התמדה: שינוי ld.so.preload

במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.

סקירה כללית

בוצע ניסיון לשנות את הקובץ ld.so.preload. תוקפים יכולים להשתמש בשינויים ב-ld.so.preload כדי לטעון מראש ספריות משותפות זדוניות לתוך קבוצת הספריות של המערכת. תוקף יכול להשתמש בזה כדי לחטוף את זרימת הביצוע על ידי טעינת ספריות משלו במהלך ביצוע התוכנית, מה שעלול להוביל להרחבת הרשאות או להתחמקות ממנגנוני הגנה. זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE. הגלאי הזה מושבת כברירת מחדל. הוראות להפעלה מופיעות במאמר בדיקה של זיהוי איומים בקונטיינר.

המקור של הממצא הזה הוא זיהוי איומים בקונטיינר.

איך מגיבים

כדי להגיב לממצא הזה:

בדיקת פרטי הממצא

  1. פותחים את הממצא Persistence: Modify ld.so.preload כמו שמתואר במאמר בדיקת הממצאים. בודקים את הפרטים בכרטיסיות סיכום וJSON.

  2. זיהוי ממצאים אחרים שקרו בזמן דומה למשאב הזה. ממצאים קשורים עשויים להצביע על כך שהפעילות הזו הייתה זדונית, במקום על אי-עמידה בשיטות המומלצות.

  3. בודקים את ההגדרות של המשאב המושפע.

  4. בודקים את היומנים של המשאב המושפע.

מחקר של שיטות התקפה ותגובה

בודקים את הרשומה במסגרת MITRE ATT&CK לגבי סוג הממצא הזה: Persistence.

המאמרים הבאים