הרצה: שינוי חשוד ב-Cron

במסמך הזה מתואר סוג של ממצא איום ב-Security Command Center. ממצאי האיומים נוצרים על ידי מזהי איומים כשהם מזהים איום פוטנציאלי במשאבי הענן שלכם. רשימה מלאה של ממצאי האיומים הזמינים מופיעה באינדקס של ממצאי האיומים.

סקירה כללית

בוצע שינוי בקובץ התצורה cron. שינויים במשימות של cron הם טקטיקה נפוצה שמשמשת תוקפים כדי ליצור גישה מתמשכת למערכות. תוקפים יכולים להשתמש בשינויים לא מורשים בcron משימות כדי להריץ פקודות זדוניות במרווחי זמן ספציפיים, וכך לשמור על גישה למערכת ועל שליטה בה. שינויים כאלה עלולים לא להיות מורגשים ולאפשר לתוקפים לבצע פעולות חמקניות לאורך תקופה ממושכת.

זהו גלאי לניטור קבצים, ויש לו דרישות ספציפיות לגבי גרסת GKE.

הגלאי הזה מושבת כברירת מחדל. הוראות להפעלה מופיעות במאמר בדיקה של זיהוי איומים בקונטיינר.

המקור של הממצא הזה הוא זיהוי איומים בקונטיינר.

איך מגיבים

כדי להגיב לממצא הזה:

בדיקת פרטי הממצא

  1. פותחים את הממצא Execution: Suspicious Cron Modification כמו שמתואר במאמר בדיקת הממצאים. בודקים את הפרטים בכרטיסיות סיכום וJSON.

  2. זיהוי ממצאים אחרים שקרו בזמן דומה למשאב הזה. ממצאים קשורים עשויים להצביע על כך שהפעילות הזו הייתה זדונית, במקום על אי-עמידה בשיטות המומלצות.

  3. בודקים את ההגדרות של המשאב המושפע.

  4. בודקים את היומנים של המשאב המושפע.

מחקר של שיטות התקפה ותגובה

כדאי לעיין בערך של MITRE ATT&CK framework לגבי סוג הממצא הזה: Execution (הרצה).

המאמרים הבאים