Sophos Endpoint Threat Cleanup och malware-rensning
Threat Cleanup är den tekniska rensningen av ett identifierat hot. Acknowledge, Resolve eller stängning av ett Alert är däremot bara en Workflow-åtgärd. Ett Incident är avslutat först när hot, persistens, intrångsväg och berörda system har kontrollerats.
Omedelbar triage
Vid en aktiv detektering eller en med hög risk gäller:
- Identifiera enheten och kontrollera senaste kommunikation.
- Säkra Detection Name, tid, användare, process, sökväg, hash och Sophos-åtgärd.
- Isolera enheten om ytterligare körning eller spridning är möjlig.
- Undersök Threat Graph eller processkedjan.
- Kontrollera automatisk rensning och kvarvarande artefakter.
- Sök efter intrångsväg, persistens och liknande Events på andra enheter.
- Rensa Alert och Health State först efter tekniskt godkännande.
För ett verksamhetskritiskt system samordnas Isolation med Incident-processen. Bekvämlighet är dock inget skäl att fortsätta köra ett förmodat aktivt system utan Isolation.
Malware har inte rensats
Malware not cleaned up betyder att detekteringen inte togs bort fullständigt. Orsaker kan vara låsta filer, nätverksdelningar, otillräckliga rättigheter, skadade Agent-komponenter eller en lagringsplats som inte längre kan nås.
Nästa steg beror på sökväg och tillstånd:
- kör en lokal Sophos Scan igen,
- kontrollera filen och tillhörande processer,
- rensa nätverksdelningen på det ansvariga systemet,
- använd Endpoint Self Help och SDU vid Agent-fel,
- kontakta Support om Cleanup misslyckas reproducerbart.
Running malware not cleaned up behandlas som ett möjligt aktivt Incident. Enbart en omstart är ingen Root Cause Analysis.
Ransomware och fjärrkörd Ransomware
Vid Ransomware undersöks berörda filer, ursprungsprocess, användarkonto, delningar och angränsande enheter. Ett meddelande om fjärrkörd Ransomware kan peka på en annan komprometterad dator som krypterar via nätverket.
Den rapporterande skyddsenheten är därför inte nödvändigtvis ursprunget. SMB-anslutningar, inloggningshändelser, Admin Tools och ytterligare enheter inkluderas i undersökningen. Inloggningsuppgifter för berörda konton återställs kontrollerat.
Vid en lokal CryptoGuard Detection kan Sophos frånta den utlösande processen skrivrättigheter till filsystem. Blockeringen består tills Detection lokalt eller i Central markeras som tekniskt löst eller systemet startas om. Alert stängs därför först efter orsaksanalysen; en omstart får inte ersätta undersökningen.
Vid en Remote Detection korreleras den rapporterade IP-adressen med DHCP-, NAT-, SMB- och inloggningsdata. En senare återanvänd adress kan annars peka ut fel enhet som ursprung. Sophos erbjuder avsiktligt inget IP-baserat CryptoGuard-undantag eftersom det skulle vara för omfattande.
Ransomware Policy erbjuder Terminate Process som standard och Isolate Process som alternativ. Terminate stoppar Source Process; Isolate Process begränsar det även till intern kommunikation via Windows Filtering Platform. Isolera hela enheten separat när Host inte längre är betrodd.
Skilj C2/Generic-B från C2/Generic-C
C2/Generic-B utlöses av Endpoint när Network Threat Protection identifierar misstänkt kommunikation med Command-and-Control-infrastruktur. Detta High-Severity Alert kräver manuell utredning i Threat Case. Processkedja, URL Node, användare och Technical Support reference sparas. Referensen står för ett skadligt mål som Sophos döljer och anges vid en Sample- eller Support-eskalering.
En till synes legitim process som svchost.exe eller wscript.exe är inget frikännande. Skadlig kod kan ha injicerats i processen eller startats av den. Vid oklar Persistence ingår SDU och en kontrollerad Autoruns-export i utredningsmaterialet.
C2/Generic-C har ett annat ursprung: En Sophos Firewall har identifierat anslutningen och rapporterat den till Endpoint via Security Heartbeat. Endpoint Event innehåller därför ofta varken den utlösande processen eller det ursprungliga målet. Det primära spåret finns i Security Heartbeat- eller Threat Report på Firewall. Produktgränsen förhindrar att enbart Endpoint Logs genomsöks utan resultat.
Exploit-, webbläsar- och IPS-detekteringar
En blockerad Exploit- eller webbläsaråtgärd kan ha förhindrat en attackkedja men bevisar inte att inga ytterligare steg genomfördes. Processträd, webbläsartillägg, nedladdningskälla, mål-URL och efterföljande processer kontrolleras.
Vid Safe Browsing detected browser has been compromised granskas Details > Show Raw data och laddade Modules i enhetens Event. Under Windows innehåller dessutom Application Event Log med Event ID 911 samma centrala uppgifter. En skrivardrivrutin som injiceras i webbläsaren när en PDF visas eller skrivs ut kan vara en legitim utlösare, men den förklaringen accepteras först efter kontroll av tillverkare, signatur, version, användaråtgärd och liknande Alerts.
Om detaljvyn saknas kan det redan finnas ett undantag för denna Detection. Det bevisar inte ett False Positive utan är ytterligare en konfigurationspunkt som måste kontrolleras före bedömningen.
IPS-detekteringar korreleras med käll- och målsystem, port, riktning och upprepade anslutningar. Att generellt tillåta applikationen eller webbplatsen är inte en lämplig reaktion.
Endpoint IPS kastar omedelbart paketet som utlöste Detection. En rensad IPS Detection kräver inte automatiskt Cleanup men kräver bedömning av regel, riktning och upprepning. Om Exclusion inte fungerar kontrolleras om Source Port och Destination Port växlats för inbound eller outbound. Tillåt endast konkret regel och nödvändig trafik.
Malicious Traffic Detection, eller Network Threat Protection, kontrollerar i Windows HTTP-trafik utanför Browser för Command and Control; Web Protection hanterar Browser-trafik. Det fungerar endast Real Time, inte i Scheduled Scans, och stöder inte autentiserad Proxy här. Granska Policy, komponent och C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosIPS.log tillsammans.
BrowserCookie betyder att en Process försökte läsa Browser Cookies, vilket kan möjliggöra stöld av Sessions och Identity. Kontrollera Process Path, signatur, användare, Browser och Process Chain. Tillåt inte Password-, Profile- eller Support-verktyg enbart efter Product Name; klarlägg behovet av Cookie Data och kompatibel version.
AMSI-detekteringar
AMSI kontrollerar Script- och Memory-innehåll från integrerade Windows-applikationer, bland annat PowerShell, Windows Script Host, JavaScript, VBScript och Office VBA. Python och Perl omfattas inte automatiskt. Fördunklad eller Runtime-genererad kod kan bedömas före körning.
Sophos skickar kontext till Central, eventuellt med Script Text, Command Arguments eller känsliga data. Events och Support Exports behandlas konfidentiellt. AMSI Exclusion begränsas till verifierat innehåll eller Process och smal Policy.
Namn med CX eller Low reputation bedömer Reputation, plats, ursprung och beteende. CXmal är ny variant, CXmail e-post, CXweb fångad Download och CXrep skadlig profil. Prefixet ger kontext men ersätter inte analys.
Mal/Generic-R betyder också låg File Reputation, inte bara liten spridning. En vanlig fil kan ha dåligt rykte genom missbrukat certifikat. Kontrollera Threat Graph och rapportera False Positive via Sample Submission, inte global Exclusion.
PUA och Application Lockdown
Potentially Unwanted Applications kan vara legitima men oönskade program. Före tillåtelse kontrolleras tillverkare, signatur, hash, användningsskäl och distribution.
Authorize PUA från Alert-vyn kan ha global effekt. För ett begränsat behov är ett riktat Policy-undantag med Owner och slutdatum säkrare.
Application Lockdown kan blockera filer som är kopplade till en identifierad applikation. Kontrollera först om den bakomliggande applikationen är legitim och oförändrad. Därefter görs en kontrollerad tillåtelse.
För RMM-verktyg avgör kontexten. Sophos kan upptäcka Datto RMM som PUA under oväntad sökväg eller namn eftersom angripare missbrukar Remote Tools. Kontrollera Vendor, Hash, Path, namn, operatör, Deployment och aktiva sessioner.
ML/PE-A är en PE File som Deep Learning bedömt skadlig; Generic ML PUA en potentiellt oönskad fil. De är Pre-Execution Detections. HPmal/ och HPsus/ är beteendebaserade Runtime Detections som kräver Process och Event Chain.
Legitima verktyg som GMER kan detekteras på grund av missbrukspotential. Tillåtelse kräver godkänt uppdrag, originalkälla, signatur, kontrollerad Path och begränsat Maintenance Window.
False Positive och Sample Submission
En detektering tillåts inte enbart på grund av en användares uppgift. Digital Signature, SHA-256, källa, beteende och processkedja måste vara rimliga. Misstänkta eller nya False Positives skickas med begärda data till SophosLabs eller Sophos Support.
Ett VirusTotal-resultat är bara en indikator. Många träffar talar starkt för skadlig kod, få träffar kan betyda tidig Detection eller False Positive, och ingen träff utesluter inte en Zero Day. Sök först efter SHA-256. En intern eller konfidentiell fil laddas inte upp till en offentlig analystjänst utan godkännande för dataöverföringen.
Under Profile > Account Preferences > Privacy styr Central automatisk Sample Submission. Sophos begär en kopia när en potentiellt skadlig fil inte kan klassificeras enbart utifrån sina egenskaper och Sophos ännu inte har ett Sample. Gränsen är 10 MB per Sample och Upload Timeout är 30 sekunder.
Samples kan innehålla filer, e-post eller URL:er och därmed känsligt innehåll. Sophos rekommenderar att funktionen hålls aktiverad för bättre skydd. Dataskydd, rättslig grund och särskilt konfidentiella data bedöms ändå i förväg. Inaktivering kan begränsa analys och korrigering av False Positives och används inte som en generell dataskyddsknapp.
Undantag görs så snäva som möjligt med certifikat eller hash. Sökvägsundantag i skrivbara kataloger är särskilt riskabla. Detaljer finns i Konfigurera undantag för Sophos Central Endpoint säkert.
Machine Learning Detections i temporära mappar kräver försiktighet. Filer är ofta unsigned, kortlivade och byter Hash. Hash eller bred %TEMP% Exclusion är verkningslös eller farlig. Använd Test Policy för få enheter, bevara och skicka filen före borttagning och återställ sedan behörigheter, Policy och Exclusions.
Systemfiler som inte kan rensas och misslyckad återställning
Detection i pagefile.sys, hiberfil.sys eller Volume Shadow Copy löses inte med Exclusion. Kör Full Scan för att hitta Process eller Source File. Borttagning av Shadow Copies raderar hela Restore Points och samordnas med Backup och Recovery. Töm Pagefile eller Hibernation endast med dokumenterade Windows-metoder efter bevarad evidens.
Vid misslyckad återställning korreleras SophosCleanup.log eller Clean.log med SafeStore.log via samma Threat ID. Kringgå inte SafeStore_RestoreObjectById ... error 18 med upprepade tillåtelser. Efter False Positive, signatur och behov startas Sophos System Protection om eller samlas SDU och eskaleras med Threat ID och Timestamp.
Fileless eller WMI Malware kräver Persistence-kontroll utanför normala sökvägar. För JavaScript CoinMiner granskas WMI Event Filters, Event Consumers och Bindings under root\subscription. Ta endast bort bekräftat skadliga objekt och följ med Full Scan, Entry Path och andra enheter.
Kriterier för avslut
Incident stängs först när:
- ingen aktiv process eller persistensmekanism finns kvar,
- Cleanup eller manuell återställning är bekräftad,
- liknande enheter och användare har kontrollerats,
- intrångsväg och sårbarhet har hanterats,
- skydd och Agent-kommunikation är friska igen,
- evidens och beslut är dokumenterade.