Dokumen ini menjelaskan jenis temuan ancaman di Security Command Center. Temuan ancaman dihasilkan oleh detektor ancaman saat mendeteksi potensi ancaman di resource cloud Anda. Untuk daftar lengkap temuan ancaman yang tersedia, lihat Indeks temuan ancaman.
Ringkasan
Deteksi Ancaman VM mendeteksi aktivitas penambangan mata uang kripto dengan mencocokkan hash memori program yang berjalan dengan hash memori software penambangan mata uang kripto yang dikenal.
Cara merespons
Untuk merespons temuan ini, lakukan hal berikut:
Langkah 1: Tinjau detail temuan
Buka temuan
Execution: Cryptocurrency Mining Hash Match, seperti yang diarahkan dalam Meninjau temuan. Panel detail untuk temuan akan terbuka ke tab Ringkasan.Di tab Ringkasan, tinjau informasi di bagian berikut:
Yang terdeteksi, terutama kolom berikut:
- Kelompok biner: aplikasi mata uang kripto yang terdeteksi.
- Program biner: jalur absolut proses.
- Argumen: argumen yang diberikan saat memanggil program biner proses.
- Nama proses: nama proses yang berjalan di instance VM yang terkait dengan kecocokan tanda tangan yang terdeteksi.
Deteksi Ancaman VM dapat mengenali build kernel dari distribusi Linux utama. Jika dapat mengenali build kernel VM yang terpengaruh, Deteksi Ancaman VM dapat mengidentifikasi detail proses aplikasi dan mengisi kolom
processestemuan. Jika Deteksi Ancaman VM tidak dapat mengenali kernel—misalnya, jika kernel dibuat secara kustom—kolomprocessestemuan tidak akan diisi.Resource yang terpengaruh, terutama kolom berikut:
- Nama lengkap resource: nama lengkap resource instance VM yang terpengaruh, termasuk ID project yang berisi instance VM tersebut.
Untuk melihat JSON lengkap untuk temuan ini, di tampilan detail temuan, klik tab JSON.
indicatorsignatures:memory_hash_signature: tanda tangan yang sesuai dengan hash halaman memori.detectionsbinary: nama biner aplikasi mata uang kripto—misalnya,linux--x86-64_ethminer_0.19.0_alpha.0_cuda10.0.percent_pages_matched: persentase halaman dalam memori yang cocok dengan halaman dalam aplikasi mata uang kripto yang dikenal dalam database hash halaman.
Langkah 2: Periksa log
Di Google Cloud konsol, buka Logs Explorer.
Di Google Cloud toolbar konsol, pilih project yang berisi instance VM, seperti yang ditentukan di baris Nama lengkap resource di tab Ringkasan detail temuan.
Periksa log untuk melihat tanda-tanda penyusupan pada instance VM yang terpengaruh. Misalnya, periksa aktivitas yang mencurigakan atau tidak dikenal dan tanda-tanda kredensial yang disusupi.
Langkah 3: Tinjau izin dan setelan
- Di tab Ringkasan detail temuan, di kolom Nama lengkap resource, klik link.
- Tinjau detail instance VM, termasuk setelan jaringan dan akses
Langkah 4: Teliti metode serangan dan respons
- Tinjau entri framework MITRE ATT&CK untuk Eksekusi.
- Untuk mengembangkan rencana respons, gabungkan hasil penyelidikan Anda dengan penelitian MITRE.
Langkah 5: Terapkan respons Anda
Rencana respons berikut mungkin sesuai untuk temuan ini, tetapi juga dapat memengaruhi operasi. Evaluasi dengan cermat informasi yang Anda kumpulkan dalam penyelidikan untuk menentukan cara terbaik dalam menyelesaikan temuan.
Untuk membantu deteksi dan penghapusan, gunakan solusi deteksi dan respons endpoint.
- Hubungi pemilik VM.
Konfirmasi apakah aplikasi tersebut adalah aplikasi penambangan:
Jika nama proses dan jalur biner aplikasi yang terdeteksi tersedia, pertimbangkan nilai di baris Biner program, Argumen, dan Nama proses di tab Ringkasan detail temuan dalam penyelidikan Anda.
Jika detail proses tidak tersedia, periksa apakah nama biner dari tanda tangan hash memori dapat memberikan petunjuk. Pertimbangkan program biner yang disebut
linux-x86-64_xmrig_2.14.1. Anda dapat menggunakangrepperintah untuk menelusuri file penting di penyimpanan. Gunakan bagian nama biner yang bermakna dalam pola penelusuran Anda, dalam hal ini,xmrig. Periksa hasil penelusuran.Periksa proses yang berjalan, terutama proses dengan penggunaan CPU yang tinggi, untuk melihat apakah ada proses yang tidak Anda kenali. Tentukan apakah aplikasi terkait adalah aplikasi penambang.
Telusuri file di penyimpanan untuk menemukan string umum yang digunakan aplikasi penambangan, seperti
btc.com,ethminer,xmrig,cpuminer, danrandomx. Untuk contoh string lainnya yang dapat Anda telusuri, lihat Nama software dan aturan YARA serta dokumentasi terkait untuk setiap software yang tercantum.
Jika Anda menentukan bahwa aplikasi tersebut adalah aplikasi penambang, dan prosesnya masih berjalan, hentikan proses tersebut. Temukan biner yang dapat dieksekusi aplikasi di penyimpanan VM, lalu hapus.
Jika perlu, hentikan instance yang disusupi dan ganti dengan instance baru.
Langkah berikutnya
- Pelajari cara menggunakan temuan ancaman di Security Command Center.
- Lihat Indeks temuan ancaman.
- Pelajari cara meninjau temuan melalui Google Cloud konsol.
- Pelajari tentang layanan yang menghasilkan temuan ancaman.