziały i sąsiednie urządzenia. Komunikat o zdalnie uruchomionym ransomware może wskazywać inny przejęty komputer, który szyfruje przez sieć.

Urządzenie zgłaszające nie musi więc być źródłem. Dochodzenie powinno objąć połączenia SMB, zdarzenia logowania, narzędzia administracyjne i inne urządzenia. Dane dostępowe dotkniętych kont należy zresetować w kontrolowany sposób.

Przy lokalnym wykryciu CryptoGuard Sophos może odebrać procesowi wyzwalającemu prawo zapisu do systemów plików. Blokada utrzymuje się, dopóki wykrycie nie zostanie oznaczone lokalnie lub w Central jako technicznie rozwiązane albo system nie zostanie ponownie uruchomiony. Zamknięcie następuje więc dopiero po analizie przyczyny; restart nie może zastąpić dochodzenia.

Przy wykryciu zdalnym zgłoszony adres IP należy skorelować z danymi DHCP, NAT, SMB i logowania. Późniejsze ponowne przydzielenie adresu może inaczej wskazać niewłaściwe urządzenie jako źródło. Sophos świadomie nie oferuje wyjątku CryptoGuard opartego na IP, ponieważ byłby zbyt szeroki.

Ransomware Policy oferuje standardowo Terminate Process, a alternatywnie Isolate Process. Terminate zatrzymuje Source Process; Isolate Process ogranicza go także do komunikacji wewnętrznej przez Windows Filtering Platform. Całe urządzenie izoluje się osobno, gdy Host nie jest już zaufany.

Rozróżnianie C2/Generic-B i C2/Generic-C

C2/Generic-B jest wyzwalane przez Endpoint, gdy Network Threat Protection wykryje podejrzaną komunikację z infrastrukturą Command and Control. Ten High Severity Alert wymaga ręcznego dochodzenia w Threat Case. Należy zabezpieczyć łańcuch procesów, węzeł URL, użytkownika i Technical Support reference. Referencja oznacza ukryty przez Sophos szkodliwy cel i jest podawana przy eskalacji Sample lub Support.

Pozornie legalny proces, taki jak svchost.exe czy wscript.exe, nie stanowi potwierdzenia bezpieczeństwa. Szkodliwy kod mógł zostać wstrzyknięty do legalnego procesu albo przez niego uruchomiony. Przy niejasnej Persistence do materiału dochodzeniowego należą SDU i kontrolowany eksport Autoruns.

C2/Generic-C ma inne źródło: połączenie wykryła Sophos Firewall i zgłosiła je Endpointowi przez Security Heartbeat. Endpoint Event często nie zawiera więc procesu wyzwalającego ani pierwotnego celu. Główna ścieżka analizy znajduje się w raporcie Security Heartbeat lub Threat Report firewalla. To rozróżnienie zapobiega bezskutecznemu przeszukiwaniu wyłącznie logów Endpoint.

Wykrycia exploitów, przeglądarek i IPS

Zablokowane działanie exploita lub przeglądarki może oznaczać przerwany łańcuch ataku, ale nie dowodzi, że nie wystąpiły dalsze kroki. Należy sprawdzić drzewo procesów, rozszerzenia przeglądarki, źródło pobrania, docelowy URL i procesy potomne.

Przy Safe Browsing detected browser has been compromised należy sprawdzić w Device Event sekcję Details > Show Raw data oraz załadowane moduły. W Windows te same istotne wskazówki zawiera dodatkowo Application Event Log z Event ID 911. Sterownik drukarki wstrzyknięty do przeglądarki podczas wyświetlania lub drukowania pliku PDF może być legalnym wyzwalaczem; wyjaśnienie to można jednak zaakceptować dopiero po sprawdzeniu producenta, podpisu, wersji, działania użytkownika i podobnych alertów.

Jeżeli widok szczegółów jest niedostępny, może już istnieć wyjątek dla tej Detection. Nie jest to dowód na False Positive, ale dodatkowy punkt konfiguracji, który należy sprawdzić przed dalszą oceną.

Wykrycia IPS należy korelować z systemem źródłowym i docelowym, portem, kierunkiem oraz powtarzającymi się połączeniami. Ogólne zezwolenie na aplikację lub stronę nie jest właściwą reakcją.

Endpoint IPS natychmiast odrzuca pakiet wyzwalający. Jedna oczyszczona IPS Detection nie wymaga automatycznie Cleanup, ale wymaga oceny reguły, kierunku i powtórzeń. Przy niedziałającym wyjątku sprawdza się zamianę portów źródłowego i docelowego dla inbound lub outbound. Zezwala się tylko na konkretną regułę i potrzebny ruch.

Malicious Traffic Detection, czyli Network Threat Protection, kontroluje w Windows ruch HTTP poza Browser pod kątem Command and Control; ruch Browser obsługuje Web Protection. Działa tylko Real Time, nie w Scheduled Scans, i nie wspiera tu uwierzytelnionego Proxy. Wspólnie analizuje się Policy, komponent i C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log.

BrowserCookie oznacza próbę dostępu Process do Browser Cookies, co umożliwia kradzież Sessions i Identity. Sprawdza się Process Path, podpis, użytkownika, Browser i Process Chain. Narzędzia Password, Profile lub Support nie zezwala się tylko po Product Name; trzeba ustalić potrzebę Cookie Data i zgodną wersję.

Detekcje AMSI

AMSI kontroluje Script i Memory przekazywane przez zintegrowane aplikacje Windows, w tym PowerShell, Windows Script Host, JavaScript, VBScript i Office VBA. Python i Perl nie są automatycznie objęte. Zaciemniony lub tworzony Runtime kod może zostać oceniony przed wykonaniem.

Sophos wysyła kontekst do Central, potencjalnie z Script Text, Command Arguments lub danymi wrażliwymi. Events i Support Exports traktuje się poufnie. Wyjątek AMSI ogranicza się do sprawdzonej treści lub Process i wąskiej Policy.

Nazwy CX lub Low reputation oceniają Reputation, miejsce, pochodzenie i zachowanie. CXmal oznacza nowy wariant, CXmail pocztę, CXweb przechwycony Download, a CXrep złośliwy profil. Prefiks daje kontekst, nie końcową analizę.

Mal/Generic-R także oznacza niską File Reputation, nie tylko małą popularność. Powszechny plik może mieć złą reputację z powodu nadużytego certyfikatu. Sprawdza się Threat Graph i zgłasza False Positives przez Sample Submission zamiast globalnego wyjątku.

PUA i Application Lockdown

Potentially Unwanted Applications mogą być legalnymi, ale niepożądanymi programami. Przed zezwoleniem należy sprawdzić producenta, podpis, skrót, cel użycia i sposób dystrybucji.

Authorize PUA w widoku alertu może działać globalnie. Przy ograniczonej potrzebie bezpieczniejszy jest precyzyjny wyjątek polityki z właścicielem i datą wygaśnięcia.

Application Lockdown może blokować pliki związane z wykrytą aplikacją. Najpierw należy ustalić, czy aplikacja bazowa jest prawidłowa i niezmieniona, a następnie wykonać kontrolowane zezwolenie.

Przy narzędziach RMM decyduje kontekst. Sophos może wykryć Datto RMM jako PUA pod nietypową ścieżką lub nazwą, ponieważ atakujący nadużywają Remote Tools. Sprawdza się Vendor, Hash, ścieżkę, nazwę, operatora, Deployment i aktywne sesje.

ML/PE-A oznacza PE File uznany przez Deep Learning za złośliwy, a Generic ML PUA plik potencjalnie niechciany. Są to Pre-Execution Detections. HPmal/ i HPsus/ to behawioralne Runtime Detections wymagające analizy Process i Event Chain.

Legalne narzędzia jak GMER mogą być wykrywane z powodu możliwości nadużycia. Zezwolenie wymaga zatwierdzonego zadania, oryginalnego źródła, podpisu, kontrolowanej ścieżki i ograniczonego Maintenance Window.

False Positive i Sample Submission

Wykrycia nie należy zezwalać wyłącznie na podstawie deklaracji użytkownika. Podpis cyfrowy, SHA-256, źródło, zachowanie i łańcuch procesów muszą być wiarygodne. Podejrzane lub nowe false positives należy przekazać z wymaganymi danymi do SophosLabs albo Sophos Support.

Wynik VirusTotal jest tylko wskaźnikiem. Duża liczba trafień silnie przemawia za szkodliwym kodem, niewielka może oznaczać wczesne wykrycie albo False Positive, a brak trafień nie wyklucza Zero Day. Najpierw należy wyszukać SHA-256. Wewnętrznego lub poufnego pliku nie wolno przesyłać do publicznej usługi analitycznej bez zatwierdzenia udostępnienia danych.

W Profile > Account Preferences > Privacy Central steruje automatyczną funkcją Sample Submission. Sophos żąda kopii, gdy potencjalnie szkodliwego pliku nie można sklasyfikować tylko na podstawie jego cech i nie ma jeszcze próbki. Limit wynosi 10 MB na próbkę, a timeout przesyłania 30 sekund.

Samples mogą zawierać pliki, wiadomości e-mail lub adresy URL, a zatem dane wrażliwe. Sophos zaleca pozostawienie funkcji włączonej dla lepszej ochrony, ale wcześniej trzeba ocenić ochronę danych, podstawę prawną i szczególnie poufne zasoby. Wyłączenie może ograniczyć analizę i korektę false positives, dlatego nie służy jako ogólny przełącznik ochrony danych.

Wyjątki powinny być jak najwęższe, najlepiej oparte na certyfikacie lub skrócie. Wyjątki ścieżek w zapisywalnych katalogach są szczególnie ryzykowne. Szczegóły opisuje artykuł Bezpieczna konfiguracja wyjątków Sophos Central Endpoint.

Machine Learning Detections w folderach tymczasowych wymagają ostrożności. Pliki są często unsigned, krótkotrwałe i zmieniają Hash. Hash lub szeroki wyjątek %TEMP% jest nieskuteczny albo niebezpieczny. Stosuje się Test Policy dla małej grupy, zachowuje i wysyła plik przed usunięciem, a potem przywraca prawa, Policy i wyjątki.

Nieusuwalne pliki systemowe i nieudane przywracanie

Detection w pagefile.sys, hiberfil.sys lub Volume Shadow Copy nie rozwiązuje się wyjątkiem. Full Scan ma znaleźć Process lub Source File. Usunięcie Shadow Copies kasuje pełne Restore Points i wymaga uzgodnienia z Backup i Recovery. Pagefile lub Hibernation opróżnia się tylko udokumentowanymi mechanizmami Windows po zachowaniu dowodów.

Przy błędzie odtwarzania koreluje się SophosCleanup.log lub Clean.log z SafeStore.log przez tę samą Threat ID. Nie omija się SafeStore_RestoreObjectById ... error 18 wielokrotnym zezwalaniem. Po ocenie False Positive, podpisu i potrzeby restartuje się Sophos System Protection albo zbiera SDU i eskaluje z Threat ID i Timestamp.

Fileless lub WMI Malware wymaga kontroli Persistence poza zwykłymi ścieżkami. Dla JavaScript CoinMiner bada się WMI Event Filters, Event Consumers i Bindings pod root\subscription. Usuwa się tylko potwierdzone złośliwe obiekty, potem Full Scan, Entry Path i inne urządzenia.

Kryteria zamknięcia

Incydent można zamknąć dopiero, gdy:

  • nie pozostał aktywny proces ani mechanizm trwałości,
  • potwierdzono Cleanup lub ręczne usunięcie,
  • sprawdzono podobne urządzenia i użytkowników,
  • usunięto drogę wejścia i podatność,
  • ochrona i komunikacja agenta są ponownie zdrowe,
  • udokumentowano dowody i decyzje.

Często zadawane pytania

Czy Alert jest technicznie wyczyszczony po użyciu Mark As Resolved?

Nie. To działanie zmienia widok lub workflow. Wcześniej trzeba usunąć przyczynę na urządzeniu albo w procesie obsługi incydentu.

Czy przy Remote Ransomware urządzenie zgłaszające zawsze jest źródłem?

Nie. Szyfrowanie mogło zostać wykonane przez inne przejęte urządzenie za pośrednictwem udziału. Należy zbadać źródło, konta i połączenia sieciowe.