Мы запускали движок шифрованной видимости Encrypted Visibility Engine (EVE) в составе Firewall Threat Defense (FTD) на достаточном количестве conferences, чтобы сформировать список «обычных подозреваемых» среди детектируемых вредоносных программ. Сетевые подключения, связанные с вредоносным ПО Upatre, Xpiro и Quasar, входят в число наиболее стабильно обнаруживаемых EVE угроз от конференции к конференции. Сеть на конференции Splunk .conf принесла новое обнаружение, с которым мы раньше не сталкивались: Flawed AMMYY.
AMMYY — это инструмент удаленного доступа, который часто используется в мошеннических схемах для получения доступа к компьютерам жертв. There — это также инструмент удаленного доступа (RAT) под названием Flawed AMMYY, созданный на основе утечки исходного кода AMMYY и используемый непосредственно в качестве вредоносного ПО. См. бюллетень MITRE здесь.
Одно из ключевых преимуществ EVE заключается в том, что движок может использовать детальный анализ отпечатков сеансов (fingerprinting) для различения похожих, но совершенно разных приложений, таких как AMMYY и Flawed AMMYY. Давайте подробнее рассмотрим события, зафиксированные для Flawed AMMYY, и некоторые детали, которые анализировал EVE.
Наши обнаружения Flawed AMMYY с помощью EVE поступали парами с идентичными временными метками, как показано выше, и все с одного IP-адреса. Хотя эти подключения тесно связаны между собой, одно из них использует протокол HTTP (как видно в столбце URL), а другое — HTTPS. Обратите внимание, что EVE оценивает оба подключения — как HTTP, так и HTTPS, но для HTTP показатель уверенности (Confidence Score) выше: поскольку EVE может видеть все детали HTTP-сеанса, он может выдать более высокую оценку уверенности. Хотя EVE обеспечивает важнейшую видимость для зашифрованных HTTPS-сеансов, расшифровка всегда предпочтительнее.
Давайте перейдем к Splunk и рассмотрим более широкий набор полей, доступных для этих событий EVE. Сначала рассмотрим HTTPS-подключение:
Как видно выше, даже несмотря на то, что сеанс зашифрован по HTTPS, EVE все равно может видеть некоторую информацию о получателе, включая IP-адрес назначения, URL-адрес и другие критерии. Все эти компоненты формируют отпечаток EVE для сеанса, который используется для определения процесса, инициировавшего подключение. Также обратите внимание, что для подключения предоставлена информация MITRE, включая обозначение Command and Control | Encrypted Channel («Командование и управление | Зашифрованный канал»), которого мы и ожидали от этого вредоносного ПО. Теперь давайте посмотрим на сопутствующее HTTP-подключение.
Поскольку это подключение использует протокол HTTP, мы видим не только IP-адрес назначения и URL, но и попытку загрузки файла с расширением .exe. Такой дополнительный уровень видимости позволяет EVE повысить показатель уверенности с 82 (для HTTPS-подключения) до 99 (для HTTP-подключения). Обратите внимание: хотя конечная точка инициировала это HTTP-подключение, если бы мы выполняли расшифровку TLS, мы получили бы тот же уровень видимости и для расшифрованных HTTPS-сеансов.
Почему же эта конечная точка неоднократно инициирует парные HTTP- и HTTPS-подключения с одинаковой временной меткой? Мы можем использовать возможности захвата пакетов полных сеансов Endace, чтобы точно подтвердить, что происходило во время HTTP-сеанса.
Как видно выше, после трехстороннего рукопожатия TCP конечная точка (10.x.x.x) пытается отправить GET-запрос на файл .exe. Сервер (136.) отвечает подтверждением (ACK), затем перенаправлением 301 (redirect) и закрывает соединение пакетом FIN. Исходя из этого, мы можем сделать вывод, что конечная точка начинает с HTTP-подключения, получает перенаправление, а затем переходит к HTTPS-подключению. Первоначальная попытка загрузки по протоколу HTTP не удается (из-за перенаправления 301 Moved Permanently), но может завершиться успехом по протоколу HTTPS. На этом этапе организация может перейти к анализу конечной точки, чтобы проверить процесс-источник этих повторяющихся попыток загрузки, удалось ли загрузить запрошенный по HTTP файл через HTTPS и был ли файл успешно установлен.
EVE обеспечивает первичное обнаружение на уровне процессов, используя только отпечаток HTTPS-подключения или, в данном случае, пару отпечатков HTTP- и HTTPS-подключений, что позволяет превратить слепой HTTPS-трафик в детальное обнаружение вредоносного ПО.
ознакомьтесь с другими блогами, написанными нашей командой Agentic SOC на Splunk.conf.
Взгляд на кибербезопасность от Cisco
Где сходятся аналитика безопасности и инновации. Читайте электронную книгу, смотрите видео, изучите инфографику и многое другое…
Получите экспертные мнения прямо сейчас
Почему выбирают безопасность Cisco?
Ознакомьтесь с нашими продуктами и услугами







