Logiciel malveillant : fichier malveillant sur le disque

Ce document décrit un type de résultat de détection de menace dans Security Command Center. Ces résultats sont générés par les détecteurs de menaces lorsqu'ils détectent une menace potentielle dans vos ressources cloud. Pour obtenir la liste complète des résultats de détection de menace disponibles, consultez cet index.

Présentation

VM Threat Detection a détecté un fichier potentiellement malveillant en analysant les disques persistants d'une VM Amazon Elastic Compute Cloud (EC2) à la recherche de signatures de logiciels malveillants connues.

Actions à mettre en place

Pour traiter ce résultat, procédez comme suit :

Étape 1 : Examiner les détails du résultat

  1. Ouvrez le résultat Malware: Malicious file on disk comme indiqué dans Examiner les résultats. Le panneau des détails du résultat s'ouvre dans l'onglet Résumé.

  2. Dans l'onglet Résumé, examinez les informations des sections suivantes :

    • Risque détecté, en particulier les champs suivants :
      • Nom de la règle YARA : règle YARA qui a été mise en correspondance.
      • Fichiers : UUID de la partition et chemin d'accès relatif du fichier potentiellement malveillant détecté.
    • Ressource concernée, en particulier les champs suivants :
      • Nom complet de la ressource : nom de ressource complet de l'instance de VM concernée, y compris l'ID du projet où elle est déployée.
  3. Pour afficher le code JSON complet de ce résultat, cliquez sur l'onglet JSON dans la vue détaillée du résultat.

  4. Dans le fichier JSON, notez les champs suivants :

    • indicator
      • signatures :
        • yaraRuleSignature : signature correspondant à la règle YARA qui a été trouvée.

Étape 2 : Vérifier les journaux

Pour vérifier les journaux d'une instance de VM Compute Engine, procédez comme suit :

  1. Dans la console Google Cloud , accédez à l'explorateur de journaux.

    Accéder à l'explorateur de journaux

  2. Dans la barre d'outils de la console Google Cloud , sélectionnez le projet contenant l'instance de VM, tel qu'indiqué sur la ligne Nom complet de la ressource de l'onglet Résumé des détails du résultat.

  3. Consultez les journaux pour détecter des signes d'intrusion sur l'instance de VM concernée. Recherchez par exemple les activités suspectes ou inconnues, ainsi que les signes de compromission d'identifiants.

Pour savoir comment vérifier les journaux d'une instance de VM Amazon EC2, consultez la documentation Journaux Amazon CloudWatch.

Étape 3 : Vérifier les autorisations et les paramètres

  1. Dans l'onglet Résumé des détails du résultat, cliquez sur le lien présent dans le champ Nom complet de la ressource.
  2. Vérifiez les détails de l'instance de VM, y compris les paramètres réseau et d'accès.

Étape 4 : Étudier les méthodes d'attaque et de réponse

Vérifiez la valeur de hachage SHA-256 du fichier binaire signalé comme malveillant sur VirusTotal en cliquant sur le lien dans l'indicateur VirusTotal. VirusTotal est un service appartenant à Alphabet qui fournit du contexte sur des fichiers, des URL, des adresses IP et des domaines potentiellement malveillants.

Étape 5 : Mettre en œuvre votre plan de réponse

Le plan de réponse suivant peut être adapté à ce résultat, mais il peut également avoir un impact sur vos opérations. Veillez à bien évaluer les informations que vous collectez dans votre enquête pour déterminer quelle est la meilleure réponse à apporter aux problèmes soulevés par les résultats.

  1. Contactez le propriétaire de la VM.

  2. Si nécessaire, recherchez et supprimez le fichier potentiellement malveillant. Pour obtenir l'UUID de la partition et le chemin d'accès relatif du fichier, consultez le champ Fichiers de l'onglet Résumé des détails du résultat. Pour faciliter la détection et la suppression, utilisez une solution de détection et de réponse sur les points de terminaison.

  3. Si nécessaire, arrêtez l'instance compromise et remplacez-la par une nouvelle instance.

  4. Pour l'analyse forensique, envisagez de sauvegarder les machines virtuelles et les disques persistants.

  5. Pour approfondir l'enquête, envisagez d'utiliser des services de réponse aux incidents tels que Mandiant.

Étapes suivantes