Niveaux de service Premium et Enterprise (obsolètes)
Le niveau de service Security Command Center Enterprise sera arrêté le 21 mai 2027.
Si votre organisation utilise le niveau de service Enterprise, elle passera automatiquement au niveau de service Premium le 21 mai 2027 ou après.
Contactez votre responsable de compte ou un spécialiste des ventesGoogle Cloud si vous avez des questions.
Cette page explique comment afficher et gérer les résultats de VM Threat Detection. Elle vous explique également comment activer ou désactiver le service et ses modules.
Présentation
Virtual Machine Threat Detection est un service intégré de Security Command Center. Ce service analyse les machines virtuelles pour détecter les applications potentiellement malveillantes, telles que les logiciels de minage de cryptomonnaie, les rootkits en mode kernel et les logiciels malveillants exécutés dans des environnements cloud compromis.
VM Threat Detection fait partie de la suite de détection des menaces de Security Command Center. Il est conçu pour compléter les fonctionnalités existantes d'Event Threat Detection et de Container Threat Detection .
Pour en savoir plus, consultez Présentation de VM Threat Detection .
Avant de commencer
Pour obtenir les autorisations nécessaires pour gérer le service de détection des menaces sur les machines virtuelles et ses modules, demandez à votre administrateur de vous accorder le rôle IAM Administrateur de gestion Security Command Center (roles/securitycentermanagement.admin) sur l'organisation, le dossier ou le projet.
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations .
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis .
Tester VM Threat Detection
Pour tester la détection de minage de cryptomonnaie de VM Threat Detection, vous pouvez exécuter une application de minage de cryptomonnaie sur votre VM. Pour obtenir la liste des noms binaires et des règles YARA qui déclenchent les résultats, consultez Noms de logiciels et règles YARA . Si vous installez et testez des applications de minage, il est recommandé d'exécuter des applications uniquement dans un environnement de test isolé, de surveiller étroitement leur utilisation et de les supprimer complètement après le test.
Pour tester la détection de logiciels malveillants de VM Threat Detection, vous pouvez télécharger des applications de logiciels malveillants sur votre VM. Si vous téléchargez des logiciels malveillants, nous vous recommandons de le faire dans un environnement de test isolé et de les supprimer complètement après le test.
Examiner les résultats dans la console Google Cloud
Pour examiner les résultats de VM Threat Detection dans la console Google Cloud , procédez comme suit :
Dans la console Google Cloud , accédez à la page Résultats de Security Command Center.
Accéder aux résultats
Sélectionnez votre projet ou votre organisation Google Cloud .
Dans la sous-section Nom à afficher pour la source de la section Filtres rapides , sélectionnez
Virtual Machine Threat Detection . Les résultats de la requête sont mis à jour pour n'afficher que les résultats provenant de cette source.
Pour afficher les détails d'un résultat spécifique, cliquez sur son nom dans la colonne Catégorie .
Le panneau de détails du résultat s'ouvre et affiche l'onglet Résumé .
Dans l'onglet Résumé , examinez les détails du résultat, y compris les informations sur ce qui a été détecté, la ressource concernée et, le cas échéant, les étapes à suivre pour corriger le résultat.
Facultatif : Pour afficher la définition JSON complète du résultat, cliquez sur l'onglet JSON .
Pour savoir comment répondre à un résultat VM Threat Detection spécifique, recherchez-le dans l'index des menaces constatées .
Pour obtenir des recommandations de réponse générales, consultez Répondre aux résultats de détection des menaces visant Compute Engine .
Pour obtenir la liste des résultats de VM Threat Detection, consultez Résultats .
Gravité
Les résultats de VM Threat Detection sont classés comme élevés , moyens ou faibles en fonction du niveau de confiance de la classification des menaces.
Détections combinées
Les détections combinées se produisent lorsque plusieurs catégories de résultats sont détectées au cours d'une même journée. Une ou plusieurs applications malveillantes peuvent être à l'origine des résultats.
Par exemple, une même application peut déclencher simultanément les résultats Execution: Cryptocurrency Mining YARA Rule et Execution: Cryptocurrency
Mining Hash Match. Cependant, toutes les menaces détectées à partir d'une même source au cours d'une même journée sont regroupées dans un seul résultat de détection combinée . Dans les jours suivants, si d'autres menaces sont détectées, même s'il s'agit des mêmes, elles sont associées à de nouveaux résultats.
Pour obtenir un exemple de résultat de détection combinée, consultez la section Exemples de formats de résultat .
Exemples de formats de résultat
Cette section fournit des exemples de sortie JSON pour les résultats VM Threat Detection.
Ce résultat s'affiche lorsque vous exportez des résultats à l'aide de la consoleGoogle Cloud ou listez des résultats à l'aide de l'API Security Command Center ou de la Google Cloud CLI.
Les exemples de cette page illustrent différents types de résultats. Chaque exemple n'inclut que les champs les plus pertinents pour ce type de résultat.
Pour obtenir la liste complète des champs disponibles dans un résultat, consultez la documentation de l'API Security Command Center pour la ressource Finding .
Vous pouvez exporter les résultats via la console Security Command Center ou les lister à l'aide de l'API Security Command Center .
Pour afficher des exemples de résultats, développez un ou plusieurs des nœuds suivants. Pour en savoir plus sur chaque champ du résultat, consultez Finding .
Defense Evasion: Rootkit
Cet exemple de résultat montre un résultat pour un rootkit en mode noyau connu : Diamorphine.
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Rootkit" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {
"name" : "Diamorphine" ,
"unexpected_kernel_code_pages" : true ,
"unexpected_system_call_handler" : true
},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected ftrace handler
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected ftrace handler" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected interrupt handler
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected interrupt handler" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected kernel modules
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected kernel modules" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected kernel read-only data modification
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected kernel read-only data modification" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected kprobe handler
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected kprobe handler" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected processes in runqueue
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected processes in runqueue" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Defense Evasion: Unexpected system call handler
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_NUMBER /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Defense Evasion: Unexpected system call handler" ,
"createTime" : "2023-01-12T00:39:33.007Z" ,
"database" : {},
"eventTime" : "2023-01-11T21:24:05.326Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"project_display_name" : "PROJECT_ID " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_NUMBER " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Execution: Cryptocurrency Mining Combined
Detection
Cet exemple de résultat montre une menace détectée à la fois par les modules CRYPTOMINING_HASH et CRYPTOMINING_YARA.
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Execution: Cryptocurrency Mining Combined Detection" ,
"createTime" : "2023-01-05T01:40:48.994Z" ,
"database" : {},
"eventTime" : "2023-01-05T01:39:36.876Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {
"signatures" : [
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE1"
}
},
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE9"
}
},
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE10"
}
},
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE25"
}
},
{
"memoryHashSignature" : {
"binaryFamily" : "XMRig" ,
"detections" : [
{
"binary" : "linux-x86-64_xmrig_6.12.2" ,
"percentPagesMatched" : 1
}
]
}
}
]
},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [
{
"binary" : {
"path" : "BINARY_PATH "
},
"script" : {},
"args" : [
"./miner" ,
""
],
"pid" : "123" ,
"parentPid" : "456" ,
"name" : "miner"
}
],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"project_display_name" : "DISPLAY_NAME " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Execution: Cryptocurrency Mining Hash Match
Detection
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Execution: Cryptocurrency Mining Hash Match" ,
"createTime" : "2023-01-05T01:40:48.994Z" ,
"database" : {},
"eventTime" : "2023-01-05T01:39:36.876Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {
"signatures" : [
{
"memoryHashSignature" : {
"binaryFamily" : "XMRig" ,
"detections" : [
{
"binary" : "linux-x86-64_xmrig_6.12.2" ,
"percentPagesMatched" : 1
}
]
}
}
]
},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [
{
"binary" : {
"path" : "BINARY_PATH "
},
"script" : {},
"args" : [
"./miner" ,
""
],
"pid" : "123" ,
"parentPid" : "456" ,
"name" : "miner"
}
],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"project_display_name" : "DISPLAY_NAME " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Execution: Cryptocurrency Mining YARA Rule
{
"findings" : {
"access" : {},
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Execution: Cryptocurrency Mining YARA Rule" ,
"createTime" : "2023-01-05T00:37:38.450Z" ,
"database" : {},
"eventTime" : "2023-01-05T01:12:48.828Z" ,
"exfiltration" : {},
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {
"signatures" : [
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE9"
}
},
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE10"
}
},
{
"yaraRuleSignature" : {
"yaraRule" : "YARA_RULE25"
}
}
]
},
"kernelRootkit" : {},
"kubernetes" : {},
"mitreAttack" : {
"version" : "9"
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"processes" : [
{
"binary" : {
"path" : "BINARY_PATH "
},
"script" : {},
"args" : [
"./miner" ,
""
],
"pid" : "123" ,
"parentPid" : "456" ,
"name" : "miner"
}
],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"project_display_name" : "DISPLAY_NAME " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Malware: Malicious file on disk (YARA)
{
"findings" : {
"assetDisplayName" : "DISPLAY_NAME " ,
"assetId" : "organizations/ORGANIZATION_ID /assets/ASSET_ID " ,
"canonicalName" : "projects/PROJECT_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"category" : "Malware: Malicious file on disk (YARA)" ,
"createTime" : "2023-01-05T00:37:38.450Z" ,
"eventTime" : "2023-01-05T01:12:48.828Z" ,
"findingClass" : "THREAT" ,
"findingProviderId" : "organizations/ORGANIZATION_ID /firstPartyFindingProviders/vmtd" ,
"indicator" : {
"signatures" : [
{
"yaraRuleSignature" : {
"yaraRule" : "M_Backdoor_REDSONJA_4"
},
"signatureType" : "SIGNATURE_TYPE_FILE" ,
},
{
"yaraRuleSignature" : {
"yaraRule" : "M_Backdoor_REDSONJA_3"
},
"signatureType" : "SIGNATURE_TYPE_FILE" ,
}
]
},
"mute" : "UNDEFINED" ,
"name" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID /findings/FINDING_ID " ,
"parent" : "organizations/ORGANIZATION_ID /sources/SOURCE_ID " ,
"parentDisplayName" : "Virtual Machine Threat Detection" ,
"files" : [
{
"diskPath" : {
"partition_uuid" : "b411dc99-f0a0-4c87-9e05-184977be8539" ,
"relative_path" : "RELATIVE_PATH "
},
"size" : "21238" ,
"sha256" : "65d860160bdc9b98abf72407e14ca40b609417de7939897d3b58d55787aaef69" ,
"hashedSize" : "21238"
}
],
"resourceName" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"severity" : "HIGH" ,
"sourceDisplayName" : "Virtual Machine Threat Detection" ,
"state" : "ACTIVE" ,
"vulnerability" : {},
"workflowState" : "NEW"
},
"resource" : {
"name" : "//compute.googleapis.com/projects/PROJECT_ID /zones/ZONE /instances/INSTANCE_ID " ,
"display_name" : "DISPLAY_NAME " ,
"project_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"project_display_name" : "DISPLAY_NAME " ,
"parent_name" : "//cloudresourcemanager.googleapis.com/projects/PROJECT_ID " ,
"parent_display_name" : "DISPLAY_NAME " ,
"type" : "google.compute.Instance" ,
"folders" : []
},
"sourceProperties" : {}
}
Modifier l'état des résultats
Lorsque vous résolvez les menaces identifiées par VM Threat Detection, le service ne définit pas automatiquement l'état d'un résultat sur Inactif dans les analyses suivantes. En raison de la nature de notre domaine de gestion des menaces, VM Threat Detection ne peut pas déterminer si une menace a été atténuée ou si elle a changé pour éviter la détection.
Lorsque vos équipes de sécurité considèrent que la menace est minimale, elles peuvent effectuer les étapes suivantes pour définir les résultats à l'état inactif.
Accédez à la page Résultats de Security Command Center dans la console Google Cloud .
Accéder aux résultats
À côté de Afficher par , cliquez sur Type de source .
Dans la liste Type de source , sélectionnez Virtual Machine Threat Detection .
Une table présente les résultats correspondant au type de source que vous avez sélectionné.
Cochez la case à côté des résultats résolus.
Cliquez sur Modifier l'état de l'activité .
Cliquez sur Inactif .
Activer ou désactiver VM Threat Detection pour Google Cloud
Cette section explique comment activer ou désactiver VM Threat Detection pour les VM Compute Engine. Pour activer VM Threat Detection pour les VM AWS, consultez plutôt Activer VM Threat Detection pour AWS .
La détection des menaces pour les VM est activée par défaut pour tous les clients qui s'inscrivent à Security Command Center Premium après le 15 juillet 2022, date à laquelle ce service est devenu disponible pour tous. Si nécessaire, vous pouvez le désactiver ou le réactiver manuellement pour votre projet ou votre organisation.
Lorsque vous activez VM Threat Detection sur une organisation ou un projet, le service analyse automatiquement toutes les ressources compatibles de cette organisation ou ce projet. À l'inverse, lorsque vous désactivez VM Threat Detection sur une organisation ou un projet, le service arrête d'analyser toutes les ressources compatibles qu'il contient.
Pour activer ou désactiver VM Threat Detection, procédez comme suit :
Console
Dans la console Google Cloud , accédez à la page Activation du service Virtual Machine Threat Detection .
Accéder à "Activation des services"
Sélectionnez votre organisation ou votre projet.
Dans l'onglet Activation du service , dans la colonne Détection des menaces sur les machines virtuelles , sélectionnez l'état d'activation de l'organisation, du dossier ou du projet que vous souhaitez modifier, puis sélectionnez l'une des options suivantes :
Activer : activer VM Threat Detection
Désactiver : désactivez VM Threat Detection.
Hériter : l'état d'activation est hérité du dossier ou de l'organisation parents. Cette option n'est disponible que pour les projets et les dossiers.
gcloud
La commande
gcloud scc manage services update
met à jour l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à mettre à jour (organization, folder ou project)
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à mettre à jour. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
NEW_STATE : ENABLED pour activer VM Threat Detection ; DISABLED pour désactiver VM Threat Detection ; ou INHERITED pour hériter de l'état d'activation de la ressource parente (valable uniquement pour les projets et les dossiers).
Exécutez la commande gcloud scc manage services update :
Linux, macOS ou Cloud Shell
gcloud scc manage services update vm-threat-detection \
--RESOURCE_TYPE = RESOURCE_ID \
--enablement-state= NEW_STATE
Windows (PowerShell)
gcloud scc manage services update vm-threat-detection `
--RESOURCE_TYPE = RESOURCE_ID `
--enablement-state= NEW_STATE
Windows (cmd.exe)
gcloud scc manage services update vm-threat-detection ^
--RESOURCE_TYPE = RESOURCE_ID ^
--enablement-state= NEW_STATE
Vous devriez obtenir un résultat semblable à celui-ci :
effectiveEnablementState: ENABLED
modules:
CRYPTOMINING_HASH:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
CRYPTOMINING_YARA:
effectiveEnablementState: ENABLED
KERNEL_INTEGRITY_TAMPERING:
effectiveEnablementState: ENABLED
KERNEL_MEMORY_TAMPERING:
effectiveEnablementState: ENABLED
MALWARE_DISK_SCAN_YARA:
effectiveEnablementState: ENABLED
name: projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection
updateTime: '2024-08-05T22:32:01.536452397Z'
REST
La méthode RESOURCE_TYPE .locations.securityCenterServices.patch de l'API Security Command Center Management met à jour l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à mettre à jour (organizations, folders ou projects).
QUOTA_PROJECT : ID du projet à utiliser pour la facturation et le suivi des quotas.
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à mettre à jour. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
NEW_STATE : ENABLED pour activer VM Threat Detection ; DISABLED pour désactiver VM Threat Detection ; ou INHERITED pour hériter de l'état d'activation de la ressource parente (valable uniquement pour les projets et les dossiers).
Méthode HTTP et URL :
PATCH https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=intendedEnablementState
Corps JSON de la requête :
{
"intendedEnablementState": "NEW_STATE "
}
Pour envoyer votre requête, développez l'une des options suivantes :
curl (Linux, macOS ou Cloud Shell)
Remarque : La commande suivante suppose que vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login , ou en utilisant Cloud Shell , qui vous connecte automatiquement à la CLI gcloud.
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Enregistrez le corps de la requête dans un fichier nommé request.json, puis exécutez la commande suivante :
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "x-goog-user-project: QUOTA_PROJECT " \ -H "Content-Type: application/json; charset=utf-8" \ -d @request.json \ "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=intendedEnablementState"
PowerShell (Windows)
Remarque : La commande suivante suppose que vous vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login .
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Enregistrez le corps de la requête dans un fichier nommé request.json, puis exécutez la commande suivante :
$cred = gcloud auth print-access-token $headers = @{ "Authorization" = "Bearer $cred"; "x-goog-user-project" = "QUOTA_PROJECT " } Invoke-WebRequest ` -Method PATCH ` -Headers $headers ` -ContentType: "application/json; charset=utf-8" ` -InFile request.json ` -Uri "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=intendedEnablementState" | Select-Object -Expand Content
Vous devriez recevoir une réponse JSON de ce type :
{
"name": "projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection",
"effectiveEnablementState": "ENABLED",
"modules": {
"CRYPTOMINING_YARA": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_MEMORY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_INTEGRITY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"CRYPTOMINING_HASH": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
},
"MALWARE_DISK_SCAN_YARA": {
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2024-08-05T22:32:01.536452397Z"
}
Activer ou désactiver un module VM Threat Detection
Pour activer ou désactiver un détecteur VM Threat Detection individuel (également appelé module ), procédez comme suit. Un délai d'une heure peut être nécessaire pour que vos modifications soient appliquées.
Lorsque vous désactivez un service, tous ses modules deviennent inactifs, même s'ils sont activés individuellement.
Pour en savoir plus sur tous les résultats de menaces VM Threat Detection et les modules qui les génèrent, consultez Résultats de menaces .
Console
La console Google Cloud vous permet d'activer ou de désactiver les modules VM Threat Detection au niveau de l'organisation. Pour activer ou désactiver les modules VM Threat Detection au niveau du dossier ou du projet, utilisez la gcloud CLI ou l'API REST.
Dans la console Google Cloud , accédez à la page Modules de détection des menaces pour les VM .
Accéder aux modules
Cliquez sur l'onglet du fournisseur de services cloud pour lequel vous souhaitez activer ou désactiver des modules (par exemple, Google Cloud ).
Dans l'onglet Modules , accédez à la colonne État , sélectionnez l'état actuel du module que vous souhaitez activer ou désactiver, puis choisissez l'une des options suivantes :
Activer : permet d'activer le module.
Désactiver : permet de désactiver le module.
gcloud
La commande
gcloud scc manage services update
met à jour l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à mettre à jour (organization, folder ou project).
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à mettre à jour. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
MODULE_NAME : nom du module à activer ou à désactiver. Pour connaître les valeurs valides, consultez Résultats de détection de menace .
NEW_STATE : ENABLED pour activer le module, DISABLED pour le désactiver ou INHERITED pour hériter de l'état d'activation de la ressource parente (valable uniquement pour les projets et les dossiers).
Enregistrez le code suivant dans un fichier nommé request.json :
{
"MODULE_NAME " : {
"intendedEnablementState" : "NEW_STATE "
}
}
Exécutez la commande gcloud scc manage services update :
Linux, macOS ou Cloud Shell
gcloud scc manage services update vm-threat-detection \
--RESOURCE_TYPE = RESOURCE_ID \
--module-config-file= request.json
Windows (PowerShell)
gcloud scc manage services update vm-threat-detection `
--RESOURCE_TYPE = RESOURCE_ID `
--module-config-file= request.json
Windows (cmd.exe)
gcloud scc manage services update vm-threat-detection ^
--RESOURCE_TYPE = RESOURCE_ID ^
--module-config-file= request.json
Vous devriez obtenir un résultat semblable à celui-ci :
effectiveEnablementState: ENABLED
modules:
CRYPTOMINING_HASH:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
CRYPTOMINING_YARA:
effectiveEnablementState: ENABLED
KERNEL_INTEGRITY_TAMPERING:
effectiveEnablementState: ENABLED
KERNEL_MEMORY_TAMPERING:
effectiveEnablementState: ENABLED
MALWARE_DISK_SCAN_YARA:
effectiveEnablementState: ENABLED
name: projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection
updateTime: '2024-08-05T22:32:01.536452397Z'
REST
La méthode RESOURCE_TYPE .locations.securityCenterServices.patch de l'API Security Command Center Management met à jour l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à mettre à jour (organizations, folders ou projects).
QUOTA_PROJECT : ID du projet à utiliser pour la facturation et le suivi des quotas.
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à mettre à jour. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
MODULE_NAME : nom du module à activer ou à désactiver. Pour connaître les valeurs valides, consultez Résultats de détection de menace .
NEW_STATE : ENABLED pour activer le module, DISABLED pour le désactiver ou INHERITED pour hériter de l'état d'activation de la ressource parente (valable uniquement pour les projets et les dossiers).
Méthode HTTP et URL :
PATCH https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=modules
Corps JSON de la requête :
{
"modules": {
"MODULE_NAME ": {
"intendedEnablementState": "NEW_STATE "
}
}
}
Pour envoyer votre requête, développez l'une des options suivantes :
curl (Linux, macOS ou Cloud Shell)
Remarque : La commande suivante suppose que vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login , ou en utilisant Cloud Shell , qui vous connecte automatiquement à la CLI gcloud.
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Enregistrez le corps de la requête dans un fichier nommé request.json, puis exécutez la commande suivante :
curl -X PATCH \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "x-goog-user-project: QUOTA_PROJECT " \ -H "Content-Type: application/json; charset=utf-8" \ -d @request.json \ "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=modules"
PowerShell (Windows)
Remarque : La commande suivante suppose que vous vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login .
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Enregistrez le corps de la requête dans un fichier nommé request.json, puis exécutez la commande suivante :
$cred = gcloud auth print-access-token $headers = @{ "Authorization" = "Bearer $cred"; "x-goog-user-project" = "QUOTA_PROJECT " } Invoke-WebRequest ` -Method PATCH ` -Headers $headers ` -ContentType: "application/json; charset=utf-8" ` -InFile request.json ` -Uri "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection?updateMask=modules" | Select-Object -Expand Content
Vous devriez recevoir une réponse JSON de ce type :
{
"name": "projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection",
"effectiveEnablementState": "ENABLED",
"modules": {
"CRYPTOMINING_YARA": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_MEMORY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_INTEGRITY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"CRYPTOMINING_HASH": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
},
"MALWARE_DISK_SCAN_YARA": {
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2024-08-05T22:32:01.536452397Z"
}
Afficher les paramètres des modules VM Threat Detection
Pour en savoir plus sur tous les résultats de détection des menaces VM Threat Detection et sur les modules qui les génèrent, consultez le tableau Résultats de détection des menaces .
Console
La console Google Cloud vous permet d'afficher les paramètres des modules VM Threat Detection au niveau de l'organisation. Pour afficher les paramètres des modules de détection des menaces sur les VM au niveau du dossier ou du projet, utilisez la gcloud CLI ou l'API REST.
Pour afficher les paramètres dans la console Google Cloud , accédez à la page Modules de détection des menaces pour les VM .
Accéder aux modules
gcloud
La commande
gcloud scc manage services describe
permet d'obtenir l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de la commande ci-dessous, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à obtenir (organization, folder ou project)
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à obtenir. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
Exécutez la commande
gcloud scc manage services describe
:
Linux, macOS ou Cloud Shell
gcloud scc manage services describe vm-threat-detection \
--RESOURCE_TYPE = RESOURCE_ID
Windows (PowerShell)
gcloud scc manage services describe vm-threat-detection `
--RESOURCE_TYPE = RESOURCE_ID
Windows (cmd.exe)
gcloud scc manage services describe vm-threat-detection ^
--RESOURCE_TYPE = RESOURCE_ID
Vous devriez obtenir un résultat semblable à celui-ci :
effectiveEnablementState: ENABLED
modules:
CRYPTOMINING_HASH:
effectiveEnablementState: ENABLED
intendedEnablementState: ENABLED
CRYPTOMINING_YARA:
effectiveEnablementState: ENABLED
KERNEL_INTEGRITY_TAMPERING:
effectiveEnablementState: ENABLED
KERNEL_MEMORY_TAMPERING:
effectiveEnablementState: ENABLED
MALWARE_DISK_SCAN_YARA:
effectiveEnablementState: ENABLED
name: projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection
updateTime: '2024-08-05T22:32:01.536452397Z'
REST
La méthode RESOURCE_TYPE .locations.securityCenterServices.get
de l'API Security Command Center Management permet d'obtenir l'état d'un service ou d'un module Security Command Center.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
RESOURCE_TYPE : type de ressource à obtenir (organizations, folders ou projects).
QUOTA_PROJECT : ID du projet à utiliser pour la facturation et le suivi des quotas.
RESOURCE_ID : identifiant numérique de l'organisation, du dossier ou du projet à obtenir. Pour les projets, vous pouvez également utiliser l'ID du projet alphanumérique.
Méthode HTTP et URL :
GET https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection
Pour envoyer votre requête, développez l'une des options suivantes :
curl (Linux, macOS ou Cloud Shell)
Remarque : La commande suivante suppose que vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login , ou en utilisant Cloud Shell , qui vous connecte automatiquement à la CLI gcloud.
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Exécutez la commande suivante :
curl -X GET \ -H "Authorization: Bearer $(gcloud auth print-access-token)" \ -H "x-goog-user-project: QUOTA_PROJECT " \ "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection"
PowerShell (Windows)
Remarque : La commande suivante suppose que vous vous êtes connecté à la CLI gcloud avec votre compte utilisateur en exécutant la commande gcloud init ou gcloud auth login .
Vous pouvez exécuter la commande gcloud auth list pour vérifier quel est le compte actuellement actif.
Exécutez la commande suivante :
$cred = gcloud auth print-access-token $headers = @{ "Authorization" = "Bearer $cred"; "x-goog-user-project" = "QUOTA_PROJECT " } Invoke-WebRequest ` -Method GET ` -Headers $headers ` -Uri "https://securitycentermanagement.googleapis.com/v1/RESOURCE_TYPE /RESOURCE_ID /locations/global/securityCenterServices/vm-threat-detection" | Select-Object -Expand Content
Vous devriez recevoir une réponse JSON de ce type :
{
"name": "projects/1234567890123/locations/global/securityCenterServices/vm-threat-detection",
"effectiveEnablementState": "ENABLED",
"modules": {
"CRYPTOMINING_YARA": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_MEMORY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"KERNEL_INTEGRITY_TAMPERING": {
"effectiveEnablementState": "ENABLED"
},
"CRYPTOMINING_HASH": {
"intendedEnablementState": "ENABLED",
"effectiveEnablementState": "ENABLED"
},
"MALWARE_DISK_SCAN_YARA": {
"effectiveEnablementState": "ENABLED"
}
},
"updateTime": "2024-08-05T22:32:01.536452397Z"
}
Noms des logiciels et règles YARA pour la détection du minage de cryptomonnaie
Les listes suivantes incluent les noms des binaires et des règles YARA qui déclenchent des résultats de minage de cryptomonnaie. Pour afficher les listes, développez les nœuds.
Execution: Cryptocurrency Mining Hash Match
Arionum CPU miner : logiciel de minage pour la cryptomonnaie Arionum
Avermore : logiciel de minage pour les cryptomonnaies basées sur scrypt
Beam CUDA miner : logiciel de minage pour les cryptomonnaies basées sur Equihash
Beam OpenCL miner : logiciel de minage pour les cryptomonnaies basées sur Equihash
BFGMiner : logiciel de minage basé sur ASIC/FPGA pour Bitcoin
BMiner : logiciel de minage pour diverses cryptomonnaies
Cast XMR : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
ccminer : logiciel de minage basé sur CUDA
cgminer : logiciel de minage basé sur ASIC/FPGA pour Bitcoin
Claymore's miner : logiciel de minage basé sur le GPU pour diverses cryptomonnaies
CPUMiner : famille de logiciels de minage basés sur processeur
CryptoDredge : famille de logiciels de minage pour CryptoDredge
CryptoGoblin : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
DamoMiner : logiciel de minage basé sur le GPU pour Ethereum et d'autres cryptomonnaies
DigitsMiner : logiciel de minage pour Digits
EasyMiner : logiciel de minage pour Bitcoin et d'autres cryptomonnaies
Ethminer : logiciel de minage pour Ethereum et d'autres cryptomonnaies
EWBF : logiciel de minage pour les cryptomonnaies basés sur Equihash
FinMiner : logiciel de minage pour les cryptomonnaies basées sur Ethash et
Cryptonight
Funakoshi Miner : logiciel de minage pour les cryptomonnaies Bitcoin-Gold
Geth : logiciel de minage pour Ethereum
GMiner : logiciel de minage pour diverses cryptomonnaies
gominer : logiciel de minage pour Decred
GrinGoldMiner : logiciel de minage pour Grin
Hush : logiciel de minage pour les cryptomonnaies basées sur Zcash
IxiMiner : logiciel de minage pour Ixian
kawpowminer : logiciel de minage pour Ravencoin
Komodo : famille de logiciels de minage pour Komodo
lolMiner : logiciel de minage pour diverses cryptomonnaies
lukMiner : logiciel de minage pour diverses cryptomonnaies
MinerGate : logiciel de minage pour diverses cryptomonnaies
miniZ : logiciel de minage pour les cryptomonnaies basées sur Equihash
Mirai : logiciel malveillant pouvant servir à miner des cryptomonnaies
MultiMiner : logiciel de minage pour diverses cryptomonnaies
nanominer : logiciel de minage pour diverses cryptomonnaies
NBMiner : logiciel de minage pour diverses cryptomonnaies
Nevermore : logiciel de minage pour diverses cryptomonnaies
nheqminer : logiciel de minage pour NiceHash
NinjaRig : logiciel de minage pour les cryptomonnaies basées sur Argon2
NodeCore PoW CUDA Miner : logiciel de minage pour VeriBlock
NoncerPro : logiciel de minage pour Nimiq
Optiminer/Equihash : logiciel de minage pour les cryptomonnaies basées sur Equihash
PascalCoin : famille de logiciels de minage pour PascalCoin
PhoenixMiner : logiciel de minage pour Ethereum
Pooler CPU Miner : logiciel de minage pour Litecoin et Bitcoin
ProgPoW Miner : logiciel de minage pour Ethereum et d'autres cryptomonnaies
rhminer : logiciel de minage pour PascalCoin
sgminer : logiciel de minage pour les cryptomonnaies basées sur scrypt
simplecoin : famille de logiciels de minage pour SimpleCoin basé sur scrypt
Skypool Nimiq Miner : logiciel de minage pour Nimiq
SwapReferenceMiner : logiciel de minage pour Grin
Team Red Miner : logiciel de minage basé sur AMD pour diverses cryptomonnaies
T-Rex : logiciel de minage pour diverses cryptomonnaies
TT-Miner : logiciel de minage pour diverses cryptomonnaies
Ubqminer : logiciel de minage pour les cryptomonnaies basées sur Ubqhash
VersusCoin : logiciel de minage pour VersusCoin
violetminer : logiciel de minage pour les cryptomonnaies basées sur Argon2
webchain-miner : logiciel de minage pour MintMe
WildRig : logiciel de minage pour diverses cryptomonnaies
XCASH_ALL_Miner : logiciel de minage pour XCASH
xFash : logiciel de minage pour MinerGate
XLArig : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
XMRig : logiciel de minage pour diverses cryptomonnaies
Xmr-Stak : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
XMR-Stak TurtleCoin : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
Xtl-Stak : logiciel de minage pour les cryptomonnaies basées sur
CryptoNight
Yam Miner : logiciel de minage pour MinerGate
YCash : logiciel de minage pour YCash
ZCoin : logiciel de minage pour ZCoin/Fire
Zealot/Enemy : logiciel de minage pour diverses cryptomonnaies
Signal de minage de cryptomonnaie 1
1 Ce nom de menace générique indique qu'un logiciel de minage de cryptomonnaie inconnu peut fonctionner dans la VM, mais VM Threat Detection ne dispose pas d'informations spécifiques sur celui-ci.
Execution: Cryptocurrency Mining YARA Rule
YARA_RULE1 : correspond au logiciel de minage pour Monero .
YARA_RULE9 : correspond au logiciel de minage qui utilise l'algorithme de chiffrement Blake2 et AES.
YARA_RULE10 : correspond au logiciel de minage qui utilise la routine de démonstration de faisabilité
CryptoNight .
YARA_RULE15 : correspond au logiciel de minage pour NBMiner .
YARA_RULE17 : correspond au logiciel de minage qui utilise la routine de démonstration de faisabilité Scrypt .
YARA_RULE18 : correspond au logiciel de minage qui utilise la routine de démonstration de faisabilité Scrypt .
YARA_RULE19 : correspond au logiciel de minage pour BFGMiner .
YARA_RULE24 : correspond au logiciel de minage pour XMR-Stak .
YARA_RULE25 : correspond au logiciel de minage pour XMRig .
DYNAMIC_YARA_RULE_BFGMINER_2 : correspond au logiciel de minage pour BFGMiner .
Étapes suivantes