ביצוע: התאמה של גיבוב לכריית מטבעות וירטואליים

במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.

סקירה כללית

התכונה 'זיהוי איומים במכונות וירטואליות' זיהתה פעילויות של כריית מטבעות וירטואליים על ידי השוואה בין גיבובים של זיכרון של תוכניות שפועלות לבין גיבובים של זיכרון של תוכנות ידועות לכריית מטבעות וירטואליים.

איך מגיבים

כדי להגיב לממצא הזה:

שלב 1: בדיקת פרטי הממצא

  1. פותחים ממצא של Execution: Cryptocurrency Mining Hash Match לפי ההוראות במאמר בדיקת ממצאים. חלונית הפרטים של הממצא נפתחת בכרטיסייה סיכום.

  2. בכרטיסייה סיכום, בודקים את המידע בקטעים הבאים:

    • מה זוהה, במיוחד השדות הבאים:

      • משפחה בינארית: אפליקציית המטבעות הווירטואליים שזוהתה.
      • קובץ בינארי של התוכנית: הנתיב המוחלט של התהליך.
      • ארגומנטים: הארגומנטים שסופקו כשמפעילים את הקובץ הבינארי של התהליך.
      • שמות התהליכים: השם של התהליך שפועל במופע של המכונה הווירטואלית שמשויך להתאמות של החתימה שזוהתה.

      התכונה 'זיהוי איומים במכונות וירטואליות' יכולה לזהות גרסאות של ליבת מערכת הפעלה מהפצות לינוקס מרכזיות. אם הוא מצליח לזהות את גרסת ה-build של ליבת המכונה הווירטואלית המושפעת, הוא יכול לזהות את פרטי התהליך של האפליקציה ולאכלס את השדה processes של הממצא. אם התכונה 'זיהוי איומים במכונות וירטואליות' לא מצליחה לזהות את ליבת מערכת ההפעלה (לדוגמה, אם ליבת מערכת ההפעלה היא בהתאמה אישית), השדה processes בתוצאת הבדיקה לא יאוכלס.

    • המשאב המושפע, במיוחד השדות הבאים:

      • שם המשאב המלא: שם המשאב המלא של המכונה הווירטואלית המושפעת, כולל מזהה הפרויקט שהיא נמצאת בו.
  3. כדי לראות את ה-JSON המלא של הממצא הזה, בתצוגה המפורטת של הממצא, לוחצים על הכרטיסייה JSON.

    • indicator:
      • signatures:
        • memoryHashSignature: אובייקט שמכיל פרטים על התאמות של גיבוב דפי הזיכרון. שימו לב: השדה הזה לא מכיל מחרוזת גיבוב של קובץ קריפטוגרפי יחיד. במקום זאת, התכונה 'זיהוי איומים במכונות וירטואליות' משווה בין גיבובי דפים בזיכרון של תוכניות שפועלות לבין מסד נתונים של חתימות ידועות של דפים בזיכרון של תוכנות לכריית מטבעות קריפטוגרפיים.
          • binaryFamily: הקטגוריה או המשפחה של הקובץ הבינארי שזוהה (לדוגמה, Cryptocurrency miner signal).
          • detections:
            • binary: השם של הקובץ הבינארי של אפליקציית המטבעות הווירטואליים – לדוגמה, linux--x86-64_ethminer_0.19.0_alpha.0_cuda10.0.
            • percentPagesMatched: אחוז הדפים בזיכרון שתואמים לדפים באפליקציות ידועות של מטבעות וירטואליים במסד הנתונים של גיבוב הדפים.

שלב 2: בדיקת היומנים

  1. במסוף Google Cloud , עוברים אל Logs Explorer.

    כניסה לדף Logs Explorer

  2. בסרגל הכלים של המסוף, בוחרים את הפרויקט שמכיל את המכונה הווירטואלית, כפי שמצוין בשורה Resource full name בכרטיסייה Summary בפרטי הממצא. Google Cloud

  3. בודקים את היומנים כדי לזהות סימנים לפריצה למכונת ה-VM המושפעת. לדוגמה, כדאי לבדוק אם יש פעילויות חשודות או לא מוכרות וסימנים של פרטי כניסה שנפרצו.

שלב 3: בדיקה של ההרשאות וההגדרות

  1. בכרטיסייה סיכום של פרטי הממצא, בשדה שם מלא של המשאב, לוחצים על הקישור.
  2. בודקים את הפרטים של המכונה הווירטואלית, כולל הגדרות הרשת והגישה.

שלב 4: מחקר על שיטות תקיפה ותגובה

  1. מומלץ לעיין בערכים של מסגרת MITRE ATT&CK בנושא הפעלה.
  2. כדי לפתח תוכנית תגובה, משלבים את תוצאות החקירה עם מחקר של MITRE.

שלב 5: הטמעת התגובה

תוכנית התגובה הבאה עשויה להתאים לממצא הזה, אבל היא עלולה גם להשפיע על הפעולות. חשוב לבדוק בקפידה את המידע שאספתם במהלך הבדיקה כדי להבין מהי הדרך הטובה ביותר לפתור את הבעיות.

כדי לסייע בזיהוי ובהסרה, כדאי להשתמש בפתרון לזיהוי נקודות קצה ותגובה.

  1. פונים לבעלים של המכונה הווירטואלית.
  2. בודקים אם האפליקציה היא אפליקציית כרייה:

    • אם שם התהליך ונתיב הקובץ הבינארי של האפליקציה שזוהתה זמינים, כדאי לבדוק את הערכים בשורות Program binary,‏ Arguments ו-Process names בכרטיסייה Summary בפרטי הממצאים בחקירה.

    • אם פרטי התהליך לא זמינים, כדאי לבדוק אם שם הקובץ הבינארי מחתימת הגיבוב של הזיכרון יכול לספק רמזים. כדאי להשתמש בקובץ בינארי בשם linux-x86-64_xmrig_2.14.1. אפשר להשתמש בפקודה grep כדי לחפש קבצים חשובים באחסון. משתמשים בחלק משמעותי משם הקובץ הבינארי בתבנית החיפוש, במקרה הזה xmrig. בודקים את תוצאות החיפוש.

    • בודקים את התהליכים שפועלים, במיוחד את התהליכים עם שימוש גבוה ב-CPU, כדי לראות אם יש תהליכים לא מוכרים. קובעים אם האפליקציות המשויכות הן אפליקציות כרייה.

    • מחפשים בקבצים באחסון מחרוזות נפוצות שמשמשות אפליקציות כרייה, כמו btc.com,‏ ethminer,‏ xmrig,‏ cpuminer ו-randomx. דוגמאות נוספות למחרוזות שאפשר לחפש מופיעות במאמר בנושא שמות של תוכנות וכללי YARA ובמסמכים שקשורים לכל תוכנה שמופיעה ברשימה.

  3. אם קובעים שהאפליקציה היא אפליקציית כרייה והתהליך שלה עדיין פועל, צריך להפסיק את התהליך. מאתרים את הקובץ הבינארי של האפליקציה שניתן להפעלה באחסון של המכונה הווירטואלית ומוחקים אותו.

  4. במקרה הצורך, מפסיקים את המופע שנפרץ ומחליפים אותו במופע חדש.

המאמרים הבאים