Ce document décrit un type de résultat de détection de menace dans Security Command Center. Ces résultats sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de détection de menace disponibles, consultez cet index.
Présentation
VM Threat Detection a détecté des activités de minage de cryptomonnaie en faisant correspondre des modèles de mémoire, tels que les constantes de démonstration de faisabilité, connues pour être utilisées par les logiciels de minage de cryptomonnaie.
Actions à mettre en place
Pour traiter ce résultat, procédez comme suit :
Étape 1 : Examiner les détails du résultat
Ouvrez un résultat
Execution: Cryptocurrency Mining YARA Rule, comme indiqué dans Examiner les résultats. Le panneau des détails du résultat s'ouvre dans l'onglet Résumé.Dans l'onglet Résumé, examinez les informations des sections suivantes :
Risque détecté, en particulier les champs suivants :
- Nom de la règle YARA : règle déclenchée pour les détecteurs YARA.
- Binaire du programme : chemin absolu du processus.
- Arguments : arguments fournis lors de l'appel du binaire du processus.
- Noms des processus : nom des processus exécutés dans l'instance de VM , associée aux correspondances de signature détectées.
VM Threat Detection peut reconnaître les compilations du noyau des principales distributions Linux. Si elle peut reconnaître la compilation du noyau de la VM concernée, elle peut identifier les détails du processus de l'application et renseigner le champ
processesdu résultat. Si VM Threat Detection ne peut pas reconnaître le noyau (par exemple, s'il s'agit d'un noyau personnalisé), le champprocessesdu résultat n'est pas renseigné.Ressource concernée, en particulier les champs suivants :
- Nom complet de la ressource : nom de ressource complet de l'instance de VM concernée, y compris l'ID du projet où elle est déployée.
Liens associés, en particulier les champs suivants :
- URI Cloud Logging : lien vers les entrées Logging.
- Méthode MITRE ATT&CK : lien vers la documentation MITRE ATT&CK.
- Résultats associés : liens vers les éventuels résultats associés.
- Indicateur VirusTotal : lien vers la page d'analyse VirusTotal.
Pour afficher le code JSON complet de ce résultat, cliquez sur l'onglet JSON dans la vue détaillée du résultat.
Étape 2 : Vérifier les journaux
Dans la Google Cloud console, accédez à l'explorateur de journaux.
Dans la barre d'outils de la Google Cloud console, sélectionnez le projet contenant l'instance de VM, tel qu'indiqué sur la ligne Nom complet de la ressource de l'onglet Résumé des détails du résultat.
Consultez les journaux pour détecter des signes d'intrusion sur l'instance de VM concernée. Recherchez par exemple les activités suspectes ou inconnues, ainsi que les signes de compromission d'identifiants.
Étape 3 : Vérifier les autorisations et les paramètres
- Dans l'onglet Résumé des détails du résultat, cliquez sur le lien présent dans le champ Nom complet de la ressource.
- Vérifiez les détails de l'instance de VM, y compris les paramètres réseau et d'accès.
Étape 4 : Étudier les méthodes d'attaque et de réponse
- Examinez les entrées du framework MITRE ATT&CK pour Exécution.
- Pour élaborer un plan d'intervention, combinez vos résultats d'enquête avec les recherches MITRE.
Étape 5 : Mettez en œuvre votre plan de réponse
Le plan de réponse suivant peut être adapté à ce résultat, mais il peut également avoir un impact sur vos opérations. Veillez à bien évaluer les informations que vous collectez dans votre enquête pour déterminer quelle est la meilleure réponse à apporter aux problèmes soulevés par les résultats.
Pour faciliter la détection et la suppression, utilisez une solution de détection et de gestion des points de terminaison.
- Contactez le propriétaire de la VM.
Confirmez si l'application est une application de minage :
Si le nom du processus et du chemin binaire de l'application détectés sont disponibles, tenez compte des valeurs des lignes Binaire du programme, Arguments et Noms des processus dans l'onglet Résumé des détails du résultat de votre enquête.
Examinez les processus en cours d'exécution, en particulier les processus avec une utilisation intensive du processeur, pour voir s'ils sont inconnus. Déterminez si les applications associées sont des applications de minage.
Recherchez dans les fichiers de l'espace de stockage les chaînes courantes utilisées par les applications de minage, telles que
btc.com,ethminer,xmrig,cpumineretrandomx. Pour plus d'exemples de chaînes à rechercher, consultez la section Noms des logiciels et règles YARA et la documentation associée pour chaque logiciel répertorié.
Si vous considérez que l'application est une application mineure et que son processus est toujours en cours d'exécution, arrêtez-le. Recherchez le fichier binaire exécutable de l'application dans le stockage de la VM, puis supprimez-le.
Si nécessaire, arrêtez l'instance compromise et remplacez-la par une nouvelle instance.
Étape suivante
- Découvrez comment travailler avec les résultats de détection de menace dans Security Command Center.
- Consultez l'index des résultats de détection de menace.
- Découvrez comment examiner un résultat dans la console Google Cloud .
- Apprenez-en plus sur les services qui génèrent des résultats de détection de menace.