En este documento, se describe un tipo de hallazgo de amenazas de Security Command Center. Los detectores de amenazas generan hallazgos de amenazas cuando identifican una posible amenaza en tus recursos de Cloud. Para obtener una lista completa de los hallazgos de amenazas disponibles, consulta el Índice de hallazgos de amenazas.
Descripción general
VM Threat Detection detectó actividades de minería de criptomonedas haciendo coincidir los hashes de memoria de los programas en ejecución con los hashes de memoria del software de minería de criptomonedas conocido.
Cómo se debe responder
Para responder a este hallazgo, sigue los pasos que se indican a continuación:
Paso 1: Revisa los detalles del hallazgo
Abre un hallazgo de
Execution: Cryptocurrency Mining Hash Match, como se indica en Revisa los hallazgos. Se abre el panel de detalles del hallazgo en la pestaña Resumen.En la pestaña Resumen, revisa la información de las secciones siguientes:
Qué se detectó, en especial, los campos siguientes:
- Familia binaria: Es la aplicación de criptomoneda que se detectó.
- Objeto binario del programa: Es la ruta de acceso absoluta del proceso.
- Argumentos: Son los argumentos que se proporcionan cuando se invoca el objeto binario del proceso.
- Nombres de procesos: Es el nombre del proceso que se ejecuta en la instancia de VM asociada con las coincidencias de firma detectadas.
VM Threat Detection puede reconocer compilaciones de kernel de las principales distribuciones de Linux. Si puede reconocer la compilación de kernel de la VM afectada, puede identificar los detalles del proceso de la aplicación y propagar el campo
processesdel hallazgo. Si VM Threat Detection no puede reconocer el kernel (por ejemplo, si el kernel está compilado de forma personalizada), no se propaga el campoprocessesdel hallazgo.Recurso afectado, en especial, el campo siguiente:
- Nombre completo del recurso: Es el nombre completo del recurso de la instancia de VM afectada, incluido el ID del proyecto que la contiene.
Para ver el archivo JSON completo de este hallazgo, en la vista de detalles, haz clic en la pestaña JSON.
indicator:signatures:memoryHashSignature: Es un objeto que contiene detalles sobre las coincidencias de hash de la página de memoria. Ten en cuenta que este campo no contiene una sola cadena de hash de archivo criptográfico. En cambio, VM Threat Detection compara los hashes de la página de memoria de los programas en ejecución con una base de datos de firmas de página de memoria de software de minería de criptomonedas conocido.binaryFamily: Es la categoría o familia del objeto binario detectado (por ejemplo,Cryptocurrency miner signal).detections:binary: Es el nombre del objeto binario de la aplicación de criptomoneda, por ejemplo,linux--x86-64_ethminer_0.19.0_alpha.0_cuda10.0.percentPagesMatched: Es el porcentaje de páginas de la memoria que coinciden con las páginas de las aplicaciones de criptomoneda conocidas en la base de datos de hash de página.
Paso 2: Revisa los registros
En la Google Cloud consola de, accede al Explorador de registros.
En la barra de herramientas de la Google Cloud consola, elige el proyecto que contiene la instancia de VM, como se especifica en la fila Nombre completo del recurso de la pestaña Resumen de los detalles del hallazgo.
Revisa los registros para detectar indicios de intrusión en la instancia de VM afectada. Por ejemplo, comprueba si hay actividades sospechosas o desconocidas y si hay indicios de credenciales vulneradas.
Paso 3: Revisa los permisos y la configuración
- En la pestaña Resumen de los detalles del hallazgo, haz clic en el vínculo del campo Nombre completo del recurso.
- Revisa los detalles de la instancia de VM, incluida la configuración de red y acceso.
Paso 4: Investiga los métodos de ataque y respuesta
- Revisa las entradas del framework de MITRE ATT&CK para la Ejecución.
- Para desarrollar un plan de respuesta, combina los resultados de la investigación con la investigación del MITRE.
Paso 5: Implementa la respuesta
El siguiente plan de respuesta podría ser adecuado para este hallazgo, pero también podría afectar las operaciones. Evalúa con cuidado la información que recopilas durante la investigación para determinar la mejor manera de resolver los hallazgos.
Para ayudar con la detección y la eliminación, usa una solución de detección y respuesta de extremos.
- Comunícate con el propietario de la VM.
Confirma si la aplicación es una aplicación de minería:
Si el nombre del proceso y la ruta de acceso binaria de la aplicación detectada están disponibles, considera los valores de las filas Objeto binario del programa, Argumentos y Nombres de procesos en la pestaña Resumen de los detalles del hallazgo en tu investigación.
Si los detalles del proceso no están disponibles, verifica si el nombre binario de la firma de hash de memoria puede proporcionar pistas. Considera un objeto binario llamado
linux-x86-64_xmrig_2.14.1. Puedes usar elgrepcomando para buscar archivos notables en el almacenamiento. Usa una parte significativa del nombre binario en tu patrón de búsqueda, en este caso,xmrig. Analiza los resultados de la búsqueda.Analiza los procesos en ejecución, en especial, los procesos con un uso alto de CPU, para ver si hay alguno que no reconozcas. Determina si las aplicaciones asociadas son aplicaciones de minería.
Busca en los archivos del almacenamiento cadenas comunes que usan las aplicaciones de minería, como
btc.com,ethminer,xmrig,cpuminer, yrandomx. Para obtener más ejemplos de cadenas que puedes buscar, consulta Nombres de software y reglas de YARA y la documentación relacionada de cada software que aparece en la lista.
Si determinas que la aplicación es una aplicación de minería y su proceso aún se está ejecutando, finaliza el proceso. Ubica el objeto binario ejecutable de la aplicación en el almacenamiento de la VM y bórralo.
Si es necesario, detén la instancia comprometida y reemplázala por una nueva.
¿Qué sigue?
- Aprende a trabajar con los hallazgos de amenazas en Security Command Center.
- Consulta el Índice de hallazgos de amenazas.
- Aprende a revisar un hallazgo con la consola de Google Cloud .
- Obtén información sobre los servicios que generan hallazgos de amenazas.